Android platvormil GrapheneOS on lisandunud võimalus luua destruktiivne PIN-kood

Uuesimas värskenduses GrapheneOS kaitstud mobiilplatvormil 2024053100 lisandus seadme andmete hädaolukorra lukustamise funktsioon. Kasutajale antakse võimalus seada lisapass ja PIN-kood, mille sisestamine kustutab kõik võtmed riistvarasalvedes, sealhulgas võtmed, mida kasutatakse andmete krüpteerimiseks salvestis, samuti kustutab eSIM-i ja taaskäivitab seadme. Seega, kui kasutajale avaldatakse survet seadme ekraani avamiseks või kui on oht, et nutitelefon satub valedesse kätesse, saab seadme omanik sisestada destruktiivse PIN-koodi ja lukustada andmed ilma juurdepääsu taastamise võimaluseta.

GrapheneOS projekt arendab Androidi (AOSP, Android Open Source Project) koodibaasi haru, mis on laiendatud ja muudetud, et suurendada turvalisust ja tagada privaatsus. Enamik praeguseid Google Pixel seadmeid (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet) on ametlikult toetatud. Projekti arendused on avaldatud MIT litsentsi all. See hõlmab mitmeid katsetehnoloogiaid, mis on seotud rakenduste isoleerimise tugevdamise, juurdepääsu detailse juhtimise, tüüpvigade ilmingute blokeerimise ja eksploitide toimimise keerukuse suurenemisega.

Näiteks platvormil kasutatakse oma malloc rakendust ja muudetud libc varianti, mis kaitseb mälu kahjustumise eest, ning rangemat protsesside aadressiruumi jagamist. Androidi runtime'is kasutatakse ainult ettevarendavat (AOT, ahead-of-time) kompileerimist JIT asemel. Linuxi tuumas on lisatud palju täiendavaid kaitsemehhanisme, näiteks slubis lisatakse kanarikkad sildid puhverületamiste blokeerimiseks. Rakenduste isoleerimise tugevdamiseks on kaasatud SELinux ja seccomp-bpf.

On the operating system, selective access can be granted to specific applications for network operations, sensors, the address book, and peripheral devices (USB, camera). By default, access to information such as the IMEI, MAC address, SIM card serial number, and other hardware identifiers is prohibited. Reading from the clipboard is only allowed for applications currently in focus. Additional measures are included to isolate processes related to Wi-Fi and Bluetooth and to prevent leaks due to wireless activity. Many of the security enhancement mechanisms developed within the project have been integrated into the main Android codebase.

GrapheneOS employs cryptographic verification of uploaded components and advanced data encryption at the ext4 and f2fs file system levels (data is encrypted using AES-256-XTS, and file names are encrypted with AES-256-CTS using HKDF-SHA512 to generate a separate key for each file), rather than at the block device level. Data in system partitions and in each user profile is encrypted with different keys. Available hardware capabilities are utilized to accelerate encryption operations. A session termination button is displayed on the lock screen, and upon pressing it, the decryption keys are cleared, and storage is switched to a deactivated state. There is a setting to prohibit the installation of additional applications in selected user profiles. To protect against password guessing, a delay system is implemented, depending on the number of failed attempts (ranging from 30 seconds to 1 day).

GrapheneOS ei sisalda põhimõtteliselt Google'i rakendusi ja teenuseid ning ka Google'i teenuste alternatiivseid rakendusi, nagu microG. Samuti on võimalus installida Google Play teenuseid eraldi isoleeritud keskkonnas, millel puuduvad erilised õigused. Projekt arendab ka mitmeid oma rakendusi, mille fookuses on teabe kaitsmine ja privaatsus. Eelkõige pakutakse Chromiumi baasil töötavat veebibrauserit Vanadium, muudetud varianti WebView mootrist, turvalist PDF-vaaturit, tulemüüri, Auditor rakendust seadmete kontrollimiseks ja sissetungide tuvastamiseks, kaamerarakendust, mis keskendub konfidentsiaalsuse tagamisele, ja krüpteeritud varukoopiate loomise süsteemi Seedvault.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster