ĂshtĂ« nĂ« dispozicion njĂ« version i platformĂ«s mobile tĂ« mbrojtur GrapheneOS 2024011300, e cila pĂ«rbĂ«n njĂ« degĂ« nga kodi i bazĂ«s Android (AOSP, Android Open Source Project), e zgjeruar dhe modifikuar pĂ«r tĂ« intensifikuar sigurinĂ« dhe pĂ«r tĂ« garantuar privatĂ«sinĂ«. MĂ« parĂ«, projekti ka evoluar nĂ«n emrin AndroidHardening, dhe para kĂ«saj u degĂ«zua nga projekti CopperheadOS pas njĂ« konflikti midis themeluesve tĂ« tij. NĂ« GrapheneOS mbĂ«shteten zyrtarisht shumica e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Punimet e projektit shpĂ«rndahen nĂ«n licencĂ«n MIT.
GrapheneOS përfshin shumë teknologji eksperimentale që lidhen me forcimin e izolueseve të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e shfaqjes së dobësive të zakonshme dhe ndërlikimin e funksionimit të shfrytëzimeve. Për shembull, platforma përdor një implementim të vetin të malloc dhe një variant të modifikuar të libc me mbrojtje nga dëmshpërblimi i memories, si dhe një ndarje më të fortë të hapësirës adresuese të proceseve. Në vend të JIT në Android Runtime përdoret vetëm kompilimi i parashikuar (AOT, ahead-of-time). Në bërthamën Linux janë përfshirë shumë mekanizma të shtesë mbrojtjeje, për shembull, në slub shtohen etiketat e kanarinës për të bllokuar mbushjet e tamponëve. Për të forcuar izolimin e aplikacioneve janë angazhuar SELinux dhe seccomp-bpf.
Ekziston mundësia për të dhënë akses në operacionet rrjet, sensorët, agjendat dhe pajisjet periferike (USB, kamerës) vetëm për aplikacionet e zgjedhura. Leximi nga buferi i ndarjes lejohet vetëm për aplikacionet në të cilat aktualisht është aktiv fokusimi i hyrjes. Si standard, ndalohet marrja e informacioneve mbi IMEI, adresën MAC, numrin serik të kartës SIM dhe identifikues të tjerë të pajisjeve. Janë ndërmarrë masa të tjera për izolimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe parandalimin e rrjedhjeve si rezultat i aktivizimit pa tel. Shumë nga mekanizmat e zhvilluar në kuadër të projektit janë transferuar në kodin kryesor të Android.
NĂ« GrapheneOS zbatohet verifikimi kriptografik i komponenteve tĂ« ngarkuara dhe kriptimi i avancuar i tĂ« dhĂ«nave nĂ« nivelin e sistemeve tĂ« skedarĂ«ve ext4 dhe f2fs (tĂ« dhĂ«nat kriptohen nĂ«pĂ«rmjet AES-256-XTS, ndĂ«rsa emrat e skedarĂ«ve â AES-256-CTS me pĂ«rdorimin e HKDF-SHA512 pĂ«r tĂ« gjeneruar njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r çdo skedar), dhe jo nĂ« nivelin e pajisjes bllokuese. TĂ« dhĂ«nat nĂ« ndarjet sistemike dhe nĂ« çdo profil pĂ«rdoruesi kriptohen me çelĂ«sa tĂ« ndryshĂ«m. PĂ«rdoren mundĂ«sitĂ« harduerike nĂ« dispozicion pĂ«r tĂ« pĂ«rshpejtuar operacionet e kriptimit. NĂ« ekranin e bllokimit shfaqet njĂ« buton pĂ«r tĂ« pĂ«rfunduar seancĂ«n, pas klikimit tĂ« tĂ« cilit çelĂ«sat pĂ«r dekriptim fshihen dhe depozita kalohet nĂ« njĂ« gjendje inaktive. Ekziston njĂ« konfigurim pĂ«r tĂ« ndaluar instalimin e aplikacioneve shtesĂ« pĂ«r profilet e zgjedhura tĂ« pĂ«rdoruesve. PĂ«r tĂ« mbrojtur nga provat pĂ«r fjalĂ«kalimi, Ă«shtĂ« angazhuar njĂ« sistem vonesash, i varur nga numri i pĂ«rpjekjeve tĂ« dĂ«shtuara (nga 30 sekonda deri nĂ« 1 ditĂ«).
