Se ha reanudado la publicación de la ROM de Android CalyxOS, desvinculada de los servicios de Google.

Se ha publicado la versión 7.2.2.0 del proyecto CalyxOS, que desarrolla un firmware basado en la plataforma Android, libre de ataduras a los servicios de Google y que ofrece herramientas adicionales para garantizar la privacidad y la seguridad. CalyxOS 7.2.2.0 se ha convertido en la primera versión estable tras la suspensión de las publicaciones de actualizaciones en agosto del año pasado, debido a la necesidad de revisar el proceso de creación de lanzamientos, realizar una auditoría completa y cambiar las claves criptográficas tras la salida del fundador del proyecto y líder técnico, que tenían acceso a las claves para las firmas digitales. La nueva versión ha sido trasladada a la base de código de Android 16 y está disponible en compilaciones para dispositivos Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 y SHIFTphone 8.

En lugar de los servicios de Google, CalyxOS ofrece un conjunto de microG con una implementación alternativa de la API de Google Play, Google Cloud Messaging y Google Maps, que no requiere la instalación de componentes propietarios de Google. En lugar de Google Network Location Provider para determinar la ubicación a través de Wi-Fi y torres de telefonía, se utiliza una capa que emplea los servicios de Positon o BeaconDB. Para convertir direcciones en ubicaciones (Servicio de Geocodificación) se utiliza Nominatim del proyecto OpenStreetMap.

Para gestionar el acceso a la red se aplica un cortafuegos Datura, que permite restringir el acceso a la red en función de aplicaciones individuales, métodos de conexión (Wi-Fi, red móvil, VPN) y actividad (por ejemplo, se puede prohibir el acceso a aplicaciones que se ejecutan en segundo plano). Existe una interfaz para rastrear los permisos de las aplicaciones. Por defecto, se utiliza el navegador Calyx Chromium con el motor de búsqueda DuckDuckGo, y como opción está disponible el Tor Browser. Para la instalación de aplicaciones se ofrecen F-Droid y Aurora Store (cliente anónimo alternativo para Google Play).

Otras características de CalyxOS:

  • Interfaz de llamadas orientada a la privacidad, que cuenta con la posibilidad integrada de realizar llamadas a través de los mensajeros Signal y WhatsApp utilizando cifrado de extremo a extremo. Se garantiza la ocultación de números de teléfono confidenciales, como líneas de ayuda, en el registro de llamadas.
  • Bloqueo por defecto de dispositivos USB desconocidos.
  • Función para desactivar Wi-Fi, Bluetooth, micrófono y cámara después de un tiempo determinado de inactividad.
  • Modo de bloqueo de acceso a la red para aplicaciones recién instaladas.
  • La posibilidad de utilizar perfiles para separar la actividad laboral y personal, aislando datos y aplicaciones entre perfiles.
  • Soporte VPN integrado con aplicaciones preinstaladas para Tor y Riseup. Posibilidad de usar el teléfono en modo de punto de acceso (USB o Wi-Fi) redirigiendo el tráfico a través de VPN o Tor.
  • Verificación del sistema mediante firma digital para proteger contra la suplantación o modificación maliciosa del firmware.
  • Entrega automática mensual de actualizaciones por OTA (over-the-air).
  • Botón de pánico para limpieza urgente de datos y eliminación de aplicaciones específicas.
  • Sistema automático de copias de seguridad de aplicaciones que permite guardar copias en una unidad USB o en el almacenamiento en la nube de Nextcloud con cifrado del lado del cliente.
  • Uso de CoMaps para trabajar con mapas, OnionShare para compartir archivos y Thunderbird para correo electrónico.

Entre los cambios en la nueva versión, además de la transición a Android 16, se incluye la implementación de soporte para el smartphone SHIFTphone 8 y la actualización de las versiones de las aplicaciones integradas. Las compilaciones están firmadas digitalmente con la nueva clave privada, almacenada en una infraestructura renovada basada en un módulo HSM (Hardware Security Module), que ha pasado una auditoría de seguridad y no está bajo el control de participantes individuales. Entre los planes se destaca la reanudación de la publicación de actualizaciones OTA correctivas regulares y el lanzamiento de CalyxOS 8 basado en Android 17.

Se ha construido una nueva infraestructura para la certificación de firmware con firma digital, diseñada para evitar la dependencia de participantes individuales y protegerse contra la fuga de claves en caso de compromisos del sistema. Se ha elegido el token USB YubiHSM 2 como módulo HSM para el almacenamiento seguro de claves y la ejecución de operaciones con firmas digitales sin la extracción de claves. Dado que se requiere una clave separada para cada dispositivo compatible y componente de firmware para generar una firma digital, y todas las claves no caben en el token USB YubiHSM 2, se aplicó un cifrado en capas: en el HSM solo se almacena constantemente la clave primaria base (wrap key), mientras que las claves para crear firmas digitales se guardan fuera del HSM en forma cifrada mediante la clave primaria. Al crear una firma digital, la clave externa cifrada requerida se carga en el HSM, se descifra con la clave primaria dentro del HSM y se utiliza para formar firmas sin extraer claves del HSM utilizando herramientas que soportan el estándar PKCS#11 (apksigner, signapk y OpenSSL).

Para generar la clave privada primaria, crear una copia de seguridad y registrar la clave en el HSM, se utilizó una nueva computadora comprada en una tienda elegida al azar. Sin conexión a Internet, en la computadora se cargó desde un DVD previamente verificado el sistema operativo Tails en modo live, desde el cual se configuraron e inicializaron dos tokens USB YubiHSM 2 (principal y de reserva). Adicionalmente, se creó una copia de seguridad de la clave mediante el esquema de compartición de Shamir, en la que la clave se dividió en 5 partes y se distribuyó entre 5 personas de confianza (en caso de fallo de los tokens USB, será necesario reunir al menos 3 partes para recuperar la clave).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster