Projekt GrapheneOS, który opracowuje alternatywny, wolny system operacyjny Android, mający na celu zwiększenie bezpieczeństwa i zapewnienie prywatności, poinformował o wprowadzeniu przez firmę Google zmian w polityce publikacji poprawek do luk w zabezpieczeniach platformy Android oraz ujawniania informacji o tych lukach. Październikowy raport o lukach w Androidzie został opublikowany jako pusty.
Od teraz Google początkowo udostępnia poprawki bezpieczeństwa dla Androida wyłącznie producentom OEM, za pośrednictwem zamkniętych kanałów z umową o poufności, zobowiązującą ich do nieujawniania kodu źródłowego z zastosowaniem dostarczonych łat przez okres 3 miesięcy od momentu ich otrzymania. W tym czasie możliwe jest rozpowszechnianie wyłącznie kompilacji binarnych z uwzględnieniem poprawki.
Sam kod nadal pozostaje na licencji Apache, ale na prawo do rozpowszechniania nałożono tymczasowe ograniczenie za pomocą umowy o poufności. Motywem tej zmiany w polityce firmy jest „dążenie do zwiększonego bezpieczeństwa”, które określa się jako próba realizacji zasady „Bezpieczeństwo poprzez niejasności”.
Pomimo stworzonych w ten sposób trudności dla otwartych, zewnętrznych systemów operacyjnych, projekt GrapheneOS znalazł wyjście z sytuacji, znajdując partnera wśród producentów OEM, który dostarcza dla projektu zamknięte łatki objęte embargiem do ich oficjalnego ujawnienia.
Zauważono, że od teraz GrapheneOS będzie oferować dwa różne kanały z wydaniami — z całkowicie reprodukowalnymi kompilacjami w momencie publikacji, na podstawie AOSP, ale bez zamkniętych poprawek bezpieczeństwa, oraz z kompilacjami zawierającymi łatki, których reprodukowalny kod źródłowy będzie publikowany dopiero po upływie embarga.
Źródło: opennet.ru
