Wznawiana jest publikacja firmware'u Android CalyxOS, niezwiązanego z usługami Google

Opublikowano wersję projektu CalyxOS 7.2.2.0, która rozwija oprogramowanie oparte na platformie Android, pozbawione uzależnienia od usług Google i oferujące dodatkowe środki zapewniające prywatność oraz bezpieczeństwo. CalyxOS 7.2.2.0 stał się pierwszą stabilną wersją po wstrzymaniu publikacji aktualizacji w sierpniu ubiegłego roku, spowodowanym koniecznością przemyślenia procesu tworzenia wydań, przeprowadzenia pełnego audytu i zmiany kluczy kryptograficznych po odejściu założyciela projektu oraz lidera technicznego, którzy mieli dostęp do kluczy potrzebnych do cyfrowych podpisów. Nowa wersja została przeniesiona na bazę kodową Android 16 i jest dostępna w kompilacjach dla urządzeń Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 oraz SHIFTphone 8.

Zamiast usług Google w CalyxOS dostępny jest zestaw microG z alternatywną implementacją API Google Play, Google Cloud Messaging oraz Google Maps, która nie wymaga instalacji zamkniętych komponentów Google. Zamiast Google Network Location Provider do określania lokalizacji za pomocą Wi-Fi i stacji bazowych wykorzystana jest warstwa, która korzysta z usług Positon lub BeaconDB. Do przekształcania adresów w lokalizację (Geocoding Service) wykorzystywany jest Nominatim z projektu OpenStreetMap.

Do zarządzania dostępem do sieci stosowany jest firewall Datura, który pozwala ograniczać dostęp do sieci w zależności od poszczególnych aplikacji, metod połączenia (Wi-Fi, sieć komórkowa, VPN) oraz aktywności (na przykład, można zablokować dostęp aplikacji działających w tle). Istnieje interfejs do monitorowania uprawnień aplikacji. Domyślnie używana jest przeglądarka Calyx Chromium z wyszukiwarką DuckDuckGo, a także opcjonalnie dostępna jest przeglądarka Tor. Do instalacji aplikacji oferowane są F-Droid oraz Aurora Store (alternatywny anonimowy klient dla Google Play).

Inne cechy CalyxOS:

  • Interfejs połączeń ukierunkowany na prywatność, który ma wbudowaną możliwość wykonywania połączeń przez komunikatory Signal i WhatsApp z wykorzystaniem szyfrowania end-to-end. Zabezpiecza przed pojawieniem się w dzienniku połączeń poufnych numerów telefonów, takich jak telefony zaufania.
  • Domyślne zablokowanie nieznanych urządzeń USB.
  • Funkcja wyłączania Wi-Fi, Bluetooth, mikrofonu i kamery po upływie określonego czasu bezczynności.
  • Tryb blokowania dostępu do sieci dla niedawno zainstalowanych aplikacji.
  • Możliwość korzystania z profili do rozdzielenia działalności zawodowej i osobistej z izolacją danych oraz aplikacji między profilami.
  • Zintegrowane wsparcie VPN z preinstalowanymi aplikacjami dla Tor i Riseup. Możliwość korzystania z telefonu w trybie punktu dostępu (USB lub Wi-Fi) z przekazywaniem ruchu przez VPN lub Tor.
  • Weryfikacja systemu za pomocą podpisu cyfrowego w celu ochrony przed podmianą lub złośliwą zmianą oprogramowania.
  • Automatyczna comiesięczna dostawa aktualizacji w trybie OTA (over-the-air).
  • Przycisk Panic do awaryjnego czyszczenia danych i usuwania wybranych aplikacji.
  • Automatyczny system tworzenia kopii zapasowych aplikacji, pozwalający na zapis kopii na pamięci USB lub w chmurze Nextcloud z szyfrowaniem po stronie klienta.
  • Używanie CoMaps do pracy z mapami, OnionShare do wymiany plików oraz Thunderbird do poczty elektronicznej.

Wśród zmian w nowym wydaniu, obok przejścia na Android 16, znajdują się wdrożenie wsparcia dla smartfona SHIFTphone 8 oraz aktualizacja wersji wbudowanych aplikacji. Kompilacje są podpisane cyfrowo na podstawie nowego zamkniętego klucza, przechowywanego w przetworzonej infrastrukturze opartej na module HSM (Hardware Security Module), który przeszedł audyt bezpieczeństwa i nie podlegał kontroli poszczególnych uczestników. Z planów zauważono wznowienie publikacji regularnych poprawek OTA oraz wydanie CalyxOS 8 opartego na Android 17.

Nowa infrastruktura do zapewniania podpisu cyfrowego została zbudowana, aby uniknąć zależności od pojedynczych uczestników oraz chronić przed wyciekiem kluczy w przypadku kompromitacji systemów. Jako moduł HSM do sprzętowego przechowywania kluczy i wykonywania operacji z podpisami cyfrowymi bez ich wydobywania wybrano token USB YubiHSM 2. Ponieważ dla każdego obsługiwanego urządzenia i komponentu oprogramowania wymagana jest oddzielna klucz do generowania podpisu cyfrowego, a wszystkie klucze nie mieszczą się w tokenie USB YubiHSM 2, zastosowano wielowarstwowe szyfrowanie — w HSB na stałe przechowywany jest tylko podstawowy klucz główny (wrap key), a klucze do tworzenia podpisów cyfrowych są przechowywane poza HSM w formie zaszyfrowanej przy pomocy klucza głównego. Przy tworzeniu podpisu cyfrowego wymagany zaszyfrowany zewnętrzny klucz jest ładowany do HSM, odszyfrowywany kluczem głównym wewnątrz HSM i używany do generowania podpisów bez wydobywania kluczy z HSM za pomocą narzędzi wspierających standard PKCS#11 (apksigner, signapk i OpenSSL).

Do wygenerowania głównego klucza prywatnego, tworzenia kopii zapasowej i zapisania klucza w HSM użyto nowego komputera zakupionego w losowo wybranym sklepie. Bez podłączenia do internetu na komputerze, z wcześniej zweryfikowanego dysku DVD, załadowano dystrybucję Tails w trybie live, z którego skonfigurowano i zainicjowano dwa tokeny USB YubiHSM 2 (główne i zapasowe). Dodatkowo, przy użyciu schematu dzielenia Shamir, stworzono kopię zapasową klucza, przy której klucz został podzielony na 5 części i rozdzielony pomiędzy 5 zaufanych osób (w przypadku awarii tokenów USB do przywrócenia klucza potrzeba zebrać co najmniej 3 części).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster