În cea mai recentă actualizare a platformei mobile securizate GrapheneOS 2024053100 a fost introdusă funcția de blocare de urgență a datelor de pe dispozitiv. Utilizatorul are posibilitatea de a seta o parole suplimentară și un cod PIN, introducerea cărora va duce la ștergerea tuturor cheilor din magazinele hardware, inclusiv cheile folosite pentru criptarea datelor de pe stocare, precum și la ștergerea eSIM și repornirea dispozitivului. Astfel, în cazul în care utilizatorul este supus presiunii sau constrângerii de a debloca ecranul sau în cazul unei amenințări că smartphone-ul va ajunge în mâini greșite, proprietarul dispozitivului poate introduce codul PIN distrugător și bloca datele fără posibilitatea de a-și recupera accesul.
Proiectul GrapheneOS dezvoltă o ramură a codului sursă Android (AOSP, Android Open Source Project), extinsă și modificată pentru a spori securitatea și confidențialitatea. Majoritatea dispozitivelor Google Pixel actuale (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet) sunt oficial susținute. Proiectul este distribuit sub licența MIT. Acesta include multe tehnologii experimentale legate de spori izolarea aplicațiilor, gestionarea detaliată a accesului, blocarea manifestării vulnerabilităților tipice și complicarea funcționării exploit-urilor.
De exemplu, platforma folosește o implementare proprie a malloc și o variantă modificată a libc cu protecție împotriva corupției de memorie, precum și o separare mai strictă a spațiului de adresare al proceselor. În loc de JIT, în Android Runtime se folosește doar compilarea anticipată (AOT, ahead-of-time). În kernelul Linux sunt incluse multe mecanisme suplimentare de protecție, de exemplu, în slub sunt adăugate etichete de canar pentru blocarea depășirii buffer-ului. Pentru a spori izolarea aplicațiilor sunt utilizate SELinux și seccomp-bpf.
Există posibilitatea de a acorda acces selectiv aplicațiilor la operațiuni de rețea, senzori, carnetul de adrese și dispozitive periferice (USB, cameră). Implicit, este interzisă obținerea informațiilor despre IMEI, adresa MAC, numărul de serie al cartelei SIM și alte identificatoare hardware. Citirea din clipboard este permisă doar aplicațiilor în care în prezent este activ focalizarea de intrare. Sunt incluse măsuri suplimentare pentru izolarea proceselor legate de Wi-Fi și Bluetooth și prevenirea scurgerilor ca urmare a activității wireless. Multe dintre mecanismele de întărire a securității dezvoltate în cadrul proiectului au fost transferate în baza de cod principal a Android.
În GrapheneOS, se aplică verificarea criptografică a componentelor încărcate și extinsă criptarea datelor la nivelul sistemelor de fișiere ext4 și f2fs (datele sunt criptate folosind AES-256-XTS, iar numele fișierelor – AES-256-CTS cu utilizarea HKDF-SHA512 pentru generarea unei chei separate pentru fiecare fișier), și nu la nivelul dispozitivului de bloc. Datele din partițiile de sistem și din fiecare profil de utilizator sunt criptate cu chei diferite. Se utilizează capabilitățile hardware disponibile pentru a accelera operațiunile de criptare. Pe ecranul de blocare apare un buton de terminare a sesiunii, care, odată apăsat, resetează cheile pentru decriptare și stocarea este trecută în stare inactivă. Există o setare pentru a interzice instalarea de aplicații suplimentare în profilurile de utilizator selectate. Pentru a proteja împotriva atacurilor de tip brute force, este implicat un sistem de întârzieri, în funcție de numărul de încercări eșuate (între 30 de secunde și 1 zi).
GrapheneOS nu include în mod principial aplicații și servicii Google, precum și implementări alternative ale serviciilor Google, cum ar fi microG. Totuși, există posibilitatea instalării serviciilor Google Play într-un mediu izolat, fără privilegii speciale. De asemenea, proiectul dezvoltă câteva aplicații proprii, axate pe protecția informațiilor și confidențialitate. Printre acestea se numără browserul Vanadium bazat pe Chromium, o variantă modificată a motorului WebView, un vizualizator PDF securizat, un firewall, aplicația Auditor pentru verificarea dispozitivelor și detectarea intruziunilor, o aplicație pentru funcționarea camerei, orientată spre asigurarea confidențialității, și sistemul de creare a copiilor de siguranță criptate Seedvault.
Sursa: opennet.ro
