Përditësimi i platformës së sigurt Android, GrapheneOS

ËshtĂ« nĂ« dispozicion njĂ« version i platformĂ«s mobile tĂ« mbrojtur GrapheneOS 2024011300, e cila pĂ«rbĂ«n njĂ« degĂ« nga kodi i bazĂ«s Android (AOSP, Android Open Source Project), e zgjeruar dhe modifikuar pĂ«r tĂ« intensifikuar sigurinĂ« dhe pĂ«r tĂ« garantuar privatĂ«sinĂ«. MĂ« parĂ«, projekti ka evoluar nĂ«n emrin AndroidHardening, dhe para kĂ«saj u degĂ«zua nga projekti CopperheadOS pas njĂ« konflikti midis themeluesve tĂ« tij. NĂ« GrapheneOS mbĂ«shteten zyrtarisht shumica e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Punimet e projektit shpĂ«rndahen nĂ«n licencĂ«n MIT.

GrapheneOS përfshin shumë teknologji eksperimentale që lidhen me forcimin e izolueseve të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e shfaqjes së dobësive të zakonshme dhe ndërlikimin e funksionimit të shfrytëzimeve. Për shembull, platforma përdor një implementim të vetin të malloc dhe një variant të modifikuar të libc me mbrojtje nga dëmshpërblimi i memories, si dhe një ndarje më të fortë të hapësirës adresuese të proceseve. Në vend të JIT në Android Runtime përdoret vetëm kompilimi i parashikuar (AOT, ahead-of-time). Në bërthamën Linux janë përfshirë shumë mekanizma të shtesë mbrojtjeje, për shembull, në slub shtohen etiketat e kanarinës për të bllokuar mbushjet e tamponëve. Për të forcuar izolimin e aplikacioneve janë angazhuar SELinux dhe seccomp-bpf.

Ekziston mundësia për të dhënë akses në operacionet rrjet, sensorët, agjendat dhe pajisjet periferike (USB, kamerës) vetëm për aplikacionet e zgjedhura. Leximi nga buferi i ndarjes lejohet vetëm për aplikacionet në të cilat aktualisht është aktiv fokusimi i hyrjes. Si standard, ndalohet marrja e informacioneve mbi IMEI, adresën MAC, numrin serik të kartës SIM dhe identifikues të tjerë të pajisjeve. Janë ndërmarrë masa të tjera për izolimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe parandalimin e rrjedhjeve si rezultat i aktivizimit pa tel. Shumë nga mekanizmat e zhvilluar në kuadër të projektit janë transferuar në kodin kryesor të Android.

NĂ« GrapheneOS zbatohet verifikimi kriptografik i komponenteve tĂ« ngarkuara dhe kriptimi i avancuar i tĂ« dhĂ«nave nĂ« nivelin e sistemeve tĂ« skedarĂ«ve ext4 dhe f2fs (tĂ« dhĂ«nat kriptohen nĂ«pĂ«rmjet AES-256-XTS, ndĂ«rsa emrat e skedarĂ«ve — AES-256-CTS me pĂ«rdorimin e HKDF-SHA512 pĂ«r tĂ« gjeneruar njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r çdo skedar), dhe jo nĂ« nivelin e pajisjes bllokuese. TĂ« dhĂ«nat nĂ« ndarjet sistemike dhe nĂ« çdo profil pĂ«rdoruesi kriptohen me çelĂ«sa tĂ« ndryshĂ«m. PĂ«rdoren mundĂ«sitĂ« harduerike nĂ« dispozicion pĂ«r tĂ« pĂ«rshpejtuar operacionet e kriptimit. NĂ« ekranin e bllokimit shfaqet njĂ« buton pĂ«r tĂ« pĂ«rfunduar seancĂ«n, pas klikimit tĂ« tĂ« cilit çelĂ«sat pĂ«r dekriptim fshihen dhe depozita kalohet nĂ« njĂ« gjendje inaktive. Ekziston njĂ« konfigurim pĂ«r tĂ« ndaluar instalimin e aplikacioneve shtesĂ« pĂ«r profilet e zgjedhura tĂ« pĂ«rdoruesve. PĂ«r tĂ« mbrojtur nga provat pĂ«r fjalĂ«kalimi, Ă«shtĂ« angazhuar njĂ« sistem vonesash, i varur nga numri i pĂ«rpjekjeve tĂ« dĂ«shtuara (nga 30 sekonda deri nĂ« 1 ditĂ«).

Në përbërjen e GrapheneOS nuk përfshihen principe aplikacione dhe shërbime Google, as zgjidhje alternative të shërbimeve të Google, siç është microG. Megjithatë, ekziston mundësia e instalimit të shërbimeve Google Play në një ambient të veçantë të izoluar, pa privilegje speciale. Projekti gjithashtu zhvillon disa aplikacione të veta, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Për shembull, ofrohet shfletuesi Vanadium mbi bazën e Chromium dhe një variant të modifikuar të motorit WebView, një shikues PDF të mbrojtur, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe identifikimin e thyerjeve, një aplikacion për operimin me kamerën, të cilat kanë fokusin në garantimin e privatësisë, dhe një sistem për krijimin e kopjeve rezervë të kriptuara Seedvault.

Ndër ndryshimet në versionin e ri:

  • Realizimi i mekanizmit tĂ« automatizuar tĂ« riparimit Ă«shtĂ« rikonstruktuar plotĂ«sisht, i cili Ă«shtĂ« transferuar nĂ« pĂ«rdorimin e njĂ« timeri nĂ« procesin init, dhe jo nĂ« procesin system_server, qĂ« ka lejuar pĂ«rmirĂ«simin e sigurisĂ« dhe eliminimin e riparimit tĂ« pajisjeve qĂ« nuk janĂ« zbuluar asnjĂ«herĂ«. Koha e riparimit tĂ« automatizuar Ă«shtĂ« reduktuar nga 72 nĂ« 18 orĂ«. Ideja kryesore e riparimit tĂ« automatizuar Ă«shtĂ« qĂ« tĂ« kthehet ndarja e aktivizuar (e dekriptuar) me tĂ« dhĂ«na pĂ«rdoruesi nĂ« gjendjen e saj tĂ« paracaktuar tĂ« pa dekriptuar pas njĂ« periudhe tĂ« caktuar pasiviteti.

    Të dhënat e profilit të përdoruesit pas rinisjes së pajisjes janë në formë të koduar dhe dekodohen vetëm pas futjes së fjalëkalimit nga përdoruesi. Nëse përdoruesi nuk e ka çelur seancën e aktivizuar për më shumë se 18 orë, pajisja do të rinisët automatikisht (koha e pritjes mund të ndryshohet në cilësimet Settings > Security > Auto reboot) për të parandaluar analizimin e çelësave që mbeten në kujtesë, në rast se pajisja bie në duar të tjera.

    Si një demonstrim i nevojës për të përdorur funksionin e rinisjes automatik, zhvilluesit e GrapheneOS përmendën dobësitë e zbuluara së fundmi në smartphone-t Google Pixel dhe Samsung Galaxy, duke lejuar kompanitë që specializohen në analizën kriminalistike të spiunojnë përdoruesit dhe të nxjerrin të dhëna kur pajisja është në një gjendje aktive (kur seanca është aktive dhe të dhënat janë dekoduar).

  • ËshtĂ« shtuar njĂ« shikues log-esh (Settings > System > View logs), duke ofruar mundĂ«sinĂ« pĂ«r tĂ« vlerĂ«suar problemet qĂ« shfaqen dhe thjeshtuar pĂ«rgatitjen e raporteve pĂ«r gabimet.
  • Interfejsi pĂ«r dĂ«rgimin e raporteve pĂ«r dĂ«shtime Ă«shtĂ« rishikuar.
  • NĂ« adevtool Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r Pixel Camera Service, duke mundĂ«suar pĂ«rdorimin e modalitetit tĂ« natĂ«s nĂ« aplikacione nĂ« smartphone-t Pixel 6+.
  • NĂ« adevtool Ă«shtĂ« ndalur mbĂ«shtetja pĂ«r pajisjet qĂ« nuk mbĂ«shteten nĂ« Android 14.
  • ËshtĂ« shtuar shfaqja e njoftimeve pĂ«r aktivizimin e detektorit tĂ« dĂ«mtimit tĂ« memories nĂ« malloc.
  • NĂ« bĂ«rthamĂ«n Linux Ă«shtĂ« çaktivizuar mbĂ«shtetja sysrq.
  • BĂ«rthama Linux Ă«shtĂ« azhurnuar nĂ« azhurnimin mĂ« tĂ« fundit GKI (Generic Kernel Image) 5.10.206 pĂ«r pajisjet Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold, si dhe nĂ« versionin 5.15.145 pĂ«r pajisjet Pixel 8 dhe Pixel 8 Pro. PĂ«r mĂ« tepĂ«r, janĂ« pĂ«rgatitur ndĂ«rtimet me bĂ«rthamĂ« 6.1.69.
  • Shfletuesi Vanadium Ă«shtĂ« azhurnuar nĂ« bazĂ«n e kodit Chromium 120.0.6099.210.0.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster