Avaldatud on CalyxOS 7.2.2.0 versioon, mis arendab Androidi platvormi pĂ”hinevat tarkvara, mis on vabastatud Google'i teenuste sĂ”ltuvustest ning pakub tĂ€iendavaid vahendeid privaatsuse ja turvalisuse tagamiseks. CalyxOS 7.2.2.0 on esimene stabiilne versioon pĂ€rast uuenduste vĂ€ljaandmise peatamist eelmise aasta augustis, mis oli tingitud vajadusest ĂŒmber töödelda versioonide koostamise protsessi, teostada tĂ€ielik auditi ja muuta krĂŒptovĂ”tmeid pĂ€rast projekti asutaja ja tehnilise juhi lahkumist, kellel oli juurdepÀÀs digitaalse allkirjastamise vĂ”tmetele. Uus versioon on ĂŒleviidud Android 16 koodibaasile ja on saadaval Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 ja SHIFTphone 8 seadmete komplektides.
CalyxOS-is pakub Google'i teenuste asemel microG komplekti, mis sisaldab Google Play, Google Cloud Messaging ja Google Maps alternatiivset teostust, mis ei nÔua Google'i patenteeritud komponentide installimist. Google'i vÔrgu asukoha pakkuja asemel Wi-Fi ja baasjaamade kaudu asukoha mÀÀramiseks kasutatakse kihti, mis kasutab Positoni vÔi BeaconDB teenuseid. Aadresside asukohta tÔlgendamiseks (Geocoding Service) on kasutusel Nominatim projekti OpenStreetMap-ist.
VĂ”rgujuhtimise jaoks kasutatakse Datura tulemĂŒri, mis vĂ”imaldab piirata vĂ”rgu ligipÀÀsu seotud rakenduste, ĂŒhendusmeetodite (Wi-Fi, mobiilivĂ”rk, VPN) ja tegevuste (nĂ€iteks on vĂ”imalik keelata taustal töötavate rakenduste ligipÀÀs). Saadaval on liides rakenduste Ă”iguste jĂ€lgimiseks. Vaikimisi kasutatakse Calyx Chromium brauserit DuckDuckGo otsingumootoriga ning vĂ”imalusena on saadaval Tor Browser. Rakenduste installimiseks on soovitatud F-Droid ja Aurora Store (alternatiivne anonĂŒĂŒmne klient Google Play jaoks).
CalyxOS-i muud omadused:
- Privaatsusele suunatud kĂ”nede tegemise liides, millel on sisse ehitatud vĂ”imalus kutsuda ĂŒles messengeid Signal ja WhatsApp, kasutades lĂ”pp-punktide krĂŒptimist. Tagatud on konfidentsiaalsete telefoninumbrite, nagu usaldusnumbrite, varjamine kĂ”nede ajaloost.
- Tundmatute USB-seadmete automaatne blokeerimine.
- Wi-Fi, Bluetoothi, mikrofonide ja kaamerate vĂ€ljalĂŒlitamise funktsioon pĂ€rast kindlat aja möödumist aktiivsuseta.
- VĂ”rgu juurdepÀÀsu blokeerimise reĆŸiim hiljuti installitud rakendustes.
- Profiilide kasutamise vÔimalus töö- ja isikliku tegevuse eristamiseks, kus andmed ja rakendused on profiilide vahel isoleeritud.
- Integreeritud VPN-tugi koos Tor ja Riseup rakenduste eelinstallimisega. VĂ”imalus kasutada telefoni hotspot-reĆŸiimis (USB vĂ”i Wi-Fi), suunates liiklust VPN-i vĂ”i Tor-i kaudu.
- SĂŒsteemi verifitseerimine digitaalse allkirjaga, et kaitsta valehĂ€irete ja kahjulike muutuste eest tarkvaras.
- Automaatne igakuine OTA (over-the-air) vÀrskenduste edastamine.
- Paanika nupp ÀÀrmise andmete kustutamise ja teatud rakenduste eemaldamise jaoks.
- Automaatne rakenduste varundamise sĂŒsteem, mis vĂ”imaldab varukoopiaid salvestada USB-mĂ€luseadmest vĂ”i Nextcloud'i pilveteenusesse, kliente poolelt krĂŒpteerimisega.
- CoMaps kaarditöötluseks, OnionShare failide jagamiseks ja Thunderbird e-posti jaoks.
Uue versiooni muudatuste hulgas, lisaks ĂŒleminekule Android 16-le, on mĂ€rgitud SHIFTphone 8 nutitelefoni toe rakendamine ja sisseehitatud rakenduste versioonide vĂ€rskendamine. Kogud on allkirjastatud digitaalse allkirjaga, mis pĂ”hineb uuel privaatvĂ”tmel, mis on salvestatud uuendatud infrastruktuuri, mille aluseks on riistvara HSM-modul (Hardware Security Module), lĂ€binud turvaaruande ja ei ole eraldi isikute kontrolli all. Plaanide seas on kĂ€ivitada regulaarselt vĂ€ljastatavad OTA-korrektsioonid ja CalyxOS 8 vĂ€ljastamine Android 17-l pĂ”hinevalt.
Uus infastruktuur digitaalse allkirja kinnitamiseks on ehitatud selleks, et vĂ€ltida sĂ”ltuvust ĂŒksikutest osalejatest ja kaitsta vĂ”tmest lekkimise eest sĂŒsteemide kompromiteerimise korral. HSM-moodulina, mis tagab vĂ”tmete riistvaralise sĂ€ilitamise ja digitaalsete allkirjade loomise toimingud ilma vĂ”tmete vĂ€ljavĂ”tmiseta, valiti USB-token YubiHSM 2. Kuna iga toetatud seadme ja komponente vajab eraldi vĂ”tme digitaalsete allkirjade loomiseks ning kĂ”ik vĂ”tmed ei mahu USB-token YubiHSM 2, rakendati kihtide kaupa krĂŒpteerimist - HSB-s hoitakse pidevalt ainult pĂ”hivĂ”tit (wrap key), samas kui digitaalsete allkirjade loomiseks vajalikud vĂ”tmed hoitakse HSM-i vĂ€ljas, krĂŒpteerituna pĂ”hivĂ”tmega. Digitaalse allkirja loomisel laaditakse vajalik krĂŒpteeritud vĂ€line vĂ”ti HSM-i, dekodeeritakse pĂ”hivĂ”tmega HSM-i sees ja kasutatakse allkirjade loomiseks, ilma et vĂ”tmeid HSM-ist vĂ€lja vĂ”etaks, kasutades tööriistu, mis toetavad standardit PKCS#11 (apksigner, signapk ja OpenSSL).
Esialgse privaatvĂ”tme genereerimiseks, varukoopia loomiseks ja vĂ”tme HSM-i salvestamiseks kasutati uut arvutit, ostetud suvalisest poest. Ilma internetiĂŒhenduseta laaditi arvutisse eelnevalt kinnitatud DVD-diskilt live-reĆŸiimis Tailsi distributsioon, millest seadistati ja algatati kaks USB-tokenit YubiHSM 2 (peamine ja varukoopia). Lisaks loodi Shamiiri jagamisreegliga varukoopia vĂ”tme jaoks, kus vĂ”ti jagati 5 osaks ja jaotati 5 usaldusvÀÀrse inimese vahel (USB-tokenite rikke korral on vĂ”tme taastamiseks vajalik kokku koguda vĂ€hemalt 3 osa).
Allikas: opennet.ru
