Na platformie Android GrapheneOS wprowadzono możliwość tworzenia destrukcyjnego kodu PIN

W najnowszej aktualizacji zabezpieczonej platformy mobilnej GrapheneOS 2024053100 wprowadzono funkcję nagłej blokady danych na urządzeniu. Użytkownik zyskał możliwość ustawienia dodatkowego hasła i kodu PIN, których wprowadzenie spowoduje wyczyszczenie wszystkich kluczy w pamięciach sprzętowych, w tym kluczy wykorzystywanych do szyfrowania danych na dysku, a także wyczyszczenie eSIM i ponowne uruchomienie. W ten sposób, w przypadku nacisku na użytkownika i jego zmuszenia do odblokowania ekranu lub w sytuacji zagrożenia, że smartfon znajdzie się w nieodpowiednich rękach, właściciel urządzenia może wprowadzić destrukcyjny kod PIN i zablokować dane bez możliwości przywrócenia dostępu.

Projekt GrapheneOS rozwija fork kodu źródłowego Android (AOSP, Android Open Source Project), rozszerzony i zmodyfikowany w celu wzmocnienia bezpieczeństwa i zapewnienia prywatności. Oficjalnie wspierane są większość aktualnych urządzeń Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Osiągnięcia projektu są rozpowszechniane na licencji MIT. W skład projektu wchodzą liczne eksperymentalne technologie związane z wzmacnianiem izolacji aplikacji, szczegółowym zarządzaniem dostępem, blokowaniem typowych luk bezpieczeństwa oraz utrudnianiem działania exploitów.

Na przykład, w platformie zastosowano własną implementację malloc oraz zmodyfikowaną wersję libc z ochroną przed uszkodzeniem pamięci, a także bardziej rygorystyczne podział adresów przestrzeni procesów. Zamiast JIT w Android Runtime stosuje się tylko kompilację wstępną (AOT, ahead-of-time). W jądrze Linux włączono wiele dodatkowych mechanizmów ochrony, na przykład do slub dodawane są kanaryjne etykiety w celu blokowania przepełnień buforów. W celu wzmocnienia izolacji aplikacji wykorzystywane są SELinux i seccomp-bpf.

Istnieje możliwość selektywnego przyznawania dostępu poszczególnym aplikacjom do operacji sieciowych, czujników, książki adresowej i urządzeń peryferyjnych (USB, kamera). Domyślnie zabronione jest pozyskiwanie informacji o IMEI, adresie MAC, numerze seryjnym karty SIM oraz innych identyfikatorach sprzętowych. Odczyt z schowka dozwolony jest tylko aplikacjom, w których aktualnie aktywny jest fokus wprowadzania. Włączono dodatkowe środki na izolację procesów związanych z Wi-Fi i Bluetooth oraz zapobieganie wyciekom w wyniku aktywności bezprzewodowej. Wiele mechanizmów wzmocnienia bezpieczeństwa opracowanych w ramach projektu przeniesiono do podstawowej bazy kodowej Android.

W GrapheneOS stosuje się kryptograficzną weryfikację pobieranych komponentów oraz zaawansowane szyfrowanie danych na poziomie systemów plików ext4 i f2fs (dane szyfrowane są za pomocą AES-256-XTS, a nazwy plików — AES-256-CTS z użyciem HKDF-SHA512 do generowania oddzielnego klucza dla każdego pliku), a nie na poziomie urządzenia blokowego. Dane w systemowych partycjach oraz w każdym profilu użytkownika szyfrowane są różnymi kluczami. Wykorzystywane są dostępne możliwości sprzętowe do przyspieszenia operacji szyfrowania. Na ekranie blokady wyświetlana jest przycisk kończenia sesji, po naciśnięciu którego klucze do odszyfrowania są resetowane, a pamięć przenoszona w stan nieaktywowany. Istnieje ustawienie zakazujące instalowania dodatkowych aplikacji w wybranych profilach użytkowników. W celu ochrony przed atakami typu brute force wykorzystano system opóźnień, uzależnionych od liczby nieudanych prób (od 30 sekund do 1 dnia).

W skład GrapheneOS zasadniczo nie wchodzą aplikacje i usługi Google, ani alternatywne realizacje usług Google, takie jak microG. Istnieje jednak możliwość zainstalowania usług Google Play w oddzielnym, izolowanym środowisku, które nie posiada szczególnych uprawnień. Projekt rozwija także kilka własnych aplikacji, skoncentrowanych na ochronie informacji i prywatności. W szczególności oferowane są przeglądarka Vanadium oparta na Chromium oraz zmodyfikowana wersja silnika WebView, zabezpieczony przeglądarka PDF, zapora sieciowa, aplikacja Auditor do weryfikacji urządzeń i wykrywania włamań, aplikacja do pracy z kamerą, która ma na celu zapewnienie prywatności oraz system do tworzenia zaszyfrowanych kopii zapasowych Seedvault.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster