Në versionin e fundit të platformës së lëvizshme të mbrojtur GrapheneOS 2024053100 u shtua funksioni i bllokimit emergjent të të dhënave në pajisje. Përdoruesi ka mundësinë të vendosë një fjalëkalim dhe kod PIN shtesë, të cilët, kur futen, do të çlirojnë të gjitha çelësat në depozitat harduerike, duke përfshirë çelësat që përdoren për enkriptimin e të dhënave në disk, si dhe do të fshijnë eSIM dhe do të rindezin pajisjen. Kështu, në rast se përdoruesi është nën presion dhe po detyrohet të çelë ekranin ose nëse ka ndonjë kërcënim që telefoni të bie në duar të gabuara, pronari i pajisjes mund të futë kodin e dëmshëm të PIN-it dhe të bllokojë të dhënat pa mundësi rikuperimi të aksesit.
Projekti GrapheneOS zhvillon një degë nga baza e kodit Android (AOSP, Android Open Source Project), e cila është zgjeruar dhe modifikuar për të rritur sigurinë dhe për të garantuar privatësinë. Zyrtarisht mbështetet shumica e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Të dhënat e projektit shpërndahen nën licencën MIT. Në përbërje përfshihen shumë teknologji eksperimentale që lidhen me forcimin e izolimit të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e shfaqjes së dobësive tipike dhe vështirësimin e funksionimit të eksploitëve.
Për shembull, në platformë përdoret një implementim i vetë malloc dhe një variant i modifikuar libc me mbrojtje nga dështimi i memories, si dhe një ndarje më të ashpër të hapësirës adresuese të proceseve. Në vend të JIT-it në Android Runtime, aplikohet vetëm kompilimi i parashikuar (AOT, ahead-of-time). Në bërthamën Linux janë përfshirë shumë mekanizma shtesë mbrojtëse, për shembull, në slub shtohen etiketat canary për të bllokuar mbipërmbledhjet e tamponëve. Për forcimin e izolimit të aplikacioneve, janë përdorur SELinux dhe seccomp-bpf.
Ka përjashtim, ka mundësinë e dhënies selektive të qasjes aplikacioneve të veçanta në operacionet rrjetërore, sensorët, agjendën dhe pajisjet periferike (USB, kamera). Në mënyrë default është ndaluar marrja e informacionit për IMEI, adresën MAC, numrin serial të kartës SIM dhe identifikuesit e tjerë të harduerit. Leximi nga buferi është lejuar vetëm për aplikacionet ku fokusi i hyrjes është aktiv në atë moment. Janë përfshirë masa shtesë për izolojimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe për të parandaluar rrjedhjet si rezultat i aktivitetit të paalsuar. Shumë nga mekanizmat e sigurisë të zhvilluar në kuadër të projektit janë transferuar në bazën kryesore të kodit të Android.
NĂ« GrapheneOS aplikohet verifikimi kriptografik i komponenteve tĂ« ngarkuara dhe i avancuar shifrim tĂ« tĂ« dhĂ«nave nĂ« nivelin e sistemeve tĂ« skedarĂ«ve ext4 dhe f2fs (tĂ« dhĂ«nat shifrohen duke pĂ«rdorur AES-256-XTS, ndĂ«rsa emrat e skedarĂ«ve â AES-256-CTS me pĂ«rdorimin e HKDF-SHA512 pĂ«r tĂ« gjeneruar njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r secilin skedar), e jo brenda njĂ« mjeti bllok. TĂ« dhĂ«nat nĂ« ndarjet sistemore dhe nĂ« çdo profil pĂ«rdoruesi shifrohen me çelĂ«sa tĂ« ndryshĂ«m. PĂ«rdoren kapacitetet e disponueshme tĂ« harduerit pĂ«r tĂ« pĂ«rshpejtuar operacionet e shifrimit. NĂ« ekranin e bllokimit shfaqet njĂ« buton pĂ«r pĂ«rfundimin e seancĂ«s, pas shtypjes sĂ« sĂ« cilĂ«s çelĂ«sat pĂ«r dekriptim fshihen dhe ruajtja kalon nĂ« njĂ« gjendje tĂ« paaktivizuar. Ka njĂ« cilĂ«sim pĂ«r ndalimin e instalimit tĂ« aplikacioneve shtesĂ« nĂ« profilin e pĂ«rzgjedhur tĂ« pĂ«rdoruesve. PĂ«r tĂ« mbrojtur nga provat e gabuara, Ă«shtĂ« implementuar njĂ« sistem vonesash, tĂ« cilat varen nga numri i pĂ«rpjekjeve tĂ« pasuksesshme (nga 30 sekonda deri nĂ« 1 ditĂ«).
GrapheneOS nuk përfshin aplikacione dhe shërbime të Google, si dhe zbatime alternative të shërbimeve të Google, si microG. Megjithatë, ekziston mundësia për të instaluar shërbimet e Google Play në një mjedis të izoluar, pa privilegje të veçanta. Projekti gjithashtu zhvillon disa aplikacione të veta, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Në veçanti, ofrohet shfletuesi Vanadium, i bazuar në Chromium, një variant i modifikuar i motorit WebView, një shikues PDF të mbrojtur, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe zbulimin e ndërhyrjeve, një aplikacion për kamerë, i fokusuar në sigurimin e privatësisë, si dhe një sistem për krijimin e kopjeve rezervë të shifruara Seedvault.
Burimi: opennet.ru
