Die Version 7.2.2.0 des Projekts CalyxOS wurde veröffentlicht. Dieses Betriebssystem auf Basis der Android-Plattform ist von Abhängigkeiten zu Google-Diensten befreit und bietet zusätzliche Mittel zum Schutz der Privatsphäre und Sicherheit. CalyxOS 7.2.2.0 ist die erste stabile Version nach der Aussetzung der Veröffentlichung von Updates im August letzten Jahres, die durch die Notwendigkeit einer Überarbeitung des Prozesses zur Erstellung von Releases, eines vollständigen Audits und der Änderung der kryptografischen Schlüssel bedingt war, nachdem der Gründer des Projekts und der technische Leiter, die Zugang zu den Schlüsseln für digitale Signaturen hatten, das Projekt verlassen haben. Die neue Version basiert auf dem Android 16 Code und ist für Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 und SHIFTphone 8 verfügbar.
Anstelle der Google-Dienste bietet CalyxOS ein Set von microG mit einer alternativen Implementierung der Google Play-API, Google Cloud Messaging und Google Maps, die keine Installation proprietärer Google-Komponenten erfordert. Anstelle des Google Network Location Provider zur Bestimmung des Standorts über Wi-Fi und Mobilfunkmasten wird eine Schicht verwendet, die die Dienste Positon oder BeaconDB nutzt. Für die Umwandlung von Adressen in Standorte (Geocoding-Service) wird Nominatim aus dem Projekt OpenStreetMap verwendet.
Für das Netzwerkmanagement kommt die Datura-Firewall zum Einsatz, die es ermöglicht, den Netzwerkzugang an bestimmte Anwendungen, Verbindungsmethoden (Wi-Fi, Mobilfunknetz, VPN) und Aktivitäten zu binden (zum Beispiel kann der Zugriff von im Hintergrund laufenden Anwendungen verboten werden). Es gibt eine Schnittstelle zur Überwachung der Berechtigungen von Anwendungen. Standardmäßig wird der Calyx Chromium-Browser mit der Suchmaschine DuckDuckGo verwendet, und als Option steht der Tor-Browser zur Verfügung. Für die Installation von Anwendungen werden F-Droid und Aurora Store angeboten (ein alternativer anonymisierter Client für Google Play).
Weitere Merkmale von CalyxOS:
- Ein auf Privatsphäre ausgerichtetes Anrufinterface, das die Möglichkeit bietet, Anrufe über die Messenger Signal und WhatsApp unter Verwendung von Ende-zu-Ende-Verschlüsselung zu tätigen. Es wird sichergestellt, dass vertrauliche Telefonnummern, wie etwa von Kriseninterventionsdiensten, aus dem Anrufprotokoll verborgen bleiben.
- Standardmäßig erfolgt die Blockierung unbekannter USB-Geräte.
- Die Funktion zur Deaktivierung von Wi-Fi, Bluetooth, Mikrofon und Kamera nach einer bestimmten Zeit der Inaktivität.
- Der Sperrmodus für den Zugriff auf das Netzwerk neuer Anwendungen wurde kürzlich eingerichtet.
- Die Möglichkeit, Profile zu nutzen, um berufliche und persönliche Aktivitäten zu trennen, mit Isolation von Daten und Anwendungen zwischen den Profilen.
- Integrierte VPN-Unterstützung mit vorinstallierten Anwendungen für Tor und Riseup. Die Möglichkeit, das Telefon im Hotspot-Modus (USB oder Wi-Fi) zu verwenden, während der Datenverkehr über VPN oder Tor geleitet wird.
- Verifizierung des Systems durch digitale Signatur zum Schutz vor Manipulation oder böswilliger Änderung der Firmware.
- Automatische monatliche Bereitstellung von Updates im OTA-Modus (over-the-air).
- Panic-Button für die sofortige Datenbereinigung und das Entfernen bestimmter Anwendungen.
- Automatisches System zur Erstellung von Sicherungskopien von Anwendungen, das es ermöglicht, Sicherungen auf einen USB-Stick oder in den Nextcloud-Cloudspeicher mit clientseitiger Verschlüsselung zu speichern.
- Verwendung von CoMaps für die Arbeit mit Karten, OnionShare für den Dateiaustausch und Thunderbird für E-Mails.
Zu den Änderungen in der neuen Version, neben dem Wechsel zu Android 16, gehört die Implementierung der Unterstützung für das Smartphone SHIFTphone 8 und die Aktualisierung der Versionen der integrierten Anwendungen. Die Builds sind mit einer digitalen Signatur basierend auf dem neuen privaten Schlüssel, der in einer überarbeiteten Infrastruktur mit einem Hardware-Sicherheitsmodul (HSM) gespeichert ist, das eine Sicherheitsüberprüfung bestanden hat und nicht von einzelnen Teilnehmern kontrolliert wird. Unter den geplanten Maßnahmen wird die Wiederaufnahme der Veröffentlichung regelmäßiger korrigierender OTA-Updates und die Veröffentlichung von CalyxOS 8 auf Basis von Android 17 erwähnt.
Eine neue Infrastruktur zur Bestätigung von Firmware mit digitalen Signaturen wurde gebaut, um eine Abhängigkeit von einzelnen Teilnehmern zu vermeiden und sich gegen einen Schlüsselverlust im Falle einer Kompromittierung der Systeme zu schützen. Als HSM-Modul für die hardwareseitige Speicherung von Schlüsseln und die Durchführung von Operationen mit digitalen Signaturen ohne Schlüsselentnahme wurde der USB-Token YubiHSM 2 ausgewählt. Da für jedes unterstützte Gerät und jede Firmware-Komponente ein separater Schlüssel zur Erzeugung einer digitalen Signatur erforderlich ist und nicht alle Schlüssel im USB-Token YubiHSM 2 Platz finden, wurde eine mehrschichtige Verschlüsselung angewendet – im HSM wird ständig nur der grundlegende primäre Schlüssel (Wrap-Key) gespeichert, während die Schlüssel zur Erstellung digitaler Signaturen außerhalb des HSM in einer Form gespeichert werden, die mit dem primären Schlüssel verschlüsselt ist. Bei der Erstellung einer digitalen Signatur wird der benötigte verschlüsselte externe Schlüssel in das HSM geladen, mit dem primären Schlüssel im HSM entschlüsselt und zur Erstellung von Signaturen verwendet, ohne die Schlüssel aus dem HSM zu entnehmen, mithilfe von Werkzeugen, die den PKCS#11-Standard unterstützen (apksigner, signapk und OpenSSL).
Für die Generierung des primären privaten Schlüssels, die Erstellung eines Backups und die Aufnahme des Schlüssels ins HSM wurde ein neuer Computer verwendet, der in einem zufällig ausgewählten Geschäft gekauft wurde. Ohne Internetverbindung wurde das Tails-Image von einem vorab verifiziertem DVD-Medium im Live-Modus auf den Computer geladen, von dem aus zwei USB-Token YubiHSM 2 (einen Haupt- und einen Backup-Token) konfiguriert und initialisiert wurden. Zusätzlich wurde mithilfe des Shamir-Splitting-Algorithmus ein Schlüsselsbackup erstellt, bei dem der Schlüssel in 5 Teile geteilt und unter 5 vertrauenswürdigen Personen verteilt wurde (im Falle eines Ausfalls der USB-Token sind mindestens 3 Teile erforderlich, um den Schlüssel wiederherzustellen).
Quelle: opennet.ru
