GrapheneOS'i kaitstud Android-plaatvormi uuendus.

VÀlja on kaitstud mobiilse platvormi GrapheneOS 2024011300, mis on haru Androidi (AOSP, Android Open Source Project) koodibaasist, laiendatud ja muudetud, et suurendada turvalisust ja tagada privaatsus. Varasemalt arenes projekt nime all AndroidHardening ning enne seda eraldus CopperheadOS-i projektist oma asutajate vahelise konflikti tÔttu. GrapheneOS toetab ametlikult enamikku kaasaegsetest Google Pixel seadmetest (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Projekti tulemused levivad MIT litsentsi alusel.

GrapheneOS hĂ”lmab mitmeid eksperimenteerivaid tehnoloogiaid, mis on seotud rakenduste isoleerimise tugevdamise, juurdepÀÀsu detailse haldamise, levinud haavatavuste blokkimise ja exploitide tegevuse keerukamaks muutmisega. NĂ€iteks platvorm kasutab oma malloc’i teostust ja muudetud libc varianti, mis kaitseb mĂ€lukahjustuste eest, samuti rangemat protsesside aadressiruumi jagamist. JIT kompilaatori asemel kasutatakse Android Runtime’is ainult ettekompileerimist (AOT, ahead-of-time). Linuxi tuuma on lisatud palju tĂ€iendavaid kaitsemehhanisme, nĂ€iteks slubi sĂŒsteemis lisatakse kanarakkude sildid, et vĂ€ltida mĂ€lupuhvri ĂŒlevoolu. Rakenduste isoleerimise tugevdamiseks on kasutusel SELinux ja seccomp-bpf.

On vÔimalus anda juurdepÀÀs vÔrguoperatsioonidele, anduritetele, kontaktidele ja vÀlisseadmetele (USB, kaamera) ainult valitud rakendustele. Kopeerimispuhvrisse lugemine on lubatud vaid nendes rakendustes, kus sisestuskursor on aktiviseeritud. Vaikimisi on keelatud saada teavet IMEI, MAC-aadressi, SIM-kaardi seerianumbri ja teiste riistvaraarvutite kohta. On astutud lisameetmeid Wi-Fi ja Bluetoothi protsesside isoleerimise tugevdamiseks ning tÔkestatud lekkeid traadita tegevuse tÔttu. Paljud projekti raames arendatud turvalisuse suurendamise mehhanismid on kantud Androidi pÔhikoodibaasi.

GrapheneOS kasutab krĂŒptograafilist kontrollimist ĂŒles laaditud komponentide jaoks ning tĂ€iendavat andmete krĂŒptimist ext4 ja f2fs failisĂŒsteemide tasemel (andmed krĂŒptitakse AES-256-XTS-i abil ning failinimed AES-256-CTS-i abil, kasutades HKDF-SHA512, et genereerida iga faili jaoks eraldi vĂ”ti), mitte plokk-seadmest. Andmed sĂŒsteemiosades ja igas kasutajaprofiilis krĂŒptitakse erinevate vĂ”tmetega. KiirusettevĂ”tete vĂ”imalused on kasutatud krĂŒptimisoperatsioonide kiirendamiseks. Lukku pandud ekraanil kuvatakse sessiooni lĂ”petamise nupp, mille aktiveerimisel lĂ€htestatakse dekrĂŒptimise vĂ”tmed ja salvestus viidatakse deaktiveeritud olekusse. On olemas seadistus, mis keelab lisarakenduste installimise valitud kasutajaprofiilidele. Paroolide katsetamisest kaitsmiseks on kasutusele vĂ”etud viivituste sĂŒsteem, mis sĂ”ltub ebaĂ”nnestunud katsete arvust (30 sekundist kuni 1 pĂ€evani).

GrapheneOS-i koosseis ei hĂ”lma pĂ”himĂ”tteliselt Google'i rakendusi ja teenuseid, samuti alternatiivseid Google'i teenuste rakendusi nagu microG. Samas on vĂ”imalik installida Google Play teenuseid eraldi isoleeritud keskkonnas, kus ei ole erilisi Ă”igusi. Projekt arendab ka mitmeid oma rakendusi, mis on keskendunud teabe ja privaatsuse kaitsmisele. NĂ€iteks pakutakse Chromiumi baasil töötavat brauserit Vanadium, muudetud WebView mootorit, turvalist PDF-vaaturit, tulemĂŒĂŒri, Auditor rakendust seadmete kontrollimiseks ja sissetungide avastamiseks, kaamerarakendust, mis keskendub konfidentsiaalsuse tagamisele, ning Seedvault krĂŒptitud varundamise sĂŒsteemi.

Uues versioonis on jÀrgmised muudatused:

  • Automaatse taaskĂ€ivitamise mehhanismi rakendust on tĂ€ielikult ĂŒmber tehtud, liikudes init protsessi ajastuse kasutamisele, mitte system_serveri protsessi, mis on tĂ”stnud turvalisust ja vĂ€listanud senitĂ€rganud seadme taaskĂ€ivitamise. Automaatse taaskĂ€ivitamise aeg on vĂ€henenud 72 tunnilt 18 tunnile. Automaatse taaskĂ€ivitamise pĂ”hiolemus on lĂ€htestada aktiveeritud (dekrĂŒpteeritud) osad, kus on kasutajaandmed, algsesse dekrĂŒpteerimata olekusse ilma tegevuseta teatud aja jooksul.

    Kasutaja profiili andmed seadme taaskĂ€ivitamisel on krĂŒpteeritud ja need dekrĂŒpteeritakse ainult pĂ€rast kasutaja sisselogimiskoodi sisestamist. Kui kasutaja ei ole aktiveeritud seanssi lahti vĂ”tnud rohkem kui 18 tundi, taaskĂ€ivitab seade automaatselt (ajaĂŒlesanne saab muuta seadetes Settings > Security > Auto reboot) mĂ€lu jĂ€lgimise vĂ€ltimiseks, kui seade satub teiste kĂ€tesse.

    Demonstratsioonina automaatse taaskĂ€ivitamise funktsiooni vajalikkusest mainisid GrapheneOS'i arendajad hiljuti tuvastatud haavatavusi Google Pixeli ja Samsung Galaxy nutitelefonides, mis lubavad kriminaalanalĂŒĂŒsi spetsialiseerunud ettevĂ”tetel jĂ€lgida kasutajaid ja andmeid, kui seade on aktiveeritud (kui seanss on aktiivne ja andmed on dekrĂŒpteeritud).

  • Lisatud logivaatamise tööriist (Settings > System > View logs), mis aitab tuvastada probleemseid kohti ja lihtsustab veateate ettevalmistamist.
  • Veateate saatmise liides on ĂŒmber kujundatud.
  • Adevtool'is on lisatud Pixel Camera Service tugi, mis vĂ”imaldab kasutada ööreĆŸiimi Pixel 6+ nutitelefonides rakendustes.
  • Adevtool'is on lĂ”petatud tugi seadmetele, mis ei toeta Android 14.
  • Lisatud teavitused mĂ€lukahjustuse detektori aktiveerimise kohta malloc'is.
  • Linuxi tuumast on eemaldatud sysrq tugi.
  • Linuxi tuum on uuendatud viimase GKI (Generic Kernel Image) 5.10.206 versioonini Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tableti, Pixel Folde, ja 5.15.145 versioonini Pixel 8 ja Pixel 8 Pro seadmetele. TĂ€iendavalt on ette valmistatud 6.1.69 tuumaga kogumid.
  • Brauser Vanadium on uuendatud Chromium 120.0.6099.210.0 koodibaasi.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster