Përditësim i platformës së sigurt Android GrapheneOS

Lansohet versioni i platformës mobile të mbrojtur GrapheneOS 2024011300, e cila është një degëzim nga kodbaza Android (AOSP, Android Open Source Project), e zgjeruar dhe modifikuar për të forcuar sigurinë dhe për të siguruar privatësinë. Projekti më parë kishte evoluar nën emrin AndroidHardening, dhe më parë ishte deguar nga projekti CopperheadOS pas një konflikti mes themeluesve të tij. Në GrapheneOS mbështeten zyrtarisht shumica e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Puna e projektit shpërndahet nën licencën MIT.

GrapheneOS përfshin shumë teknologji eksperimentale në lidhje me përforcimin e izolimit të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e shfaqjes së dobësive tipike dhe vështirësimin e funksionimit të eksploiteve. Për shembull, në platformë përdoret një implementim i posaçëm i malloc dhe një variant i modifikuar i libc me mbrojtje kundër dëmtimit të memories, si dhe një ndarje më të ashpër të hapësirës adresuese të proceseve. Në vend të JIT, në Android Runtime përdoret vetëm kompilimi paraprak (AOT, ahead-of-time). Në bërthamën e Linux përfshihen shumë mekanizma shtesë mbrojtjeje, siç janë etiketat kanarinë të shtuar në slub për të bllokuar mbushjet e tamponëve. Për të forcuar izolimin e aplikacioneve përdoren SELinux dhe seccomp-bpf.

Ekziston mundësia për të dhënë akses në operacionet rrjetësore, sensorët, fletët e adresave dhe pajisjet periferike (USB, kamerë) vetëm për aplikacione të zgjedhura. Leximi nga shporta e ndarjes lejohet vetëm për aplikacionet ku fokusi i futjes është aktiv në atë moment. Nga parazgjedhja, ndalohet marrja e informacionit mbi IMEI, adresën MAC, numrin serial të kartës SIM dhe identifikatorë të tjerë harduerikë. Janë ndërmarrë masa shtesë për izolimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe për parandalimin e rrjedhjeve si rezultat i aktivitetit të paqartë. Shumë nga mekanizmat e sigurimit të zhvilluar në kuadër të projektit janë transferuar në kodin e zakonshëm të Android.

NĂ« GrapheneOS aplikohet verifikimi kriptografik i komponentĂ«ve dhe kriptimi i avancuar i tĂ« dhĂ«nave nĂ« nivelin e sistemeve tĂ« skedarĂ«ve ext4 dhe f2fs (tĂ« dhĂ«nat kriptohen pĂ«rmes AES-256-XTS, dhe emrat e skedarĂ«ve — AES-256-CTS me pĂ«rdorimin e HKDF-SHA512 pĂ«r tĂ« gjeneruar njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r çdo skedar), e jo tĂ« aparaturĂ«s bllokuese. TĂ« dhĂ«nat nĂ« ndarjet sistemore dhe nĂ« çdo profil pĂ«rdoruesi kriptohen me çelĂ«sa tĂ« ndryshĂ«m. ShfrytĂ«zohen mundĂ«sitĂ« harduerike tĂ« disponueshme pĂ«r tĂ« pĂ«rshpejtuar operacionet e kriptimit. NĂ« ekranin e bllokimit shfaqet njĂ« buton pĂ«r pĂ«rfundimin e sesionit, pas sĂ« cilĂ«s çelĂ«sat pĂ«r dekriptimin hedhen poshtĂ« dhe ruajtja kalon nĂ« njĂ« gjendje tĂ« pasaktivizuar. Ka njĂ« cilĂ«sim pĂ«r ndalimin e instalimit tĂ« aplikacioneve shtesĂ« pĂ«r profilet e zgjedhura tĂ« pĂ«rdoruesve. PĂ«r tĂ« mbrojtur nga pĂ«rpjekjet pĂ«r tĂ« gjetur fjalĂ«kalime, pĂ«rdoret njĂ« sistem vonesash, tĂ« cilat varen nga numri i pĂ«rpjekjeve tĂ« dĂ«shtuar (nga 30 sekonda deri nĂ« 1 ditĂ«).

Në përbërjen e GrapheneOS nuk përfshihen aplikacione dhe shërbime të Google, as zbatime alternative të shërbimeve të Google, siç është microG. Megjithatë, ka mundësi për instalimin e shërbimeve Google Play në një ambient të izoluar të veçantë, pa privilegje të posaçme. Projekti gjithashtu zhvillon disa aplikacione të veta, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Për shembull, ofrohet shfletuesi Vanadium i bazuar në Chromium dhe një version i modifikuar i motorit WebView, një shikues PDF i sigurt, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe identifikimin e ndërhyrjeve, një aplikacion për punën me kamerën, i orientuar në garantimin e privatësisë, dhe një sistem për krijimin e kopjeve rezervë të kripuara Seedvault.

Ndër ndryshimet në versionin e ri:

  • PĂ«rvetĂ«simi i mekanizmit tĂ« rifillimit automatik Ă«shtĂ« ribĂ«rĂ« plotĂ«sisht, i cili Ă«shtĂ« kaluar nĂ« pĂ«rdorimin e njĂ« timer-i gjatĂ« procesit init, e jo nĂ« procesin system_server, qĂ« ka lejuar tĂ« rritet siguria dhe tĂ« pĂ«rjashtohet rifillimi i njĂ« pajisjeje qĂ« nuk Ă«shtĂ« aktivizuar asnjĂ«herĂ«. Koha e rifillimit automatik Ă«shtĂ« reduktuar nga 72 nĂ« 18 orĂ«. Ideja kryesore e rifillimit automatik Ă«shtĂ« tĂ« rikthejĂ« ndarjet aktive (tĂ« dekriptuara) me tĂ« dhĂ«na pĂ«rdoruesi nĂ« gjendjen e tyre tĂ« papĂ«rpunuar dhe tĂ« pa-dekriptuar pas njĂ« periudhe tĂ« caktuar mos aktiviteti.

    TĂ« dhĂ«nat e profilit tĂ« pĂ«rdoruesit pas rindizjes sĂ« pajisjes janĂ« nĂ« formĂ« tĂ« koduar dhe dekriptohen vetĂ«m pas futjes sĂ« fjalĂ«kalimit tĂ« hyrjes nga pĂ«rdoruesi. NĂ«se pĂ«rdoruesi nuk ka zhbllokuar sesionin e aktivizuar pĂ«r mĂ« shumĂ« se 18 orĂ« – pajisja do tĂ« rindizet automatikisht (koha e pritjes mund tĂ« ndryshohet nĂ« cilĂ«simet Settings > Security > Auto reboot) pĂ«r tĂ« parandaluar analizimin e çelĂ«save qĂ« qĂ«ndrojnĂ« nĂ« kujtesĂ«, nĂ« rast se pajisja bie nĂ« duar tĂ« tjera.

    Si një demonstrim i nevojës për të aplikuar funksionin e rindizjes automatike, zhvilluesit e GrapheneOS përmendën dobësitë e kohëve të fundit të zbuluara në smartphone-t Google Pixel dhe Samsung Galaxy, të cilat lejojnë kompanitë që specializohen në analizën kriminalistike të spiunojnë përdoruesit dhe të nxjerrin të dhëna kur pajisja është në gjendje të aktivizuar (kur sesioni është aktiv dhe të dhënat janë të dekriptuara).

  • ËshtĂ« shtuar njĂ« shikues log-ash (Settings > System > View logs), qĂ« lejon vlerĂ«simin e problemeve qĂ« shfaqen dhe lehtĂ«son pĂ«rgatitjen e raportĂ«ve tĂ« gabimeve.
  • Interfaci pĂ«r dĂ«rgimin e raporteve tĂ« çështjeve Ă«shtĂ« riorganizuar.
  • NĂ« adevtool Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r Pixel Camera Service, e cila mundĂ«son pĂ«rdorimin e modit natĂ«n nĂ« aplikacione nĂ« smartphone-t Pixel 6+.
  • NĂ« adevtool Ă«shtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r pajisjet qĂ« nuk pĂ«rkrahen nĂ« Android 14.
  • ËshtĂ« shtuar dalja e njoftimeve pĂ«r aktivizimin e detektorit tĂ« dĂ«mtimeve tĂ« kujtesĂ«s nĂ« malloc.
  • MbĂ«shtetja pĂ«r sysrq Ă«shtĂ« çaktivizuar nĂ« kernelin Linux.
  • Kerni Linux Ă«shtĂ« pĂ«rditĂ«suar nĂ« versionin mĂ« tĂ« fundit GKI (Generic Kernel Image) 5.10.206 pĂ«r pajisjet Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold, si dhe nĂ« versionin 5.15.145 pĂ«r pajisjet Pixel 8 dhe Pixel 8 Pro. Gjithashtu janĂ« pĂ«rgatitur ndĂ«rtimet me kernelin 6.1.69.
  • Shfletuesi Vanadium Ă«shtĂ« pĂ«rditĂ«suar nĂ« kodin bazĂ« Chromium 120.0.6099.210.0.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster