En la plataforma Android GrapheneOS se ha añadido la opción de crear un PIN destructivo

En la próxima actualización de la plataforma móvil segura GrapheneOS 2024053100, se ha introducido una función de bloqueo de datos de emergencia en el dispositivo. El usuario tiene la posibilidad de establecer una contraseña adicional y un código PIN, cuya entrada llevará a la eliminación de todas las claves en los almacenes de hardware, incluidas las claves utilizadas para cifrar datos en el almacenamiento, así como a la eliminación de eSIM y reinicio. Así, en caso de ser presionado para desbloquear la pantalla o ante la amenaza de que el smartphone caiga en manos incorrectas, el propietario del dispositivo puede ingresar un código PIN destructivo y bloquear los datos sin posibilidad de recuperar el acceso.

El proyecto GrapheneOS desarrolla una bifurcación de la base de código de Android (AOSP, Proyecto de Código Abierto de Android), ampliada y modificada para fortalecer la seguridad y garantizar la privacidad. Se soporta oficialmente la mayoría de los dispositivos actuales de Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Los desarrollos del proyecto se distribuyen bajo la licencia MIT. Incluye muchas tecnologías experimentales relacionadas con el refuerzo de la aislamiento de aplicaciones, gestión detallada de acceso, bloqueo de manifestaciones de vulnerabilidades típicas y dificultando el funcionamiento de exploits.

Por ejemplo, en la plataforma se emplea una implementación propia de malloc y una versión modificada de libc con protección contra corrupción de memoria, así como una división más estricta del espacio de direcciones de los procesos. En lugar de JIT, en el Android Runtime se utiliza solo la compilación anticipada (AOT, ahead-of-time). En el núcleo de Linux se incluyen muchos mecanismos adicionales de protección, por ejemplo, en slub se añaden etiquetas canarias para bloquear desbordamientos de búfer. Para reforzar la aislamiento de las aplicaciones, se emplean SELinux y seccomp-bpf.

Hay una opción para otorgar acceso selectivo a aplicaciones específicas a operaciones de red, sensores, la libreta de direcciones y dispositivos periféricos (USB, cámara). Por defecto, se prohíbe la obtención de información sobre el IMEI, dirección MAC, número de serie de la tarjeta SIM y otros identificadores de hardware. La lectura del portapapeles solo está permitida para aplicaciones que tienen el foco de entrada activo en ese momento. Se han implementado medidas adicionales para aislar los procesos relacionados con Wi-Fi y Bluetooth y prevenir filtraciones debido a actividad inalámbrica. Muchos de los mecanismos de refuerzo de seguridad desarrollados en el marco del proyecto han sido trasladados a la base de código principal de Android.

En GrapheneOS se aplica la verificación criptográfica de los componentes cargados y un cifrado de datos a nivel de sistemas de archivos ext4 y f2fs (los datos se cifran utilizando AES-256-XTS, y los nombres de archivo — AES-256-CTS utilizando HKDF-SHA512 para generar una clave única para cada archivo), y no a nivel de dispositivo de bloque. Los datos en las particiones del sistema y en cada perfil de usuario se cifran con claves diferentes. Se utilizan capacidades de hardware disponibles para acelerar las operaciones de cifrado. En la pantalla de bloqueo se muestra un botón para finalizar la sesión, después de presionarlo se restablecen las claves de descifrado y el almacenamiento se pone en un estado no activado. Hay una configuración para prohibir la instalación de aplicaciones adicionales en perfiles de usuario seleccionados. Para protegerse contra ataques de fuerza bruta se ha implementado un sistema de retrasos que depende del número de intentos fallidos (de 30 segundos a 1 día).

GrapheneOS no incluye aplicaciones ni servicios de Google, ni alternativas como microG. Sin embargo, es posible instalar los servicios de Google Play en un entorno aislado que carece de privilegios especiales. El proyecto también está desarrollando varias aplicaciones enfocadas en la protección de la información y la privacidad. En particular, se ofrecen el navegador Vanadium basado en Chromium, una versión modificada del motor WebView, un visor de PDF protegido, un cortafuegos, la aplicación Auditor para la verificación de dispositivos y la detección de intrusiones, una aplicación de cámara centrada en la privacidad y el sistema de creación de copias de seguridad cifradas Seedvault.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster