Uuesimas vĂ€rskenduses GrapheneOS kaitstud mobiilplatvormil 2024053100 lisandus seadme andmete hĂ€daolukorra lukustamise funktsioon. Kasutajale antakse vĂ”imalus seada lisapass ja PIN-kood, mille sisestamine kustutab kĂ”ik vĂ”tmed riistvarasalvedes, sealhulgas vĂ”tmed, mida kasutatakse andmete krĂŒpteerimiseks salvestis, samuti kustutab eSIM-i ja taaskĂ€ivitab seadme. Seega, kui kasutajale avaldatakse survet seadme ekraani avamiseks vĂ”i kui on oht, et nutitelefon satub valedesse kĂ€tesse, saab seadme omanik sisestada destruktiivse PIN-koodi ja lukustada andmed ilma juurdepÀÀsu taastamise vĂ”imaluseta.
GrapheneOS projekt arendab Androidi (AOSP, Android Open Source Project) koodibaasi haru, mis on laiendatud ja muudetud, et suurendada turvalisust ja tagada privaatsus. Enamik praeguseid Google Pixel seadmeid (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet) on ametlikult toetatud. Projekti arendused on avaldatud MIT litsentsi all. See hĂ”lmab mitmeid katsetehnoloogiaid, mis on seotud rakenduste isoleerimise tugevdamise, juurdepÀÀsu detailse juhtimise, tĂŒĂŒpvigade ilmingute blokeerimise ja eksploitide toimimise keerukuse suurenemisega.
NĂ€iteks platvormil kasutatakse oma malloc rakendust ja muudetud libc varianti, mis kaitseb mĂ€lu kahjustumise eest, ning rangemat protsesside aadressiruumi jagamist. Androidi runtime'is kasutatakse ainult ettevarendavat (AOT, ahead-of-time) kompileerimist JIT asemel. Linuxi tuumas on lisatud palju tĂ€iendavaid kaitsemehhanisme, nĂ€iteks slubis lisatakse kanarikkad sildid puhverĂŒletamiste blokeerimiseks. Rakenduste isoleerimise tugevdamiseks on kaasatud SELinux ja seccomp-bpf.
On the operating system, selective access can be granted to specific applications for network operations, sensors, the address book, and peripheral devices (USB, camera). By default, access to information such as the IMEI, MAC address, SIM card serial number, and other hardware identifiers is prohibited. Reading from the clipboard is only allowed for applications currently in focus. Additional measures are included to isolate processes related to Wi-Fi and Bluetooth and to prevent leaks due to wireless activity. Many of the security enhancement mechanisms developed within the project have been integrated into the main Android codebase.
GrapheneOS employs cryptographic verification of uploaded components and advanced data encryption at the ext4 and f2fs file system levels (data is encrypted using AES-256-XTS, and file names are encrypted with AES-256-CTS using HKDF-SHA512 to generate a separate key for each file), rather than at the block device level. Data in system partitions and in each user profile is encrypted with different keys. Available hardware capabilities are utilized to accelerate encryption operations. A session termination button is displayed on the lock screen, and upon pressing it, the decryption keys are cleared, and storage is switched to a deactivated state. There is a setting to prohibit the installation of additional applications in selected user profiles. To protect against password guessing, a delay system is implemented, depending on the number of failed attempts (ranging from 30 seconds to 1 day).
GrapheneOS ei sisalda pĂ”himĂ”tteliselt Google'i rakendusi ja teenuseid ning ka Google'i teenuste alternatiivseid rakendusi, nagu microG. Samuti on vĂ”imalus installida Google Play teenuseid eraldi isoleeritud keskkonnas, millel puuduvad erilised Ă”igused. Projekt arendab ka mitmeid oma rakendusi, mille fookuses on teabe kaitsmine ja privaatsus. EelkĂ”ige pakutakse Chromiumi baasil töötavat veebibrauserit Vanadium, muudetud varianti WebView mootrist, turvalist PDF-vaaturit, tulemĂŒĂŒri, Auditor rakendust seadmete kontrollimiseks ja sissetungide tuvastamiseks, kaamerarakendust, mis keskendub konfidentsiaalsuse tagamisele, ja krĂŒpteeritud varukoopiate loomise sĂŒsteemi Seedvault.
Allikas: opennet.ru
