Ripresa della pubblicazione del firmware Android CalyxOS, non legato ai servizi Google.

È stato pubblicato il rilascio del progetto CalyxOS 7.2.2.0, che sviluppa un firmware basato sulla piattaforma Android, privo di legami con i servizi Google e che offre strumenti aggiuntivi per garantire la privacy e la sicurezza. CalyxOS 7.2.2.0 è diventato il primo rilascio stabile dopo la sospensione della pubblicazione degli aggiornamenti nell'agosto dello scorso anno, dovuta alla necessità di rivedere il processo di creazione dei rilasci, di effettuare un audit completo e di cambiare le chiavi crittografiche dopo l'uscita del fondatore del progetto e leader tecnico, che avevano accesso alle chiavi per le firme digitali. Il nuovo rilascio è stato trasferito alla base di codice Android 16 ed è disponibile in versioni per dispositivi Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 e SHIFTphone 8.

Invece dei servizi Google, CalyxOS offre un insieme di microG con un'implementazione alternativa delle API di Google Play, Google Cloud Messaging e Google Maps, che non richiede l'installazione di componenti proprietari di Google. Invece del Google Network Location Provider per determinare la posizione tramite Wi-Fi e torri di base, è utilizzato uno strato che impiega i servizi Positon o BeaconDB. Per la conversione degli indirizzi in posizione (Geocoding Service) è impiegato Nominatim del progetto OpenStreetMap.

Per la gestione dell'accesso alla rete viene applicato un firewall Datura, che consente di limitare l'accesso alla rete in base a singole applicazioni, metodi di connessione (Wi-Fi, rete mobile, VPN) e attività (ad esempio, è possibile vietare l'accesso a applicazioni in esecuzione in background). È fornito un'interfaccia per monitorare le autorizzazioni delle applicazioni. Per impostazione predefinita, viene utilizzato il browser Calyx Chromium con il motore di ricerca DuckDuckGo, mentre come opzione è disponibile Tor Browser. Per l'installazione delle applicazioni sono offerti F-Droid e Aurora Store (un client anonimo alternativo per Google Play).

Altre caratteristiche di CalyxOS:

  • Interfaccia orientata alla privacy per effettuare chiamate, con la possibilità integrata di effettuare chiamate tramite i messenger Signal e WhatsApp utilizzando la crittografia end-to-end. È garantita la mascheratura nel registro delle chiamate di numeri di telefono riservati, come i numeri dei servizi di emergenza.
  • Blocco per impostazione predefinita dei dispositivi USB sconosciuti.
  • Funzione per disattivare Wi-Fi, Bluetooth, microfono e fotocamera dopo un certo periodo di inattività.
  • Modalità di blocco dell'accesso alla rete per le applicazioni installate di recente.
  • Possibilità di utilizzare profili per separare l'attività lavorativa da quella personale, isolando dati e applicazioni tra i profili.
  • Supporto VPN integrato con applicazioni preinstallate per Tor e Riseup. Possibilità di utilizzare il telefono in modalità hotspot (USB o Wi-Fi) con traffico instradato tramite VPN o Tor.
  • Verifica del sistema tramite firma digitale per proteggere da manomissioni o modifiche dannose del firmware.
  • Consegna automatica mensile di aggiornamenti in modalità OTA (over-the-air).
  • Pulsante Panic per una pulizia rapida dei dati e rimozione di applicazioni specifiche.
  • Sistema automatico di backup delle applicazioni, consentendo di salvare i backup su un'unità USB o nel cloud di Nextcloud con crittografia lato client.
  • Utilizzo di CoMaps per lavorare con le mappe, OnionShare per la condivisione di file e Thunderbird per la posta elettronica.

Tra le novità della nuova versione, oltre al passaggio a Android 16, si segnala l'implementazione del supporto per lo smartphone SHIFTphone 8 e l'aggiornamento delle versioni delle applicazioni preinstallate. Le build sono certificate con firma digitale basata su una nuova chiave privata, conservata in un'infrastruttura riprogettata basata su modulo di sicurezza hardware (Hardware Security Module), sottoposta a audit di sicurezza e non controllata da singoli partecipanti. Tra i piani, si segnala il ripristino della pubblicazione di aggiornamenti OTA correttivi regolari e il rilascio di CalyxOS 8 basato su Android 17.

Una nuova infrastruttura per la firma del firmware con firma digitale è stata costruita per evitare la dipendenza da singoli partecipanti e proteggersi da perdite di chiavi in caso di compromissione dei sistemi. Come modulo HSM per la conservazione hardware delle chiavi e l'esecuzione delle operazioni di firma digitale senza estrazione delle chiavi è stato scelto il token USB YubiHSM 2. Poiché per ciascun dispositivo e componente supportato dal firmware è necessaria una chiave separata per la generazione della firma digitale, e tutte le chiavi non possono essere memorizzate nel token USB YubiHSM 2, è stato applicato un cifratura multilivello: nell'HSM è memorizzata solo la chiave primaria di base (wrap key), mentre le chiavi per la creazione delle firme digitali sono conservate al di fuori dell'HSM in forma cifrata con la chiave primaria. Quando si crea una firma digitale, la chiave esterna cifrata necessaria viene caricata nell'HSM, decrittografata dalla chiave primaria all'interno dell'HSM e utilizzata per formare le firme senza estrarre le chiavi dall'HSM utilizzando strumenti che supportano lo standard PKCS#11 (apksigner, signapk e OpenSSL).

Per generare la chiave privata primaria, creare un backup e registrare la chiave nell'HSM è stato utilizzato un nuovo computer acquistato in un negozio scelto casualmente. Senza connessione a Internet, sul computer è stato caricato in modalità live il sistema operativo Tails da un DVD precedentemente verificato, da cui sono stati configurati e inizializzati due token USB YubiHSM 2 (principale e di riserva). Inoltre, utilizzando lo schema di condivisione di Shamir, è stato creato un backup della chiave, suddividendo la chiave in 5 parti e distribuendola tra 5 persone fidate (in caso di guasto dei token USB, per recuperare la chiave sarà necessario raccogliere insieme almeno 3 parti).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster