ĂshtĂ« publikuar prodhimi i projektit CalyxOS 7.2.2.0, i cili zhvillon firmware mbi platformĂ«n Android, i çliruar nga lidhjet me shĂ«rbimet e Google-it dhe qĂ« ofron mjete shtesĂ« pĂ«r garantimin e privatĂ«sisĂ« dhe sigurisĂ«. CalyxOS 7.2.2.0 Ă«shtĂ« bĂ«rĂ« prodhimi i parĂ« stabil pas pezullimit tĂ« publikimit tĂ« azhurnimeve nĂ« gushtin e vitit tĂ« kaluar, i shkaktuar nga nevoja pĂ«r tĂ« riparuar procesin e krijimit tĂ« lirimeve, pĂ«r tĂ« kryer njĂ« audit tĂ« plotĂ« dhe pĂ«r tĂ« ndryshuar çelĂ«sat kriptografikĂ« pas largimit tĂ« themeluesit tĂ« projektit dhe liderit teknik, tĂ« cilĂ«t kishin akses nĂ« çelĂ«sat pĂ«r nĂ«nshkrimet dixhitale. Prodhimi i ri Ă«shtĂ« kaluar nĂ« bazĂ«n e kodit tĂ« Android 16 dhe Ă«shtĂ« i disponueshĂ«m nĂ« ndĂ«rtimet pĂ«r pajisjet Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 dhe SHIFTphone 8.
Në vend të shërbimeve të Google-it, CalyxOS ofron një grup microG me një zbatim alternativ të API-së së Google Play, Google Cloud Messaging dhe Google Maps, të cilat nuk kërkojnë instalimin e komponentëve pronësorë të Google-it. Në vend të Google Network Location Provider për përcaktimin e vendndodhjes përmes Wi-Fi dhe stacioneve bazë, përdoret një shtresë që përdor shërbimet e Positon ose BeaconDB. Për të shndërruar adresat në vendndodhje (Shërbimi i Geokodimit) përdoret Nominatim nga projekti OpenStreetMap.
Për menaxhimin e aksesit në rrjet përdoret një firewall Datura, i cili lejon kufizimin e aksesit në rrjet në lidhje me aplikacione të veçanta, metodat e lidhjes (Wi-Fi, rrjet celular, VPN) dhe aktivitetin (për shembull, është e mundur të ndalohet aksesin e aplikacioneve që funksionojnë në sfond). Ekziston një ndërfaqe për të monitoruar autorizimet e aplikacioneve. Si parazgjedhje, përdoret shfletuesi Calyx Chromium me motorin e kërkimit DuckDuckGo, ndërsa si opsion është i disponueshëm Tor Browser. Për instalimin e aplikacioneve ofrohen F-Droid dhe Aurora Store (klient alternativ anonim për Google Play).
Karakteristika të tjera të CalyxOS:
- Një ndërfaqe e orientuar drejt privatësisë për thirrjet telefonike, e cila ka mundësinë e bërë thirrje përmes mesazhereve Signal dhe WhatsApp duke përdorur kriptim të fundit. Sigurohet fshehja nga regjistri i thirrjeve e numrave të telefonave të ndjeshëm, siç janë telefonat e besimit.
- Bllokimi i automatik i pajisjeve USB të panjohura.
- Funksioni i çaktivizimit të Wi-Fi, Bluetooth, mikrofonit dhe kamerës pas një kohe të caktuar pasiviteti.
- Mënyra e bllokimit të aksesit në rrjet për aplikacione të instaluara së fundmi.
- Mundësia për të përdorur profile për të ndarë aktivitetin profesional dhe atë personal me izolimin e të dhënave dhe aplikacioneve midis profileve.
- Mbështetje e integruar për VPN me aplikacione të parainstaluara për Tor dhe Riseup. Mundësia për të përdorur telefonin në modalitetin hotspot (USB ose Wi-Fi) me kalimin e trafikut përmes VPN ose Tor.
- Verifikimi i sistemit përmes nënshkrimit digjital për mbrojtjen nga ndryshimi i rremë ose nga ndërrimi i dëmshëm të firmware-it.
- Dorëzimi automatik çdo muaj i përditësimeve në modalitetin OTA (over-the-air).
- Butoni Panic për pastrimin e menjëhershëm të të dhënave dhe fshirjen e aplikacioneve të caktuara.
- Sistem automatik i krijimit të kopjeve rezervë të aplikacioneve, duke lejuar ruajtjen e kopjeve rezervë në një pajisje USB ose në hapësirën e ruajtjes cloud të Nextcloud me enkriptim në anën e konsumatorit.
- Përdorimi i CoMaps për punën me harta, OnionShare për ndarjen e skedarëve dhe Thunderbird për postën elektronike.
Nga ndryshimet në versionin e ri, përveç kalimit në Android 16, është implementimi i mbështetjes për smartphone-in SHIFTphone 8 dhe azhurnimi i versioneve të aplikacioneve të integruara. Ndërtimet janë verifikuar me nënshkrim digjital bazuar në çelësin e ri të mbyllur, i ruajtur në infrastrukturën e rimëkëmbur në bazë të modulit HSM të sigurisë të harduerit, i cili ka kaluar auditimin e sigurimit dhe nuk është nën kontrollin e pjesëmarrësve të veçantë. Nga planet përmendet rinisja e publikimit të përditësimeve rregullatore OTA dhe dalja e CalyxOS 8 bazuar në Android 17.
Infrastruktura e re pĂ«r nji certifikim tĂ« firmware-it me njĂ« nĂ«nshkrim digjital Ă«shtĂ« ndĂ«rtuar pĂ«r tĂ« parandaluar varĂ«sinĂ« nga pjesĂ«marrĂ«s tĂ« veçantĂ« dhe pĂ«r tĂ« mbrojtur nga rrjedhja e çelĂ«save nĂ« rastin e kompromentimit tĂ« sistemeve. Si njĂ« modul HSM pĂ«r ruajtjen harduerike tĂ« çelĂ«save dhe pĂ«r kryerjen e operacioneve me nĂ«nshkrime digjitale pa ekstraktimin e çelĂ«save, u zgjodh USB-token YubiHSM 2. Duke qenĂ« se pĂ«r çdo pajisje dhe komponent firmware-i tĂ« mbĂ«shtetur nevojitet njĂ« çelĂ«s i veçantĂ« pĂ«r formimin e nĂ«nshkrimit digjital, dhe tĂ« gjithĂ« çelĂ«sat nuk mund tĂ« ruajnĂ« brenda USB-token YubiHSM 2, u pĂ«rdor kriptimi nĂ« shumĂ« shtresa â nĂ« HSB ruhet vazhdimisht vetĂ«m çelĂ«si kryesor i bazĂ«s (wrap key), ndĂ«rsa çelĂ«sat pĂ«r krijimin e nĂ«nshkrimeve digjitale ruhen jashtĂ« HSM nĂ« njĂ« formĂ« tĂ« koduar me çelĂ«sin kryesor. Kur krijohet njĂ« nĂ«nshkrim digjital, çelĂ«si i jashtĂ«m i koduar ngarkohet nĂ« HSM, dekodigohet me çelĂ«sin kryesor brenda HSM dhe pĂ«rdoret pĂ«r tĂ« formuar nĂ«nshkrime pa ekstraktimin e çelĂ«save nga HSM me ndihmĂ«n e mjeteve qĂ« mbĂ«shtesin standardin PKCS#11 (apksigner, signapk dhe OpenSSL).
Për gjenerimin e çelësit kryesor të mbyllur, krijimin e një rezervimi dhe regjistrimin e çelësit në HSM u përdor një kompjuter i ri, i blerë në një dyqan të zgjedhur rastësisht. Pa u lidhur me internetin, kompjuteri u ngarkua në një modë live nga një DVD i verifikuar më parë dhe u instalua distribuimi Tails, nga i cili u konfiguruar dhe inicializua dy USB-tokente YubiHSM 2 (kryesore dhe rezervë). Shtesë, me anë të skemës së shpërndarjes së Shamiros, u krijua një rezervë e çelësit, ku çelësi u ndan në 5 pjesë dhe u shpërnda midis 5 individëve të besueshëm (në rastin e dëmtimit të USB-tokenëve, për të rikuperuar çelësin, do të nevojitet të mbledhin së paku 3 pjesë).
Burimi: opennet.ru
