GrapheneOS-i kaitstud Android-i platvormi uuendus

Saadaval on kaitstud mobiilse platvormi GrapheneOS 2024011300 vÀljalase, mis on hargnenud Androidi koodibaasist (AOSP, Android Open Source Project), tÀiustatud ja muudetud turvalisuse ja privaatsuse tugevdamiseks. Varasemalt tunti projekti nime all AndroidHardening ja enne seda hargnes see CopperheadOS-i projektist pÀrast selle asutajate vaidlust. GrapheneOS-i ametlikult toetatakse enamikke Google Pixel'i kaasaegseid seadmeid (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Projekti tulemusi levitatakse MIT litsentsi alusel.

GrapheneOS sisaldab mitmeid eksperimentaalseid tehnoloogiaid, mis on seotud rakenduste isoleerimise suurendamise, juurdepÀÀsu detailse juhtimise, tavaliste haavatavuste ilmingute blokeerimise ja eksploitide keerukuse tÔhustamisega. NÀiteks kasutatakse platvormil oma malloc teostust ja muudetud variant libc-ga, mis pakub mÀlu kahjustamise kaitset, samuti on protsesside aadressiruumi sagedamini jagatud. Android Runtime'is rakendatakse ainult ettevaatlikku (AOT, ahead-of-time) kompileerimist, mitte JIT-d. Linuxi tuumas on lisatud mitmeid tÀiendavaid kaitsemehhanisme, nÀiteks lisatakse slubi kanalite blokeerimiseks kanaripÀid. Rakenduste isoleerimise tugevdamiseks kasutatakse SELinux'i ja seccomp-bpf'i.

On vÔimalus anda juurdepÀÀs vÔrgutegevustele, sensoreile, kontaktide loendile ja vÀlisseadmetele (USB, kaamerale) ainult valitud rakendustele. LÔikelauast lugemine on lubatud ainult neis rakendustes, kus sisendfookus on hetkel aktiveeritud. Vaikimisi on keelatud IMEI, MAC-aadressi, SIM-kaardi seerianumbri ja teiste riistvaraliste identifikaatorite hankimine. On astutud tÀiendavaid samme Wi-Fi ja Bluetoothi protsesside isolatsiooni tagamiseks ning lekete vÀltimiseks traadita tegevuse tÔttu. Paljusid projekti raames vÀlja töötatud turvamehhanisme on edastatud Androidi pÔhikoodibaasi.

GrapheneOS-is rakendatud krĂŒptograafiline kontroll allalaaditud komponentide kohta ja andmete tĂ€iendav krĂŒptimine ext4 ja f2fs failisĂŒsteemide tasandil (andmed krĂŒptitakse AES-256-XTS abil, failinimed — AES-256-CTS, kasutades HKDF-SHA512, et genereerida igale failile eraldi vĂ”ti), mitte plokiseadme tasemel. Andmed sĂŒsteemis ja iga kasutajaprofiilis krĂŒptitakse erinevate vĂ”tmetega. Kasutatakse olemasolevaid riistvara vĂ”imalusi krĂŒptimise operatsioonide kiirendamiseks. Lukku pandud ekraanil kuvatakse sessiooni lĂ”petamise nupp, millele vajutades tĂŒhistatakse dekodeerimisvĂ”tmed ja salvestus viidatakse mitteaktiveeritud olekusse. On seade, mis keelab tĂ€iendavate rakenduste installimise valitud kasutajaprofiilidele. Paroolide proovimise vastu kaitsmiseks on rakendatud viivitussĂŒsteem, mis pĂ”hineb ebaĂ”nnestunud katsete arvul (30 sekundist kuni 1 pĂ€evani).

GrapheneOS ei sisalda Google'i rakendusi ja teenuseid, samuti alternatiivseid Google'i teenuste versioone nagu microG. Samas on vĂ”imalik installida Google Play teenuseid eraldi isoleeritud keskkonnas, milles puuduvad erandid. Projekt arendab ka mitmeid enda rakendusi, mis keskenduvad teabe kaitsmisele ja privaatsusele. NĂ€iteks on saadaval Chromium-pĂ”hine brauser Vanadium ja muudetud versioon WebView mootorist, kaitstud PDF-vaatur, tulemĂŒĂŒr, Auditor-rakendus seadmete valideerimiseks ja sissetungide tuvastamiseks, privaatsuse tagamisele suunatud kaamerarakendus ning krĂŒpteeritud varukoopiate loomise sĂŒsteem Seedvault.

Uue versiooni muudatuste hulgas on:

  • Automaatselt taaskĂ€ivitamise mehhanismi rakendamine on tĂ€ielikult ĂŒmber tehtud, mis on nĂŒĂŒd ĂŒlemineku faasis init ajastusele, mitte system_server'i faasis. See tagab suurema turvalisuse ning kĂ”rvaldab veel avamata seadme taaskĂ€ivitamise. Automaatselt taaskĂ€ivitamise aeg on vĂ€hendatud 72 tunnilt 18 tunnile. Automaatselt taaskĂ€ivitamise peamine mĂ”te on taastada aktiveeritud (dekrĂŒpteeritud) jagud kasutajaandmetega algsesse dekrĂŒpteerimata olekusse pĂ€rast teatud aja Mitteaktiivsust.

    Kasutajaprofiili andmed seadme taaskĂ€ivitamise jĂ€rel jÀÀvad krĂŒpteeritud kujule ning dekrĂŒpteeritakse ainult pĂ€rast kasutaja sisselogimise parooli sisestamist. Kui kasutaja ei ole rohkem kui 18 tunni jooksul aktiveeritud seanssi avanud, taaskĂ€ivitatakse seade automaatselt (taimerit saab muuta seadete menĂŒĂŒs Settings > Security > Auto reboot), et vĂ€ltida vĂ”tmete analĂŒĂŒsimist, mis vĂ”ivad jÀÀda mĂ€llu, juhul kui seade satub teiste kĂ€tesse.

    GrapheneOS arendajad tĂ”id hiljuti vĂ€lja Google Pixel ja Samsung Galaxy nutitelefonides avastatud haavatavused, mis vĂ”imaldavad kriminoloogia analĂŒĂŒsi spetsialistidel jĂ€lgida kasutajaid ja andmeid hankida, kui seade on aktiveeritud (kui seanss on aktiivne ja andmed on krĂŒpteeritud).

  • Logide vaatamise tööriist (Seaded > SĂŒsteem > Vaata logisid) on lisatud, et saaks hinnata tekkinud probleeme ja lihtsustada veateateid.
  • Veaparanduste esitamise liides on ĂŒmber kujundatud.
  • Adevtoolis on lisatud Pixel Camera Service tugi, mis vĂ”imaldab kasutada ööreĆŸiimi Pixel 6+ nutitelefonide rakendustes.
  • Adevtoolis on lĂ”petatud tugi seadmetele, mida Android 14 ei toeta.
  • Lisatud mĂ€lukahjustuse detektori aktiveerimise teavitused mallocis.
  • Linuxi tuumas on sysrq tugi keelatud.
  • Linuxi kernel on uuendatud vĂ€rskendusele GKI (Generic Kernel Image) 5.10.206 Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold seadmetele ning versioonile 5.15.145 Pixel 8 ja Pixel 8 Pro seadmetele. Lisaks on ette valmistatud versioonid kerneliga 6.1.69.
  • Brauser Vanadium on uuendatud Chromium 120.0.6099.210.0 koodibaasile.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster