Saadaval on kaitstud mobiilse platvormi GrapheneOS 2024011300 väljalase, mis on hargnenud Androidi koodibaasist (AOSP, Android Open Source Project), täiustatud ja muudetud turvalisuse ja privaatsuse tugevdamiseks. Varasemalt tunti projekti nime all AndroidHardening ja enne seda hargnes see CopperheadOS-i projektist pärast selle asutajate vaidlust. GrapheneOS-i ametlikult toetatakse enamikke Google Pixel'i kaasaegseid seadmeid (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Projekti tulemusi levitatakse MIT litsentsi alusel.
GrapheneOS sisaldab mitmeid eksperimentaalseid tehnoloogiaid, mis on seotud rakenduste isoleerimise suurendamise, juurdepääsu detailse juhtimise, tavaliste haavatavuste ilmingute blokeerimise ja eksploitide keerukuse tõhustamisega. Näiteks kasutatakse platvormil oma malloc teostust ja muudetud variant libc-ga, mis pakub mälu kahjustamise kaitset, samuti on protsesside aadressiruumi sagedamini jagatud. Android Runtime'is rakendatakse ainult ettevaatlikku (AOT, ahead-of-time) kompileerimist, mitte JIT-d. Linuxi tuumas on lisatud mitmeid täiendavaid kaitsemehhanisme, näiteks lisatakse slubi kanalite blokeerimiseks kanaripäid. Rakenduste isoleerimise tugevdamiseks kasutatakse SELinux'i ja seccomp-bpf'i.
On võimalus anda juurdepääs võrgutegevustele, sensoreile, kontaktide loendile ja välisseadmetele (USB, kaamerale) ainult valitud rakendustele. Lõikelauast lugemine on lubatud ainult neis rakendustes, kus sisendfookus on hetkel aktiveeritud. Vaikimisi on keelatud IMEI, MAC-aadressi, SIM-kaardi seerianumbri ja teiste riistvaraliste identifikaatorite hankimine. On astutud täiendavaid samme Wi-Fi ja Bluetoothi protsesside isolatsiooni tagamiseks ning lekete vältimiseks traadita tegevuse tõttu. Paljusid projekti raames välja töötatud turvamehhanisme on edastatud Androidi põhikoodibaasi.
GrapheneOS-is rakendatud krüptograafiline kontroll allalaaditud komponentide kohta ja andmete täiendav krüptimine ext4 ja f2fs failisüsteemide tasandil (andmed krüptitakse AES-256-XTS abil, failinimed — AES-256-CTS, kasutades HKDF-SHA512, et genereerida igale failile eraldi võti), mitte plokiseadme tasemel. Andmed süsteemis ja iga kasutajaprofiilis krüptitakse erinevate võtmetega. Kasutatakse olemasolevaid riistvara võimalusi krüptimise operatsioonide kiirendamiseks. Lukku pandud ekraanil kuvatakse sessiooni lõpetamise nupp, millele vajutades tühistatakse dekodeerimisvõtmed ja salvestus viidatakse mitteaktiveeritud olekusse. On seade, mis keelab täiendavate rakenduste installimise valitud kasutajaprofiilidele. Paroolide proovimise vastu kaitsmiseks on rakendatud viivitussüsteem, mis põhineb ebaõnnestunud katsete arvul (30 sekundist kuni 1 päevani).
GrapheneOS ei sisalda Google'i rakendusi ja teenuseid, samuti alternatiivseid Google'i teenuste versioone nagu microG. Samas on võimalik installida Google Play teenuseid eraldi isoleeritud keskkonnas, milles puuduvad erandid. Projekt arendab ka mitmeid enda rakendusi, mis keskenduvad teabe kaitsmisele ja privaatsusele. Näiteks on saadaval Chromium-põhine brauser Vanadium ja muudetud versioon WebView mootorist, kaitstud PDF-vaatur, tulemüür, Auditor-rakendus seadmete valideerimiseks ja sissetungide tuvastamiseks, privaatsuse tagamisele suunatud kaamerarakendus ning krüpteeritud varukoopiate loomise süsteem Seedvault.
Uue versiooni muudatuste hulgas on:
- Automaatselt taaskäivitamise mehhanismi rakendamine on täielikult ümber tehtud, mis on nüüd ülemineku faasis init ajastusele, mitte system_server'i faasis. See tagab suurema turvalisuse ning kõrvaldab veel avamata seadme taaskäivitamise. Automaatselt taaskäivitamise aeg on vähendatud 72 tunnilt 18 tunnile. Automaatselt taaskäivitamise peamine mõte on taastada aktiveeritud (dekrüpteeritud) jagud kasutajaandmetega algsesse dekrüpteerimata olekusse pärast teatud aja Mitteaktiivsust.
Kasutajaprofiili andmed seadme taaskäivitamise järel jäävad krüpteeritud kujule ning dekrüpteeritakse ainult pärast kasutaja sisselogimise parooli sisestamist. Kui kasutaja ei ole rohkem kui 18 tunni jooksul aktiveeritud seanssi avanud, taaskäivitatakse seade automaatselt (taimerit saab muuta seadete menüüs Settings > Security > Auto reboot), et vältida võtmete analüüsimist, mis võivad jääda mällu, juhul kui seade satub teiste kätesse.
GrapheneOS arendajad tõid hiljuti välja Google Pixel ja Samsung Galaxy nutitelefonides avastatud haavatavused, mis võimaldavad kriminoloogia analüüsi spetsialistidel jälgida kasutajaid ja andmeid hankida, kui seade on aktiveeritud (kui seanss on aktiivne ja andmed on krüpteeritud).
- Logide vaatamise tööriist (Seaded > Süsteem > Vaata logisid) on lisatud, et saaks hinnata tekkinud probleeme ja lihtsustada veateateid.
- Veaparanduste esitamise liides on ümber kujundatud.
- Adevtoolis on lisatud Pixel Camera Service tugi, mis võimaldab kasutada öörežiimi Pixel 6+ nutitelefonide rakendustes.
- Adevtoolis on lõpetatud tugi seadmetele, mida Android 14 ei toeta.
- Lisatud mälukahjustuse detektori aktiveerimise teavitused mallocis.
- Linuxi tuumas on sysrq tugi keelatud.
- Linuxi kernel on uuendatud värskendusele GKI (Generic Kernel Image) 5.10.206 Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold seadmetele ning versioonile 5.15.145 Pixel 8 ja Pixel 8 Pro seadmetele. Lisaks on ette valmistatud versioonid kerneliga 6.1.69.
- Brauser Vanadium on uuendatud Chromium 120.0.6099.210.0 koodibaasile.
Allikas: opennet.ru