Në përbërjen e GrapheneOS nuk përfshihen principe aplikacione dhe shërbime Google, as zgjidhje alternative të shërbimeve të Google, siç është microG. Megjithatë, ekziston mundësia e instalimit të shërbimeve Google Play në një ambient të veçantë të izoluar, pa privilegje speciale. Projekti gjithashtu zhvillon disa aplikacione të veta, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Për shembull, ofrohet shfletuesi Vanadium mbi bazën e Chromium dhe një variant të modifikuar të motorit WebView, një shikues PDF të mbrojtur, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe identifikimin e thyerjeve, një aplikacion për operimin me kamerën, të cilat kanë fokusin në garantimin e privatësisë, dhe një sistem për krijimin e kopjeve rezervë të kriptuara Seedvault.
Ndër ndryshimet në versionin e ri:
- Realizimi i mekanizmit të automatizuar të riparimit është rikonstruktuar plotësisht, i cili është transferuar në përdorimin e një timeri në procesin init, dhe jo në procesin system_server, që ka lejuar përmirësimin e sigurisë dhe eliminimin e riparimit të pajisjeve që nuk janë zbuluar asnjëherë. Koha e riparimit të automatizuar është reduktuar nga 72 në 18 orë. Ideja kryesore e riparimit të automatizuar është që të kthehet ndarja e aktivizuar (e dekriptuar) me të dhëna përdoruesi në gjendjen e saj të paracaktuar të pa dekriptuar pas një periudhe të caktuar pasiviteti.
Të dhënat e profilit të përdoruesit pas rinisjes së pajisjes janë në formë të koduar dhe dekodohen vetëm pas futjes së fjalëkalimit nga përdoruesi. Nëse përdoruesi nuk e ka çelur seancën e aktivizuar për më shumë se 18 orë, pajisja do të rinisët automatikisht (koha e pritjes mund të ndryshohet në cilësimet Settings > Security > Auto reboot) për të parandaluar analizimin e çelësave që mbeten në kujtesë, në rast se pajisja bie në duar të tjera.
Si një demonstrim i nevojës për të përdorur funksionin e rinisjes automatik, zhvilluesit e GrapheneOS përmendën dobësitë e zbuluara së fundmi në smartphone-t Google Pixel dhe Samsung Galaxy, duke lejuar kompanitë që specializohen në analizën kriminalistike të spiunojnë përdoruesit dhe të nxjerrin të dhëna kur pajisja është në një gjendje aktive (kur seanca është aktive dhe të dhënat janë dekoduar).
- ĂshtĂ« shtuar njĂ« shikues log-esh (Settings > System > View logs), duke ofruar mundĂ«sinĂ« pĂ«r tĂ« vlerĂ«suar problemet qĂ« shfaqen dhe thjeshtuar pĂ«rgatitjen e raporteve pĂ«r gabimet.
- Interfejsi për dërgimin e raporteve për dështime është rishikuar.
- Në adevtool është shtuar mbështetje për Pixel Camera Service, duke mundësuar përdorimin e modalitetit të natës në aplikacione në smartphone-t Pixel 6+.
- Në adevtool është ndalur mbështetja për pajisjet që nuk mbështeten në Android 14.
- ĂshtĂ« shtuar shfaqja e njoftimeve pĂ«r aktivizimin e detektorit tĂ« dĂ«mtimit tĂ« memories nĂ« malloc.
- Në bërthamën Linux është çaktivizuar mbështetja sysrq.
- Bërthama Linux është azhurnuar në azhurnimin më të fundit GKI (Generic Kernel Image) 5.10.206 për pajisjet Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold, si dhe në versionin 5.15.145 për pajisjet Pixel 8 dhe Pixel 8 Pro. Për më tepër, janë përgatitur ndërtimet me bërthamë 6.1.69.
- Shfletuesi Vanadium është azhurnuar në bazën e kodit Chromium 120.0.6099.210.0.
Burimi: opennet.ru
