ËshtĂ« rinisur publikimi i firmware-it Android CalyxOS, i cili nuk Ă«shtĂ« lidhur me shĂ«rbimet Google

Ështe publikuar versioni i projektit CalyxOS 7.2.2.0, i cili zhvillon njĂ« firmware tĂ« bazuar nĂ« platformĂ«n Android, tĂ« çliruar nga lidhjet me shĂ«rbimet e Google dhe qĂ« ofron mjete shtesĂ« pĂ«r tĂ« garantuar privatĂ«sinĂ« dhe sigurinĂ«. CalyxOS 7.2.2.0 Ă«shtĂ« bĂ«rĂ« versioni i parĂ« stabil pas pezullimit tĂ« publikimeve tĂ« azhurnimeve nĂ« gusht tĂ« vitit tĂ« kaluar, i shkaktuar nga nevoja pĂ«r rishikimin e procesit tĂ« krijimit tĂ« versioneve, kryerjen e njĂ« auditimi tĂ« plotĂ« dhe ndryshimin e çelĂ«save kriptografikĂ« pas largimit tĂ« themeluesit dhe liderit teknik tĂ« projektit, tĂ« cilĂ«t kishin qasje nĂ« çelĂ«sat pĂ«r nĂ«nshkrime digjitale. Versioni i ri Ă«shtĂ« transferuar nĂ« bazĂ«n e kodit Android 16 dhe Ă«shtĂ« nĂ« dispozicion pĂ«r pajisjet Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 dhe SHIFTphone 8.

Në vend të shërbimeve të Google, CalyxOS ofron një paketë microG me një implementim alternativ të API-ve të Google Play, Google Cloud Messaging dhe Google Maps, e cila nuk kërkon instalimin e komponentëve pronësorë të Google. Në vend të Google Network Location Provider për përcaktimin e vendndodhjes përmes Wi-Fi dhe bazave të stacioneve, përdoret një shtresë që shfrytëzon shërbimet Positon ose BeaconDB. Për të transformuar adresat në vendndodhje (Shërbimi i Geocoding), përdoret Nominatim nga projekti OpenStreetMap.

Për menaxhimin e aksesit në rrjet përdoret një firewall Datura, i cili lejon kufizimin e aksesit në rrjet në lidhje me aplikacione të caktuara, metoda lidhjeje (Wi-Fi, rrjeti celular, VPN) dhe aktivitetin (p.sh., mund të ndalohet aksesimi i aplikacioneve në ekzekutim në sfond). Disponohet një ndërfaqe për monitorimin e autorizimeve të aplikacioneve. Si parazgjedhje përdoret shfletuesi Calyx Chromium me motorin e kërkimit DuckDuckGo, ndërsa si opsion është e disponueshme Tor Browser. Për instalimin e aplikacioneve ofrohen F-Droid dhe Aurora Store (klient alternativ anonim për Google Play).

Karakteristikat e tjera të CalyxOS:

  • NjĂ« ndĂ«rfaqe e orientuar drejt privatĂ«sisĂ« pĂ«r bisedat telefonike, e cila ka mundĂ«sinĂ« e realizimit tĂ« thirrjeve pĂ«rmes mesazhereve Signal dhe WhatsApp duke pĂ«rdorur enkriptim end-to-end. Garantohen fshehja e numrave telefonikĂ« tĂ« ndjeshĂ«m nga regjistri i thirrjeve, si numrat e besimit.
  • Bllokimi i pajisjeve USB tĂ« panjohura si parazgjedhje.
  • Funksioni i çaktivizimit tĂ« Wi-Fi, Bluetooth, mikrofonit dhe kamerĂ«s pas njĂ« kohe tĂ« caktuar inaktiviteti.
  • Mjeti i bllokimit tĂ« aksesit nĂ« rrjet pĂ«r aplikacionet e sapoinstaluara.
  • MundĂ«si pĂ«rdorimi i profileve pĂ«r ndarjen e aktiviteteve tĂ« punĂ«s dhe privatĂ«sisĂ«, me izolimin e tĂ« dhĂ«nave dhe aplikacioneve ndĂ«rmjet profileve.
  • MbĂ«shtetje e integruar VPN me aplikacione tĂ« paracaktuara pĂ«r Tor dhe Riseup. MundĂ«si pĂ«r tĂ« pĂ«rdorur telefonin nĂ« modin hotspot (USB ose Wi-Fi) me kalimin e trafikut pĂ«rmes VPN ose Tor.
  • Verifikimi i sistemit pĂ«rmes nĂ«nshkrimit digjital pĂ«r mbrojtjen nga zĂ«vendĂ«simi apo ndryshimi i dĂ«mshĂ«m tĂ« firmware-it.
  • DĂ«rgimi automatike mujor i pĂ«rditĂ«simeve nĂ« mĂ«nyrĂ« OTA (over-the-air).
  • Butoni Panic pĂ«r pastrimin e menjĂ«hershĂ«m tĂ« tĂ« dhĂ«nave dhe fshirjen e aplikacioneve tĂ« caktuara.
  • Sistem i automatizuar pĂ«r krijimin e kopjeve rezervĂ« tĂ« aplikacioneve, duke lejuar ruajtjen e kopjeve rezervĂ« nĂ« USB ose nĂ« ruajtjen cloud tĂ« Nextcloud me kodim nĂ« anĂ«n e klientit.
  • PĂ«rdorimi i CoMaps pĂ«r punĂ«n me harta, OnionShare pĂ«r ndarjen e skedarĂ«ve dhe Thunderbird pĂ«r postĂ«n elektronike.

Nga ndryshimet në versionin e ri, përveç kalimit në Android 16, theksohet implementimi i mbështetjes për smartphone-in SHIFTphone 8 dhe përditësimi i versioneve të aplikacioneve të integruara. Ndërtesat janë nënshkruar me një nënshkrim digjital të bazuar në një çelës të ri të mbyllur, i ruajtur në një infrastrukturë të përmirësuar të bazuar në modul HSM (Hardware Security Module), i cili ka kaluar një auditim të sigurisë dhe nuk është nën kontrollin e pjesëmarrësve të veçantë. Në planet e shënuara është rinisja e publikimit të përditësimeve të rregullta të korrigjimit OTA dhe lëshimi i CalyxOS 8 mbi Android 17.

Infrastruktura e re pĂ«r certifikimin e firmware me nĂ«nshkrim digjital Ă«shtĂ« ndĂ«rtuar pĂ«r tĂ« shmangur varĂ«sinĂ« nga pjesĂ«marrĂ«sit e veçantĂ« dhe pĂ«r t'u mbrojtur nga rrjedhjet e çelĂ«save nĂ« rast tĂ« kompromitimit tĂ« sistemeve. Si modul HSM pĂ«r ruajtjen e hardware-it tĂ« çelĂ«save dhe kryerjen e operacioneve me nĂ«nshkrime digjitale pa nxjerrjen e çelĂ«save, u zgjodh USB-tokeni YubiHSM 2. NĂ« mĂ«nyrĂ« qĂ« çdo pajisje dhe komponent i firmware tĂ« mbĂ«shtetur tĂ« ketĂ« njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r formimin e nĂ«nshkrimit digjital, dhe tĂ« gjithĂ« çelĂ«sat nuk mund tĂ« ruhen nĂ« USB-tokeni YubiHSM 2, u aplikua njĂ« kriptim me shumĂ« nivele — nĂ« HSB ruhet vazhdimisht vetĂ«m çelĂ«si bazik primar (wrap key), ndĂ«rsa çelĂ«sat pĂ«r krijimin e nĂ«nshkrimeve digjitale ruhen jashtĂ« HSM nĂ« njĂ« formĂ« tĂ« enkriptuar me çelĂ«sin primar. Kur krijohet nĂ«nshkrimi digjital, çelĂ«si i jashtĂ«m i enkriptuar ngarkohet nĂ« HSM, tĂ«rĂ«sohet me çelĂ«sin primar brenda HSM dhe pĂ«rdoret pĂ«r formimin e nĂ«nshkrimeve pa nxjerrjen e çelĂ«save nga HSM pĂ«rmes mjeteve qĂ« mbĂ«shtesin standardin PKCS#11 (apksigner, signapk dhe OpenSSL).

Për të gjeneruar çelësin fillestar të mbyllur, për të krijuar një kopje rezervë dhe për të regjistruar çelësin në HSM, u përdor një kompjuter i ri, i blerë nga një dyqan i zgjedhur rastësisht. Pa lidhje me internetin, kompjuteri u ngarkua me një distribucion Tails nga një DVD i verifikuar paraprakisht në mënyrë live, nga i cili u konfiguruan dhe u inicializuan dy USB-token YubiHSM 2 (të parin dhe rezervën). Shtesë, një kopje rezervë e çelësit u krijua me anë të skemës së ndarjes së Shamires, ku çelësi u ndanë në 5 pjesë dhe u shpërnda midis 5 individëve të besueshëm (në rast se USB-tokenët dështojnë, për të rikuperuar çelësin do të nevojitet të mblidhen së paku 3 pjesë).

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster