CalyxOS Androidi pĂŒsivara, mis ei ole seotud Google'i teenustega, on taastatud.

Avaldatud on projekt CalyxOS 7.2.2.0, mis arendab Androidi platvormil pĂ”hinevat operatsioonisĂŒsteemi, mis on vaba Google'i teenuste sidemete ja pakub lisavahendeid privaatsuse ja turvalisuse tagamiseks. CalyxOS 7.2.2.0 on esimene stabiilne versioon pĂ€rast vĂ€rskenduste avaldamise peatamist eelmise aasta augustis, mis oli tingitud vajadusest ĂŒle vaadata versioonide koostamise protsess, teostada tĂ€ielik audit ning muuta krĂŒptovĂ”tmeid pĂ€rast projekti asutaja ja tehnilise juhi lahkumist, kellel oli juurdepÀÀs digitaalse allkirjastamise vĂ”tmetele. Uus vĂ€ljaanne on viidud Android 16 koodibaasi ja on saadaval Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 ja SHIFTphone 8 seadmete all.

CalyxOS-is pakutakse Google'i teenuste asemel microG komplekti, mis sisaldab alternatiivset Google Play, Google Cloud Messaging ja Google Maps API rakendust, mis ei nÔua Google'i omandiÔigusega komponentide installimist. Google Network Location Provideri asemel, mis mÀÀrab asukohta Wi-Fi ja baasjaamade kaudu, kasutatakse kihte, mis kasutavad Positoni vÔi BeaconDB teenuseid. Aadresside asukohtadeks muutmiseks (Geocoding Service) kasutatakse OpenStreetMap projekti Nominatimi.

VĂ”rgukasutuse haldamiseks kasutatakse Datura tulemĂŒĂŒri, mis vĂ”imaldab piirata juurdepÀÀsu vĂ”rgule, seostades seda ĂŒksikute rakenduste, ĂŒhendusmeetodite (Wi-Fi, mobiilivĂ”rk, VPN) ja tegevustega (nt saab keelata taustal töötavate rakenduste juurdepÀÀsu). Saadaval on rakenduste Ă”iguste jĂ€lgimise liides. Vaikimisi kasutatakse brauserit Calyx Chromium koos otsingumootoriga DuckDuckGo, samas on valikuna saadaval Tor Browser. Rakenduste installimiseks pakutakse F-Droidi ja Aurora Store'i (alternatiivne anonĂŒĂŒmne klient Google Play jaoks).

CalyxOSi muud omadused:

  • Privaatsusele suunatud helistamisliides, mis sisaldab sisseehitatud vĂ”imalust helistada sĂ”numirakenduste Signal ja WhatsApp kaudu, kasutades lĂ”pp-punkti krĂŒpteerimist. Tagatud on konfidentsiaalsete telefoninumbere, nagu usaldustelefonide numbrid, varjamine kĂ”neajaloost.
  • Mitte tuntud USB-seadmete blokeerimine vaikimisi.
  • Funktsioon Wi-Fi, Bluetooth, mikrofoni ja kaamera vĂ€ljalĂŒlitamiseks pĂ€rast teatud perioodi inaktiivsust.
  • Uute rakenduste juurdepÀÀsu blokeerimise reĆŸiim.
  • Profiiilide kasutamine töö- ja isikliku tegevuse eristamiseks, andmete ja rakenduste isoleerimisega profiilide vahel.
  • Integreeritud VPN-tugi koos eelnevalt installitud rakendustega Tor ja Riseup. VĂ”imalus kasutada telefoni punktina (USB vĂ”i Wi-Fi) koos liikluse edastamisega VPN-i vĂ”i Tor-i kaudu.
  • SĂŒsteemi kinnitamine digitaalse allkirjaga, et kaitsta asendamise vĂ”i pahatahtliku tarkvara muudatuste eest.
  • Automaatne igakuine uuenduste kohaletoimetamine OTA (over-the-air) reĆŸiimis.
  • Paanikanupp kiireks andmete puhastamiseks ja teatud rakenduste eemaldamiseks.
  • Automaatne rakenduste varundamise sĂŒsteem, mis lubab salvestada varukoopiaid USB-mĂ€lupulgale vĂ”i Nextcloudi pilve salvestusruumi kliendi poolel krĂŒpteerimisega.
  • CoMaps'i kasutamine kaartide töötlemiseks, OnionShare failide jagamiseks ja Thunderbirdi e-posti jaoks.

Uue versiooni muudatustest, peamiselt ĂŒleminekust Android 16-le, on mĂ€rgitud toetuse rakendamine SHIFTphone 8 nutitelefoni jaoks ning sisseehitatud rakenduste versioonide uuendamine. Kogumist tĂ”endavad digitaalallkiri, mille aluseks on uus suletud vĂ”ti, mis on salvestatud rekonstrueeritud infrastruktuuris, mis pĂ”hineb riistvaralisel HSM-moodulil (Hardware Security Module), lĂ€binud turvaauditi ja ei ole ĂŒhegi osalise kontrolli all. Plaanide seas on esile tĂ”stetud regulaarsete korrigeerivate OTA-uuenduste vĂ€ljaandmise taastamine ja CalyxOS 8 vĂ€ljalaskmine Android 17 baasil.

Uus infrastruktuur digitaalallkirjade kinnitamiseks on loodud selliselt, et vĂ€ltida sĂ”ltuvust ĂŒksikutes osalistest ja kaitsta vĂ”tmete lekkimise eest sĂŒsteemide kompromiteerimise korral. HSM-moodulina valiti USB-token YubiHSM 2, et salvestada vĂ”tmeid riistvaras ja teostada digitaalallkirjade loomise operatsioone, ilma et vĂ”tmeid vĂ€lja tĂ”mmataks. Kuna iga toetatud seadmestiku ja tarkvara komponendi jaoks on vajalik eraldi vĂ”ti digitaalallkirja genereerimiseks ning kĂ”ik vĂ”tmed ei mahu USB-token YubiHSM 2-sse, rakendati mitmekihilist krĂŒptimist — HSM-is hoitakse pidevalt ainult pĂ”hilist esmast vĂ”tit (wrap key), samas kui digitaalallkirjade genereerimiseks vajalikud vĂ”tmed hoitakse vĂ€ljaspool HSM-i, krĂŒpteerituna esmaste vĂ”tmete abil. Digitaalallkirja loomisel laaditakse vajalik krĂŒpteeritud vĂ€line vĂ”ti HSM-i, dekodeeritakse esmaste vĂ”tmete abil HSM-i sees ja kasutatakse allkirjade genereerimiseks, vĂ”tmata vĂ”tmeid HSM-ist vĂ€lja, kasutades tööriistu, mis toetavad standardit PKCS#11 (apksigner, signapk ja OpenSSL).

Esialgse privaatsĂŒsteemi vĂ”tme genereerimiseks, varukoopia loomiseks ja vĂ”tme HSM-i salvestamiseks kasutati uut arvutit, mis osteti juhuslikult valitud poest. Arvutisse, mis ei olnud internetiga ĂŒhendatud, laaditi live-reĆŸiimis Tails jaotust eelnevalt kinnitatud DVD-diskilt. Sealt seadistati ja initsialiseeriti kaks YubiHSM 2 USB-tokenit (peamine ja varukoopia). Lisaks loodi Schemeri jagamisalgoritmi abil vĂ”tme varukoopia, jagades vĂ”tme viieks osaks, mis jaotati viie usaldusvÀÀrse inimese vahel (USB-tokenite rikke korral on vĂ”tme taastamiseks vaja kokku koguda vĂ€hemalt kolm osa).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster