Dans la dernière mise à jour de la plateforme mobile sécurisée GrapheneOS 2024053100, une fonction de blocage d'urgence des données sur l'appareil a été ajoutée. L'utilisateur a la possibilité de définir un mot de passe supplémentaire et un code PIN, dont la saisie entraînera l'effacement de toutes les clés dans les stockages matériels, y compris celles utilisées pour le chiffrement des données sur le stockage, ainsi que l'effacement de l'eSIM et le redémarrage. Ainsi, en cas de pression sur l'utilisateur pour débloquer l'écran ou en cas de menace de perte du smartphone, le propriétaire de l'appareil peut entrer un code PIN destructeur et bloquer les données sans possibilité de restauration d'accès.
Le projet GrapheneOS développe une branche de la base de code Android (AOSP, Android Open Source Project), élargie et modifiée pour renforcer la sécurité et garantir la confidentialité. La plupart des appareils Google Pixel actuels (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet) sont officiellement pris en charge. Les travaux du projet sont diffusés sous la licence MIT. De nombreuses technologies expérimentales sont intégrées, liées à l'amélioration de l'isolation des applications, à la gestion fine des accès, à la prévention des vulnérabilités typiques, et à la complexification des exploits.
Par exemple, la plateforme utilise sa propre implémentation de malloc et une version modifiée de libc avec protection contre les corruptions de mémoire, ainsi qu'une séparation plus stricte de l'espace d'adresses des processus. Au lieu de JIT, dans l'Android Runtime, seule la compilation anticipée (AOT, ahead-of-time) est utilisée. Le noyau Linux inclut de nombreux mécanismes de protection supplémentaires, par exemple, des balises de canari sont ajoutées dans slub pour bloquer les débordements de tampon. SELinux et seccomp-bpf sont utilisés pour renforcer l'isolation des applications.
Il est possible de donner un accès sélectif à certaines applications pour des opérations réseau, des capteurs, le carnet d'adresses et des périphériques (USB, caméra). Par défaut, il est interdit d'accéder aux informations telles que l'IMEI, l'adresse MAC, le numéro de série de la carte SIM et d'autres identifiants matériels. La lecture du presse-papiers est autorisée uniquement pour les applications où le focus d'entrée est actuellement actif. Des mesures supplémentaires sont mises en place pour isoler les processus liés au Wi-Fi et au Bluetooth et prévenir les fuites dues à l'activité sans fil. De nombreux mécanismes de sécurité développés dans le cadre du projet ont été intégrés dans la base de code principale d'Android.
GrapheneOS utilise la vérification cryptographique des composants téléchargés et des techniques avancées de cryptage des données au niveau des systèmes de fichiers ext4 et f2fs (les données sont cryptées à l'aide de AES-256-XTS, et les noms de fichiers sont cryptés avec AES-256-CTS en utilisant HKDF-SHA512 pour générer une clé distincte pour chaque fichier), et non au niveau des dispositifs de blocs. Les données dans les partitions système et dans chaque profil utilisateur sont cryptées avec des clés différentes. Les capacités matérielles disponibles sont utilisées pour accélérer les opérations de cryptage. Un bouton de fin de session est affiché sur l'écran de verrouillage, et après avoir été pressé, les clés de déchiffrement sont réinitialisées et le stockage est mis dans un état désactivé. Il existe une option pour interdire l'installation d'applications supplémentaires dans les profils utilisateurs sélectionnés. Pour protéger contre les attaques par force brute, un système de délais est mis en place, dépendant du nombre de tentatives échouées (de 30 secondes à 1 jour).
GrapheneOS n'inclut fondamentalement pas les applications et services Google, ni les alternatives aux services Google, comme microG. Néanmoins, il est possible d'installer les services Google Play dans un environnement isolé séparé, sans privilèges particuliers. Le projet développe également plusieurs de ses propres applications, axées sur la protection des données et la vie privée. En particulier, il propose le navigateur Vanadium basé sur Chromium, une version modifiée du moteur WebView, un visualiseur PDF sécurisé, un pare-feu, l'application Auditor pour la vérification des appareils et la détection d'intrusions, une application pour la caméra axée sur la confidentialité, et un système de création de sauvegardes chiffrées, Seedvault.
Source : opennet.ru
