Uues GrapheneOS 2024053100 versioonis on lisatud funktsioon, mis võimaldab seadme andmeid hädaolukorras lukustada. Kasutajal on võimalik seada täiendav salasõna ja PIN-kood, mille sisestamine viib kõikide võtmete kustutamiseni riistvaras, sealhulgas nende võtmete, mis on seotud andmete krüpteerimisega salvestusruumis, samuti eSIM-i kustutamisele ja seadme taaskäivitamisele. Seega, kui kasutaja satub surve alla või teda sunnitakse ekraani avama, või kui on oht, et nutitelefon satub valedesse kätesse, saab seadme omanik sisestada kahjuliku PIN-koodi ja lukustada andmed ilma juurdepääsu taastamiseta.
GrapheneOS projekt arendab Androidi koodeksi (AOSP, Android Open Source Project) haru, mis on laiendatud ja muudetud, et suurendada turvalisust ja tagada privaatsust. Enamik praegustest Google Pixel seadmetest (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet) on ametlikult toetatud. Projekti arendused jaotatakse MIT litsentsi alusel. Kompositsioon sisaldab mitmeid eksperimentaalseid tehnoloogiaid, mis on seotud rakenduste isolatsioonide suurendamise, juurdepääsu detailse haldamise, tavaliste haavatavuste ilmingute blokeerimise ja eksploitide töö raskendamisega.
Näiteks kasutatakse platvormil oma malloc teostust ja muudetud libc versiooni, mis kaitseb mälu kahjustamise eest, samuti rangemat protsesside aadressiruumi eraldamist. Android Runtime'is kasutatakse ainult ettevaatlikku (AOT, ahead-of-time) kompileerimist JIT asemel. Linuxi tuumas on lisatud mitmeid täiendavaid kaitsemehhanisme, näiteks slub'is lisatakse kanaruutud sildid, et blokeerida puhverülekandeid. Rakenduste isolatsiooni suurendamiseks on kaasatud SELinux ja seccomp-bpf.
On olemas võimalus anda teatud rakendustele valikuline juurdepääs võrguoperatsioonidele, anduritavale, aadressiraamatule ja välisseadmetele (USB, kaamera). Vaikimisi on keelatud teabe saamine IMEI, MAC-aadressi, SIM-kaardi seerianumbri ja teiste riistvaraliste identifikaatorite kohta. Ahnkustekleidime lubatakse ainult neis rakendustes, kus fookus sisendis parajasti on. Lisameetmed Wi-Fi ja Bluetoothi seotud protsesside isolatsiooniks on aktiveeritud, et vältida lekkeid juhtmete kaudu. Paljud projektis arendatud turvameetmed on viidud Androidi põhikoodibaasi.
GrapheneOS-is rakendatakse krüptograafilist kontrolli laaditud komponentide üle ja ulatuslikku andmete krüpteerimist failisüsteemide tasemel ext4 ja f2fs (andmed krüpteeritakse AES-256-XTS abil ning failide nimed – AES-256-CTS kasutades HKDF-SHA512, et genereerida igale failile eraldi võti), mitte plokiseadmistes. Süsteemi ja kasutaja profiilide andmed krüpteeritakse erinevate võtmetega. Krüpteerimise operatsioonide kiirendamiseks kasutatakse saadaval olevaid riistvaravõimalusi. Lukustusekraani kuvatakse sisselogimisprotsessi lõpetamise nupp, millele vajutades lähtestatakse dekrüptimisvõtmed ja salvestus muudetakse mitteaktiveeritud olekusse. Kasutajaprofiilides valitud rakenduste paigaldamise keelamise seadistus on olemas. Paroolide proovimise eest kaitsmiseks on rakendatud viibimise süsteem, mis sõltub ebaõnnestunud katsete arvust (30 sekundist kuni 1 päevani).
GrapheneOS ei põhimõtteliselt ei hõlma Google'i rakendusi ja teenuseid ega ka alternatiivseid Google'i teenuste teostusi, nagu microG. Siiski on võimalik installida Google Play teenuseid eraldi isoleeritud keskkonnas, millel ei ole erilisi privileege. Projekti raames arendatakse ka mitmeid enda rakendusi, mis keskenduvad teabe ja privaatsuse kaitsele. Näiteks pakutakse Chromiumil põhinevat veebibrauserit Vanadium, modifitseeritud WebView mootorit, turvatud PDF-vaaturit, tulemüüri, rakendust Auditor seadmete tõendamiseks ja sissetungi tuvastamiseks, kaamerarakendust, mis on suunatud privaatsuse tagamisele, ning Seedvaulti, mis loob krüpteeritud varukoopiaid.
Allikas: opennet.ru
