Actualización de la plataforma Android segura GrapheneOS

Está disponible el lanzamiento de la plataforma móvil segura GrapheneOS 2024011300, que es una bifurcación de la base de código de Android (AOSP, Proyecto de Código Abierto de Android), ampliada y modificada para mejorar la seguridad y garantizar la privacidad. Anteriormente, el proyecto se desarrollaba bajo el nombre AndroidHardening y, antes de eso, se bifurcó del proyecto CopperheadOS tras un conflicto entre sus fundadores. En GrapheneOS, se admite oficialmente la mayoría de los dispositivos actuales de Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Los desarrollos del proyecto se distribuyen bajo la licencia MIT.

GrapheneOS incluye muchas tecnologías experimentales relacionadas con el aumento de la aislamiento de aplicaciones, la gestión detallada de accesos, el bloqueo de la aparición de vulnerabilidades comunes y la complicación del funcionamiento de exploits. Por ejemplo, la plataforma utiliza su propia implementación de malloc y una versión modificada de libc con protección contra la corrupción de memoria, así como una separación más estricta del espacio de direcciones de los procesos. En lugar de JIT, en el Android Runtime solo se aplica la compilación anticipada (AOT, ahead-of-time). El núcleo de Linux incluye muchos mecanismos de protección adicionales; por ejemplo, en slub se añaden etiquetas canarias para bloquear el desbordamiento de búferes. Para aumentar el aislamiento de las aplicaciones, se utilizan SELinux y seccomp-bpf.

Se puede permitir el acceso a operaciones de red, sensores, la agenda de contactos y dispositivos periféricos (USB, cámara) solo a aplicaciones seleccionadas. La lectura del portapapeles está permitida solo para las aplicaciones en las que actualmente está activo el foco de entrada. Por defecto, se prohíbe la obtención de información sobre IMEI, dirección MAC, número de serie de la tarjeta SIM y otros identificadores de hardware. Se han tomado medidas adicionales para aislar los procesos relacionados con Wi-Fi y Bluetooth y prevenir fugas debido a la actividad inalámbrica. Muchos de los mecanismos de mejora de seguridad desarrollados en el marco del proyecto se han transferido a la base de código principal de Android.

GrapheneOS utiliza la verificación criptográfica de los componentes cargados y un cifrado mejorado de datos a nivel de sistemas de archivos ext4 y f2fs (los datos se cifran mediante AES-256-XTS, mientras que los nombres de archivos se cifran con AES-256-CTS utilizando HKDF-SHA512 para generar una clave diferente para cada archivo), en lugar de hacerlo a nivel de dispositivo de bloque. Los datos en las particiones del sistema y en cada perfil de usuario se cifran con diferentes claves. Se utilizan las capacidades de hardware disponibles para acelerar las operaciones de cifrado. En la pantalla de bloqueo, se muestra un botón de cierre de sesión, que al ser presionado, restablece las claves para la descifrado y pone el almacenamiento en un estado no activado. Hay una configuración para prohibir la instalación de aplicaciones adicionales para los perfiles de usuario seleccionados. Para proteger contra ataques de fuerza bruta se implementa un sistema de retardos, que depende del número de intentos fallidos (de 30 segundos a 1 día).

GrapheneOS no incluye iniciativas de aplicaciones y servicios de Google, así como implementaciones alternativas de los servicios de Google, como microG. Sin embargo, existe la opción de instalar los servicios de Google Play en un entorno aislado, que no tiene privilegios especiales. El proyecto también desarrolla varias aplicaciones propias centradas en la protección de la información y la privacidad. Por ejemplo, se ofrece el navegador Vanadium basado en Chromium y una versión modificada del motor WebView, un visor de PDF seguro, un cortafuegos, la aplicación Auditor para verificar dispositivos y detectar intrusiones, una aplicación para trabajar con la cámara, enfocada en garantizar la privacidad, y un sistema para crear copias de seguridad cifradas llamado Seedvault.

Entre los cambios en la nueva versión:

  • Se ha rediseñado por completo la implementación del mecanismo de reinicio automático, que ahora utiliza un temporizador durante el proceso de inicio, en lugar de hacerlo en el proceso system_server, lo que ha aumentado la seguridad y evitado el reinicio de un dispositivo que nunca ha sido desbloqueado. El tiempo de reinicio automático se ha reducido de 72 a 18 horas. La idea principal del reinicio automático es restablecer las particiones activadas (descifradas) con datos de usuario a un estado no descifrado original después de un cierto período de inactividad.

    Los datos del perfil del usuario se almacenan en un formato cifrado después de reiniciar el dispositivo y solo se descifran tras la introducción de la contraseña de inicio de sesión por parte del usuario. Si el usuario no desbloquea la sesión activa durante más de 18 horas, el dispositivo se reiniciará automáticamente (el tiempo de espera se puede cambiar en la configuración Ajustes > Seguridad > Reinicio automático) para prevenir el análisis de las claves que permanecen en la memoria en caso de que el dispositivo caiga en manos ajenas.

    Como demostración de la necesidad de implementar la función de reinicio automático, los desarrolladores de GrapheneOS mencionaron vulnerabilidades recientemente descubiertas en los smartphone Google Pixel y Samsung Galaxy, que permiten a empresas especializadas en análisis forense espiar a los usuarios y extraer datos mientras el dispositivo está en estado activo (cuando la sesión está activa y los datos están descifrados).

  • Se ha añadido un visor de registros (Ajustes > Sistema > Ver registros), que permite evaluar los problemas que surgen y simplificar la preparación de informes de errores.
  • Se ha rediseñado la interfaz para el envío de informes de fallos.
  • Se ha añadido soporte para el Servicio de Cámara Pixel en adevtool, lo que permite usar el modo nocturno en aplicaciones de smartphones Pixel 6+.
  • Se ha descontinuado el soporte para dispositivos que no son compatibles con Android 14 en adevtool.
  • Se han añadido notificaciones sobre la activación del detector de fallos de memoria en malloc.
  • Se ha deshabilitado el soporte de sysrq en el núcleo de Linux.
  • El núcleo de Linux se ha actualizado a la última versión GKI (Imagen de Núcleo Genérico) 5.10.206 para dispositivos Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet y Pixel Fold, así como a la versión 5.15.145 para dispositivos Pixel 8 y Pixel 8 Pro. Además, se han preparado compilaciones con el núcleo 6.1.69.
  • El navegador Vanadium se ha actualizado a la base de código Chromium 120.0.6099.210.0.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster