Në platformën Android GrapheneOS u shfaq mundësia për të krijuar një kod PIN shkatërrues

Në përditësimin e fundit të platformës mobile të sigurt GrapheneOS 2024053100 u prezantua një funksion për bllokimin emergjent të të dhënave në pajisje. Përdoruesi ka mundësinë të vendosë një fjalëkalim dhe një PIN shtesë, e cila, kur futet, do të çojë në fshirjen e të gjithë çelësave në depozitë të harduerit, duke përfshirë çelësat e përdorur për enkriptimin e të dhënave në memorje, si dhe në fshirjen e eSIM dhe rindezjen e pajisjes. Në këtë mënyrë, në rast se përdoruesi ndodhet nën presion dhe detyrohet të çelë ekranin ose në rast të rrezikut që telefoni i tij të kalojë në duar të gabuara, ai mund të futë një PIN shkatërrues dhe të bllokojë të dhënat pa mundësinë e rikthimit të aksesit.

Projekti GrapheneOS zhvillon një degezim nga kodi burimor i Android (AOSP, Android Open Source Project), i zgjeruar dhe i modifikuar për të përmirësuar sigurinë dhe ruajtjen e privatësisë. Mbështeten zyrtarisht shumicën e pajisjeve aktuale Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Inovacionet e projektit shpërndahen nën licencën MIT. Në të përfshihen shumë teknologji eksperimentale që lidhen me forcimin e izolimit të aplikacioneve, menaxhimin e detajuar të aksesit, bllokimin e manifestimeve të dobësive tipike dhe komplikimin e funksionimit të eksploiteve.

Për shembull, në platformë përdoret një implementim i veçantë i malloc dhe një version i modifikuar i libc me mbrojtje nga dëmtimi i memories, si dhe një ndarje më të fortë të hapësirës adresuese të proceseve. Në vend të JIT, në Android Runtime përdoret vetëm kompilimi parashikues (AOT, ahead-of-time). Në kernelin Linux janë përfshirë shumë mekanizma shtesë mbrojtëse, për shembull, në slub shtohen etiketat kanarike për të parandaluar mbipopullimin e bufereve. Për forcimin e izolimit të aplikacioneve përdoren SELinux dhe seccomp-bpf.

Ka mundësi për dhënien selektive të aksesit për aplikacione të veçanta në operacionet rrjet, sensorët, adresarët dhe pajisjet periferike (USB, kamera). Si parazgjedhje, ndalohet marrja e informacionit mbi IMEI, adresën MAC, numrin serial të SIM-it dhe identifikatorët e tjerë të harduerit. Leximi nga clipboard lejohet vetëm për aplikacione të cilat në atë moment kanë fokusin aktiv të hyrjes. janë vendosur masa shtesë për izolimin e proceseve të lidhura me Wi-Fi dhe Bluetooth dhe parandalimin e rrjedhjeve si rezultat i aktivitetit të pajisjeve të paautorizuara. Shumica e mekanizmave të zhvilluar në kuadër të projektit për forcimin e sigurisë janë transferuar në kodin burimor kryesor të Android.

Në GrapheneOS përdoret verifikimi kriptografik i komponentëve të ngarkuar dhe kriptimi i të dhënave në nivelin e sistemeve të skedarëve ext4 dhe f2fs (të dhënat enkriptohen me AES-256-XTS, ndërsa emrat e skedarëve me AES-256-CTS duke përdorur HKDF-SHA512 për gjenerimin e një çelësi të veçantë për çdo skedar), dhe jo të pajisjeve bllok. Të dhënat në ndarjet sistemike dhe në çdo profil përdoruesi janë të enkriptuara me çelësa të ndryshëm. Përdoren mundësitë e dispozitivëve të harduerit për të përshpejtuar operacionet e enkriptimit. Në ekranin e bllokimit shfaqet një buton për mbylljen e sesionit, pas shtypjes së së cilës çelësat për dekriptimin shfuqizohen dhe depozita kalon në një gjendje të paaktivizuar. Ka një cilësim për të ndaluar instalimin e aplikacioneve të tjera në profile të përzgjedhura të përdoruesve. Për të mbrojtur nga gjetja e fjalëkalimeve përdoret një sistem vonesash, të cilat varen nga numri i përpjekjeve të dështuara (nga 30 sekonda deri në 1 ditë).

Në GrapheneOS nuk përfshihen aplikacione dhe shërbime të Google, si dhe implementime alternative të shërbimeve të Google, si microG. Sidoqoftë, ka mundësi për instalimin e shërbimeve Google Play në një mjedis të veçantë izoluese, pa privilegje të veçanta. Projekti gjithashtu zhvillon disa aplikacione të tij, të fokusuar në mbrojtjen e informacionit dhe privatësisë. Në veçanti, ofrohet shfletuesi Vanadium i bazuar në Chromium dhe një variant i modifikuar i motorit WebView, një shikues PDF i sigurt, një firewall, aplikacioni Auditor për verifikimin e pajisjeve dhe identifikimin e depërtimit, një aplikacion për punën me kamerën, i përqendruar në ruajtjen e privatësisë, dhe një sistem për krijimin e kopjeve rezervë të enkriptuara Seedvault.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster