Ripresa della pubblicazione del firmware Android CalyxOS, non legato ai servizi Google

È stato pubblicato il rilascio del progetto CalyxOS 7.2.2.0, che sviluppa un firmware basato sulla piattaforma Android, privo di legami con i servizi Google e fornendo ulteriori strumenti per garantire la riservatezza e la sicurezza. CalyxOS 7.2.2.0 è stato il primo rilascio stabile dopo la sospensione della pubblicazione degli aggiornamenti nell'agosto dello scorso anno, dovuta alla necessità di rivedere il processo di creazione dei rilasci, effettuare un audit completo e modificare le chiavi crittografiche dopo il ritiro del fondatore del progetto e del leader tecnico, che avevano avuto accesso alle chiavi per le firme digitali. Il nuovo rilascio è stato portato sulla base di codice Android 16 ed è disponibile in versioni per dispositivi Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 e SHIFTphone 8.

Invece dei servizi Google, CalyxOS offre un insieme di microG con un'implementazione alternativa delle API di Google Play, Google Cloud Messaging e Google Maps, che non richiede l'installazione di componenti proprietari di Google. Al posto di Google Network Location Provider per determinare la posizione tramite Wi-Fi e torri cellulari, viene utilizzato un'interfaccia che sfrutta i servizi Position o BeaconDB. Per la conversione degli indirizzi in posizioni (Geocoding Service) è stato utilizzato Nominatim del progetto OpenStreetMap.

Per la gestione dell'accesso alla rete viene utilizzato il firewall Datura, che consente di limitare l'accesso alla rete in base a singole applicazioni, metodi di connessione (Wi-Fi, rete mobile, VPN) e attività (ad esempio, è possibile vietare l'accesso alle applicazioni in esecuzione in background). È disponibile un'interfaccia per monitorare le autorizzazioni delle applicazioni. In modo predefinito, viene utilizzato il browser Calyx Chromium con il motore di ricerca DuckDuckGo, mentre è disponibile come opzione il Tor Browser. Per l'installazione delle applicazioni sono offerti F-Droid e Aurora Store (client anonimo alternativo per Google Play).

Altre caratteristiche di CalyxOS:

  • Interfaccia delle chiamate orientata alla privacy, con la possibilità integrata di effettuare chiamate tramite i messenger Signal e WhatsApp utilizzando la crittografia end-to-end. È garantita la nascosta dai registri delle chiamate per i numeri di telefono riservati, come le linee di emergenza.
  • Blocco predefinito dei dispositivi USB sconosciuti.
  • Funzione di disattivazione di Wi-Fi, Bluetooth, microfono e fotocamera dopo un certo periodo di inattività.
  • Modalità di blocco dell'accesso alla rete per le applicazioni recentemente installate.
  • Possibilità di utilizzare profili per separare le attività lavorative e personali, isolando dati e applicazioni tra i vari profili.
  • Supporto VPN integrato con applicazioni preinstallate per Tor e Riseup. Possibilità di utilizzare il telefono in modalità punto di accesso (USB o Wi-Fi) con il traffico instradato tramite VPN o Tor.
  • Verifica del sistema tramite firma digitale per proteggere da sostituzioni o modifiche dannose del firmware.
  • Consegna automatica mensile degli aggiornamenti in modalità OTA (over-the-air).
  • Pulsante Panic per la pulizia dei dati in caso di emergenza e la rimozione di applicazioni specifiche.
  • Sistema automatico di backup delle applicazioni, che consente di salvare i backup su USB o nel cloud di Nextcloud con crittografia lato client.
  • Utilizzo di CoMaps per lavorare con mappe, OnionShare per la condivisione di file e Thunderbird per la posta elettronica.

Tra le novità della nuova versione, oltre al passaggio a Android 16, si segnala l'introduzione del supporto per lo smartphone SHIFTphone 8 e l'aggiornamento delle versioni delle app preinstallate. Le build sono certificate con una firma digitale basata su una nuova chiave privata, conservata in un'infrastruttura ristrutturata alimentata da un modulo HSM (Hardware Security Module) che ha superato l'audit di sicurezza ed è fuori dal controllo di singoli partecipanti. Tra i piani, si segnala la ripresa della pubblicazione di aggiornamenti OTA correttivi regolari e il rilascio di CalyxOS 8 basato su Android 17.

Una nuova infrastruttura per la certificazione del firmware con firma digitale è stata costruita per evitare dipendenze da singoli attori e proteggersi da perdite di chiavi in caso di compromissione dei sistemi. È stato scelto il token USB YubiHSM 2 come modulo HSM per l'archiviazione hardware delle chiavi e l'esecuzione delle operazioni con firme digitali, senza estrazione delle chiavi. Poiché per ogni dispositivo supportato e componente del firmware è necessaria una chiave separata per generare la firma digitale e non tutte le chiavi possono essere contenute nel token USB YubiHSM 2, è stata applicata una crittografia multilivello: nell'HSM viene sempre memorizzata solo la chiave primaria di base (wrap key), mentre le chiavi per la creazione delle firme digitali sono conservate al di fuori dell'HSM in forma crittografata con la chiave primaria. Durante la generazione della firma digitale, la chiave esterna crittografata necessaria viene caricata nell'HSM, decrittografata dalla chiave primaria all'interno dell'HSM e utilizzata per generare le firme senza estrarre le chiavi dall'HSM tramite strumenti che supportano lo standard PKCS#11 (apksigner, signapk e OpenSSL).

Per generare la chiave privata primaria, creare un backup e registrare la chiave nell'HSM è stato utilizzato un nuovo computer acquistato in un negozio scelto casualmente. Senza connessione a Internet, il computer è stato avviato in modalità live da un DVD verificato in precedenza con una distribuzione di Tails, da cui sono stati configurati e inizializzati due token USB YubiHSM 2 (principale e di backup). Inoltre, utilizzando lo schema di divisione di Shamir, è stato creato un backup della chiave, in cui la chiave è stata divisa in 5 parti e distribuita tra 5 persone fidate (in caso di guasto dei token USB, per recuperare la chiave sarà necessario riunire almeno 3 parti).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster