Lansohet versioni i platformës mobile të mbrojtur GrapheneOS 2024011300, e cila është një degëzim nga kodbaza Android (AOSP, Android Open Source Project), e zgjeruar dhe modifikuar për të forcuar sigurinë dhe për të siguruar privatësinë. Projekti më parë kishte evoluar nën emrin AndroidHardening, dhe më parë ishte deguar nga projekti CopperheadOS pas një konflikti mes themeluesve të tij. Në GrapheneOS mbështeten zyrtarisht shumica e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Puna e projektit shpërndahet nën licencën MIT.
GrapheneOS përfshin shumë teknologji eksperimentale në lidhje me përforcimin e izolimit të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e shfaqjes së dobësive tipike dhe vështirësimin e funksionimit të eksploiteve. Për shembull, në platformë përdoret një implementim i posaçëm i malloc dhe një variant i modifikuar i libc me mbrojtje kundër dëmtimit të memories, si dhe një ndarje më të ashpër të hapësirës adresuese të proceseve. Në vend të JIT, në Android Runtime përdoret vetëm kompilimi paraprak (AOT, ahead-of-time). Në bërthamën e Linux përfshihen shumë mekanizma shtesë mbrojtjeje, siç janë etiketat kanarinë të shtuar në slub për të bllokuar mbushjet e tamponëve. Për të forcuar izolimin e aplikacioneve përdoren SELinux dhe seccomp-bpf.
Ekziston mundësia për të dhënë akses në operacionet rrjetësore, sensorët, fletët e adresave dhe pajisjet periferike (USB, kamerë) vetëm për aplikacione të zgjedhura. Leximi nga shporta e ndarjes lejohet vetëm për aplikacionet ku fokusi i futjes është aktiv në atë moment. Nga parazgjedhja, ndalohet marrja e informacionit mbi IMEI, adresën MAC, numrin serial të kartës SIM dhe identifikatorë të tjerë harduerikë. Janë ndërmarrë masa shtesë për izolimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe për parandalimin e rrjedhjeve si rezultat i aktivitetit të paqartë. Shumë nga mekanizmat e sigurimit të zhvilluar në kuadër të projektit janë transferuar në kodin e zakonshëm të Android.
NĂ« GrapheneOS aplikohet verifikimi kriptografik i komponentĂ«ve dhe kriptimi i avancuar i tĂ« dhĂ«nave nĂ« nivelin e sistemeve tĂ« skedarĂ«ve ext4 dhe f2fs (tĂ« dhĂ«nat kriptohen pĂ«rmes AES-256-XTS, dhe emrat e skedarĂ«ve â AES-256-CTS me pĂ«rdorimin e HKDF-SHA512 pĂ«r tĂ« gjeneruar njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r çdo skedar), e jo tĂ« aparaturĂ«s bllokuese. TĂ« dhĂ«nat nĂ« ndarjet sistemore dhe nĂ« çdo profil pĂ«rdoruesi kriptohen me çelĂ«sa tĂ« ndryshĂ«m. ShfrytĂ«zohen mundĂ«sitĂ« harduerike tĂ« disponueshme pĂ«r tĂ« pĂ«rshpejtuar operacionet e kriptimit. NĂ« ekranin e bllokimit shfaqet njĂ« buton pĂ«r pĂ«rfundimin e sesionit, pas sĂ« cilĂ«s çelĂ«sat pĂ«r dekriptimin hedhen poshtĂ« dhe ruajtja kalon nĂ« njĂ« gjendje tĂ« pasaktivizuar. Ka njĂ« cilĂ«sim pĂ«r ndalimin e instalimit tĂ« aplikacioneve shtesĂ« pĂ«r profilet e zgjedhura tĂ« pĂ«rdoruesve. PĂ«r tĂ« mbrojtur nga pĂ«rpjekjet pĂ«r tĂ« gjetur fjalĂ«kalime, pĂ«rdoret njĂ« sistem vonesash, tĂ« cilat varen nga numri i pĂ«rpjekjeve tĂ« dĂ«shtuar (nga 30 sekonda deri nĂ« 1 ditĂ«).
Në përbërjen e GrapheneOS nuk përfshihen aplikacione dhe shërbime të Google, as zbatime alternative të shërbimeve të Google, siç është microG. Megjithatë, ka mundësi për instalimin e shërbimeve Google Play në një ambient të izoluar të veçantë, pa privilegje të posaçme. Projekti gjithashtu zhvillon disa aplikacione të veta, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Për shembull, ofrohet shfletuesi Vanadium i bazuar në Chromium dhe një version i modifikuar i motorit WebView, një shikues PDF i sigurt, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe identifikimin e ndërhyrjeve, një aplikacion për punën me kamerën, i orientuar në garantimin e privatësisë, dhe një sistem për krijimin e kopjeve rezervë të kripuara Seedvault.
Ndër ndryshimet në versionin e ri:
- Përvetësimi i mekanizmit të rifillimit automatik është ribërë plotësisht, i cili është kaluar në përdorimin e një timer-i gjatë procesit init, e jo në procesin system_server, që ka lejuar të rritet siguria dhe të përjashtohet rifillimi i një pajisjeje që nuk është aktivizuar asnjëherë. Koha e rifillimit automatik është reduktuar nga 72 në 18 orë. Ideja kryesore e rifillimit automatik është të rikthejë ndarjet aktive (të dekriptuara) me të dhëna përdoruesi në gjendjen e tyre të papërpunuar dhe të pa-dekriptuar pas një periudhe të caktuar mos aktiviteti.
TĂ« dhĂ«nat e profilit tĂ« pĂ«rdoruesit pas rindizjes sĂ« pajisjes janĂ« nĂ« formĂ« tĂ« koduar dhe dekriptohen vetĂ«m pas futjes sĂ« fjalĂ«kalimit tĂ« hyrjes nga pĂ«rdoruesi. NĂ«se pĂ«rdoruesi nuk ka zhbllokuar sesionin e aktivizuar pĂ«r mĂ« shumĂ« se 18 orĂ« â pajisja do tĂ« rindizet automatikisht (koha e pritjes mund tĂ« ndryshohet nĂ« cilĂ«simet Settings > Security > Auto reboot) pĂ«r tĂ« parandaluar analizimin e çelĂ«save qĂ« qĂ«ndrojnĂ« nĂ« kujtesĂ«, nĂ« rast se pajisja bie nĂ« duar tĂ« tjera.
Si një demonstrim i nevojës për të aplikuar funksionin e rindizjes automatike, zhvilluesit e GrapheneOS përmendën dobësitë e kohëve të fundit të zbuluara në smartphone-t Google Pixel dhe Samsung Galaxy, të cilat lejojnë kompanitë që specializohen në analizën kriminalistike të spiunojnë përdoruesit dhe të nxjerrin të dhëna kur pajisja është në gjendje të aktivizuar (kur sesioni është aktiv dhe të dhënat janë të dekriptuara).
- ĂshtĂ« shtuar njĂ« shikues log-ash (Settings > System > View logs), qĂ« lejon vlerĂ«simin e problemeve qĂ« shfaqen dhe lehtĂ«son pĂ«rgatitjen e raportĂ«ve tĂ« gabimeve.
- Interfaci për dërgimin e raporteve të çështjeve është riorganizuar.
- Në adevtool është shtuar mbështetje për Pixel Camera Service, e cila mundëson përdorimin e modit natën në aplikacione në smartphone-t Pixel 6+.
- Në adevtool është ndërprerë mbështetja për pajisjet që nuk përkrahen në Android 14.
- ĂshtĂ« shtuar dalja e njoftimeve pĂ«r aktivizimin e detektorit tĂ« dĂ«mtimeve tĂ« kujtesĂ«s nĂ« malloc.
- Mbështetja për sysrq është çaktivizuar në kernelin Linux.
- Kerni Linux është përditësuar në versionin më të fundit GKI (Generic Kernel Image) 5.10.206 për pajisjet Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold, si dhe në versionin 5.15.145 për pajisjet Pixel 8 dhe Pixel 8 Pro. Gjithashtu janë përgatitur ndërtimet me kernelin 6.1.69.
- Shfletuesi Vanadium është përditësuar në kodin bazë Chromium 120.0.6099.210.0.
Burimi: opennet.ru
