Është në dispozicion një version i platformës mobile të mbrojtur GrapheneOS 2024011300, e cila përbën një degë nga kodi i bazës Android (AOSP, Android Open Source Project), e zgjeruar dhe modifikuar për të intensifikuar sigurinë dhe për të garantuar privatësinë. Më parë, projekti ka evoluar nën emrin AndroidHardening, dhe para kësaj u degëzua nga projekti CopperheadOS pas një konflikti midis themeluesve të tij. Në GrapheneOS mbështeten zyrtarisht shumica e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Punimet e projektit shpërndahen nën licencën MIT.
GrapheneOS përfshin shumë teknologji eksperimentale që lidhen me forcimin e izolueseve të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e shfaqjes së dobësive të zakonshme dhe ndërlikimin e funksionimit të shfrytëzimeve. Për shembull, platforma përdor një implementim të vetin të malloc dhe një variant të modifikuar të libc me mbrojtje nga dëmshpërblimi i memories, si dhe një ndarje më të fortë të hapësirës adresuese të proceseve. Në vend të JIT në Android Runtime përdoret vetëm kompilimi i parashikuar (AOT, ahead-of-time). Në bërthamën Linux janë përfshirë shumë mekanizma të shtesë mbrojtjeje, për shembull, në slub shtohen etiketat e kanarinës për të bllokuar mbushjet e tamponëve. Për të forcuar izolimin e aplikacioneve janë angazhuar SELinux dhe seccomp-bpf.
Ekziston mundësia për të dhënë akses në operacionet rrjet, sensorët, agjendat dhe pajisjet periferike (USB, kamerës) vetëm për aplikacionet e zgjedhura. Leximi nga buferi i ndarjes lejohet vetëm për aplikacionet në të cilat aktualisht është aktiv fokusimi i hyrjes. Si standard, ndalohet marrja e informacioneve mbi IMEI, adresën MAC, numrin serik të kartës SIM dhe identifikues të tjerë të pajisjeve. Janë ndërmarrë masa të tjera për izolimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe parandalimin e rrjedhjeve si rezultat i aktivizimit pa tel. Shumë nga mekanizmat e zhvilluar në kuadër të projektit janë transferuar në kodin kryesor të Android.
Në GrapheneOS zbatohet verifikimi kriptografik i komponenteve të ngarkuara dhe kriptimi i avancuar i të dhënave në nivelin e sistemeve të skedarëve ext4 dhe f2fs (të dhënat kriptohen nëpërmjet AES-256-XTS, ndërsa emrat e skedarëve — AES-256-CTS me përdorimin e HKDF-SHA512 për të gjeneruar një çelës të veçantë për çdo skedar), dhe jo në nivelin e pajisjes bllokuese. Të dhënat në ndarjet sistemike dhe në çdo profil përdoruesi kriptohen me çelësa të ndryshëm. Përdoren mundësitë harduerike në dispozicion për të përshpejtuar operacionet e kriptimit. Në ekranin e bllokimit shfaqet një buton për të përfunduar seancën, pas klikimit të të cilit çelësat për dekriptim fshihen dhe depozita kalohet në një gjendje inaktive. Ekziston një konfigurim për të ndaluar instalimin e aplikacioneve shtesë për profilet e zgjedhura të përdoruesve. Për të mbrojtur nga provat për fjalëkalimi, është angazhuar një sistem vonesash, i varur nga numri i përpjekjeve të dështuara (nga 30 sekonda deri në 1 ditë).
Në përbërjen e GrapheneOS nuk përfshihen principe aplikacione dhe shërbime Google, as zgjidhje alternative të shërbimeve të Google, siç është microG. Megjithatë, ekziston mundësia e instalimit të shërbimeve Google Play në një ambient të veçantë të izoluar, pa privilegje speciale. Projekti gjithashtu zhvillon disa aplikacione të veta, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Për shembull, ofrohet shfletuesi Vanadium mbi bazën e Chromium dhe një variant të modifikuar të motorit WebView, një shikues PDF të mbrojtur, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe identifikimin e thyerjeve, një aplikacion për operimin me kamerën, të cilat kanë fokusin në garantimin e privatësisë, dhe një sistem për krijimin e kopjeve rezervë të kriptuara Seedvault.
Ndër ndryshimet në versionin e ri:
- Realizimi i mekanizmit të automatizuar të riparimit është rikonstruktuar plotësisht, i cili është transferuar në përdorimin e një timeri në procesin init, dhe jo në procesin system_server, që ka lejuar përmirësimin e sigurisë dhe eliminimin e riparimit të pajisjeve që nuk janë zbuluar asnjëherë. Koha e riparimit të automatizuar është reduktuar nga 72 në 18 orë. Ideja kryesore e riparimit të automatizuar është që të kthehet ndarja e aktivizuar (e dekriptuar) me të dhëna përdoruesi në gjendjen e saj të paracaktuar të pa dekriptuar pas një periudhe të caktuar pasiviteti.
Të dhënat e profilit të përdoruesit pas rinisjes së pajisjes janë në formë të koduar dhe dekodohen vetëm pas futjes së fjalëkalimit nga përdoruesi. Nëse përdoruesi nuk e ka çelur seancën e aktivizuar për më shumë se 18 orë, pajisja do të rinisët automatikisht (koha e pritjes mund të ndryshohet në cilësimet Settings > Security > Auto reboot) për të parandaluar analizimin e çelësave që mbeten në kujtesë, në rast se pajisja bie në duar të tjera.
Si një demonstrim i nevojës për të përdorur funksionin e rinisjes automatik, zhvilluesit e GrapheneOS përmendën dobësitë e zbuluara së fundmi në smartphone-t Google Pixel dhe Samsung Galaxy, duke lejuar kompanitë që specializohen në analizën kriminalistike të spiunojnë përdoruesit dhe të nxjerrin të dhëna kur pajisja është në një gjendje aktive (kur seanca është aktive dhe të dhënat janë dekoduar).
- Është shtuar një shikues log-esh (Settings > System > View logs), duke ofruar mundësinë për të vlerësuar problemet që shfaqen dhe thjeshtuar përgatitjen e raporteve për gabimet.
- Interfejsi për dërgimin e raporteve për dështime është rishikuar.
- Në adevtool është shtuar mbështetje për Pixel Camera Service, duke mundësuar përdorimin e modalitetit të natës në aplikacione në smartphone-t Pixel 6+.
- Në adevtool është ndalur mbështetja për pajisjet që nuk mbështeten në Android 14.
- Është shtuar shfaqja e njoftimeve për aktivizimin e detektorit të dëmtimit të memories në malloc.
- Në bërthamën Linux është çaktivizuar mbështetja sysrq.
- Bërthama Linux është azhurnuar në azhurnimin më të fundit GKI (Generic Kernel Image) 5.10.206 për pajisjet Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold, si dhe në versionin 5.15.145 për pajisjet Pixel 8 dhe Pixel 8 Pro. Për më tepër, janë përgatitur ndërtimet me bërthamë 6.1.69.
- Shfletuesi Vanadium është azhurnuar në bazën e kodit Chromium 120.0.6099.210.0.
Burimi: opennet.ru
