Publicarea firmware-ului Android CalyxOS, care nu este legat de serviciile Google, a fost reluată.

A fost lansată versiunea proiectului CalyxOS 7.2.2.0, care dezvoltă un firmware bazat pe platforma Android, liber de legăturile cu serviciile Google și care oferă suplimente pentru garantarea confidențialității și securității. CalyxOS 7.2.2.0 a devenit prima versiune stabilă după suspendarea publicării actualizărilor în august anul trecut, cauzată de necesitatea de a restructura procesul de formare a versiunilor, de a realiza un audit complet și de a schimba cheile criptografice după plecarea fondatorului și liderului tehnic, care aveau acces la cheile pentru semnăturile digitale. Noua versiune a fost transformată pe baza de cod a Android 16 și este disponibilă în build-uri pentru dispozitivele Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 și SHIFTphone 8.

În loc de serviciile Google, CalyxOS oferă un set de microG cu o implementare alternativă a API-urilor Google Play, Google Cloud Messaging și Google Maps, care nu necesită instalarea componentelor proprietare Google. În loc de Google Network Location Provider pentru a determina localizarea prin Wi-Fi și stațiile de bază, este utilizată o interfață care folosește serviciile Position sau BeaconDB. Pentru conversia adreselor în locații (Serviciul de Geocodificare) este utilizat Nominatim de la proiectul OpenStreetMap.

Pentru gestionarea accesului la rețea, se folosește un firewall Datura, care permite restricționarea accesului la rețea în raport cu aplicații individuale, metode de conectare (Wi-Fi, rețea mobilă, VPN) și activitate (de exemplu, se poate interzice accesul aplicațiilor care rulează în fundal). Există o interfață pentru monitorizarea permisiunilor aplicațiilor. În mod implicit, se utilizează browserul Calyx Chromium cu motorul de căutare DuckDuckGo, iar ca opțiune este disponibil Tor Browser. Pentru instalarea aplicațiilor sunt oferite F-Droid și Aurora Store (client alternativ anonim pentru Google Play).

Alte caracteristici ale CalyxOS:

  • Interfață orientată spre confidențialitate pentru realizarea apelurilor, care are capacitatea încorporată de a efectua apeluri prin intermediul aplicațiilor de mesagerie Signal și WhatsApp utilizând criptarea end-to-end. Este asigurată ascunderea numerelor de telefon confidențiale, cum ar fi cele ale liniilor de asistență, din jurnalul apelurilor.
  • Blocați în mod implicit dispozitivele USB necunoscute.
  • Funcția de dezactivare a Wi-Fi-ului, Bluetooth-ului, microfonului și camerei după o anumită perioadă de inactivitate.
  • Mod de blocare a accesului la rețea pentru aplicațiile recent instalate.
  • Posibilitatea utilizării profilurilor pentru a separa activitatea profesională de cea personală, cu izolare a datelor și aplicațiilor între profiluri.
  • Suport VPN integrat cu aplicații preinstalate pentru Tor și Riseup. Posibilitatea de a folosi telefonul în modul hotspot (USB sau Wi-Fi) cu redirecționarea traficului prin VPN sau Tor.
  • Verificarea sistemului prin semnătură digitală pentru a proteja împotriva înlocuirii sau modificării rău intenționate a firmware-ului.
  • Livrarea automată lunar a actualizărilor în modul OTA (over-the-air).
  • Buton Panic pentru ștergerea rapidă a datelor și eliminarea unor aplicații specifice.
  • Sistem automat de backup pentru aplicații, care permite salvarea copiilor de siguranță pe un stick USB sau în stocarea în cloud Nextcloud cu criptare pe partea clientului.
  • Utilizarea CoMaps pentru lucrul cu hărți, OnionShare pentru partajarea fișierelor și Thunderbird pentru e-mail.

Printre schimbările din noua versiune, pe lângă trecerea la Android 16, se observă implementarea suportului pentru smartphone-ul SHIFTphone 8 și actualizarea versiunilor aplicațiilor încorporate. Versiunile sunt semnate digital pe baza unei noi chei private, păstrată într-o infrastructură reproiectată bazată pe un modul HSM (Hardware Security Module) în urma unui audit de securitate și care nu este sub controlul unor participanți separați. Planurile includ reluarea publicării actualizărilor corective periodice OTA și lansarea CalyxOS 8 pe baza Android 17.

Infrastructura nouă pentru certificarea firmware-ului cu semnătură digitală a fost construită pentru a evita dependența de participanți individuali și pentru a se proteja împotriva scurgerii cheilor în caz de compromitere a sistemelor. Ca modul HSM pentru stocarea hardware a cheilor și executarea operațiunilor cu semnături digitale fără extragerea cheilor, a fost ales USB-tokenul YubiHSM 2. Deoarece pentru fiecare dispozitiv și componentă de firmware acceptată este necesară o cheie separată pentru formarea semnăturii digitale, iar toate cheile nu încap în USB-tokenul YubiHSM 2, a fost aplicat criptarea pe mai multe straturi - în HSB este stocată constant doar cheia primară de bază (wrap key), iar cheile pentru crearea semnăturilor digitale sunt stocate în afara HSM sub formă criptată folosind cheia primară. Când se creează o semnătură digitală, cheia externă criptată necesară este încărcată în HSM, decriptată cu cheia primară în interiorul HSM și utilizată pentru formarea semnăturilor fără extragerea cheilor din HSM folosind unelte care suportă standardul PKCS#11 (apksigner, signapk și OpenSSL).

Pentru generarea cheii private primare, crearea unei copii de rezervă și înregistrarea cheii în HSM a fost folosit un nou computer, cumpărat dintr-un magazin selectat aleator. Fără conexiune la internet, pe computer a fost încărcat în mod live un sistem Tails de pe un DVD pre-verificat, din care au fost configurate și inițializate două USB-tokenuri YubiHSM 2 (principal și de rezervă). În plus, prin intermediul schemei de împărțire Shamir, a fost creată o copie de rezervă a cheii, în care cheia a fost împărțită în 5 părți și distribuită între 5 persoane de încredere (în caz de defectare a USB-tokenurilor, pentru a recupera cheia este necesar să se reunească minimum 3 părți).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster