Ăshte publikuar versioni i projektit CalyxOS 7.2.2.0, i cili zhvillon njĂ« firmware tĂ« bazuar nĂ« platformĂ«n Android, tĂ« çliruar nga lidhjet me shĂ«rbimet e Google dhe qĂ« ofron mjete shtesĂ« pĂ«r tĂ« garantuar privatĂ«sinĂ« dhe sigurinĂ«. CalyxOS 7.2.2.0 Ă«shtĂ« bĂ«rĂ« versioni i parĂ« stabil pas pezullimit tĂ« publikimeve tĂ« azhurnimeve nĂ« gusht tĂ« vitit tĂ« kaluar, i shkaktuar nga nevoja pĂ«r rishikimin e procesit tĂ« krijimit tĂ« versioneve, kryerjen e njĂ« auditimi tĂ« plotĂ« dhe ndryshimin e çelĂ«save kriptografikĂ« pas largimit tĂ« themeluesit dhe liderit teknik tĂ« projektit, tĂ« cilĂ«t kishin qasje nĂ« çelĂ«sat pĂ«r nĂ«nshkrime digjitale. Versioni i ri Ă«shtĂ« transferuar nĂ« bazĂ«n e kodit Android 16 dhe Ă«shtĂ« nĂ« dispozicion pĂ«r pajisjet Pixel 4-9, Fairphone 4/5, Motorola Moto G32-G84 dhe SHIFTphone 8.
Në vend të shërbimeve të Google, CalyxOS ofron një paketë microG me një implementim alternativ të API-ve të Google Play, Google Cloud Messaging dhe Google Maps, e cila nuk kërkon instalimin e komponentëve pronësorë të Google. Në vend të Google Network Location Provider për përcaktimin e vendndodhjes përmes Wi-Fi dhe bazave të stacioneve, përdoret një shtresë që shfrytëzon shërbimet Positon ose BeaconDB. Për të transformuar adresat në vendndodhje (Shërbimi i Geocoding), përdoret Nominatim nga projekti OpenStreetMap.
Për menaxhimin e aksesit në rrjet përdoret një firewall Datura, i cili lejon kufizimin e aksesit në rrjet në lidhje me aplikacione të caktuara, metoda lidhjeje (Wi-Fi, rrjeti celular, VPN) dhe aktivitetin (p.sh., mund të ndalohet aksesimi i aplikacioneve në ekzekutim në sfond). Disponohet një ndërfaqe për monitorimin e autorizimeve të aplikacioneve. Si parazgjedhje përdoret shfletuesi Calyx Chromium me motorin e kërkimit DuckDuckGo, ndërsa si opsion është e disponueshme Tor Browser. Për instalimin e aplikacioneve ofrohen F-Droid dhe Aurora Store (klient alternativ anonim për Google Play).
Karakteristikat e tjera të CalyxOS:
- Një ndërfaqe e orientuar drejt privatësisë për bisedat telefonike, e cila ka mundësinë e realizimit të thirrjeve përmes mesazhereve Signal dhe WhatsApp duke përdorur enkriptim end-to-end. Garantohen fshehja e numrave telefonikë të ndjeshëm nga regjistri i thirrjeve, si numrat e besimit.
- Bllokimi i pajisjeve USB të panjohura si parazgjedhje.
- Funksioni i çaktivizimit të Wi-Fi, Bluetooth, mikrofonit dhe kamerës pas një kohe të caktuar inaktiviteti.
- Mjeti i bllokimit të aksesit në rrjet për aplikacionet e sapoinstaluara.
- Mundësi përdorimi i profileve për ndarjen e aktiviteteve të punës dhe privatësisë, me izolimin e të dhënave dhe aplikacioneve ndërmjet profileve.
- Mbështetje e integruar VPN me aplikacione të paracaktuara për Tor dhe Riseup. Mundësi për të përdorur telefonin në modin hotspot (USB ose Wi-Fi) me kalimin e trafikut përmes VPN ose Tor.
- Verifikimi i sistemit përmes nënshkrimit digjital për mbrojtjen nga zëvendësimi apo ndryshimi i dëmshëm të firmware-it.
- Dërgimi automatike mujor i përditësimeve në mënyrë OTA (over-the-air).
- Butoni Panic për pastrimin e menjëhershëm të të dhënave dhe fshirjen e aplikacioneve të caktuara.
- Sistem i automatizuar për krijimin e kopjeve rezervë të aplikacioneve, duke lejuar ruajtjen e kopjeve rezervë në USB ose në ruajtjen cloud të Nextcloud me kodim në anën e klientit.
- Përdorimi i CoMaps për punën me harta, OnionShare për ndarjen e skedarëve dhe Thunderbird për postën elektronike.
Nga ndryshimet në versionin e ri, përveç kalimit në Android 16, theksohet implementimi i mbështetjes për smartphone-in SHIFTphone 8 dhe përditësimi i versioneve të aplikacioneve të integruara. Ndërtesat janë nënshkruar me një nënshkrim digjital të bazuar në një çelës të ri të mbyllur, i ruajtur në një infrastrukturë të përmirësuar të bazuar në modul HSM (Hardware Security Module), i cili ka kaluar një auditim të sigurisë dhe nuk është nën kontrollin e pjesëmarrësve të veçantë. Në planet e shënuara është rinisja e publikimit të përditësimeve të rregullta të korrigjimit OTA dhe lëshimi i CalyxOS 8 mbi Android 17.
Infrastruktura e re pĂ«r certifikimin e firmware me nĂ«nshkrim digjital Ă«shtĂ« ndĂ«rtuar pĂ«r tĂ« shmangur varĂ«sinĂ« nga pjesĂ«marrĂ«sit e veçantĂ« dhe pĂ«r t'u mbrojtur nga rrjedhjet e çelĂ«save nĂ« rast tĂ« kompromitimit tĂ« sistemeve. Si modul HSM pĂ«r ruajtjen e hardware-it tĂ« çelĂ«save dhe kryerjen e operacioneve me nĂ«nshkrime digjitale pa nxjerrjen e çelĂ«save, u zgjodh USB-tokeni YubiHSM 2. NĂ« mĂ«nyrĂ« qĂ« çdo pajisje dhe komponent i firmware tĂ« mbĂ«shtetur tĂ« ketĂ« njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r formimin e nĂ«nshkrimit digjital, dhe tĂ« gjithĂ« çelĂ«sat nuk mund tĂ« ruhen nĂ« USB-tokeni YubiHSM 2, u aplikua njĂ« kriptim me shumĂ« nivele â nĂ« HSB ruhet vazhdimisht vetĂ«m çelĂ«si bazik primar (wrap key), ndĂ«rsa çelĂ«sat pĂ«r krijimin e nĂ«nshkrimeve digjitale ruhen jashtĂ« HSM nĂ« njĂ« formĂ« tĂ« enkriptuar me çelĂ«sin primar. Kur krijohet nĂ«nshkrimi digjital, çelĂ«si i jashtĂ«m i enkriptuar ngarkohet nĂ« HSM, tĂ«rĂ«sohet me çelĂ«sin primar brenda HSM dhe pĂ«rdoret pĂ«r formimin e nĂ«nshkrimeve pa nxjerrjen e çelĂ«save nga HSM pĂ«rmes mjeteve qĂ« mbĂ«shtesin standardin PKCS#11 (apksigner, signapk dhe OpenSSL).
Për të gjeneruar çelësin fillestar të mbyllur, për të krijuar një kopje rezervë dhe për të regjistruar çelësin në HSM, u përdor një kompjuter i ri, i blerë nga një dyqan i zgjedhur rastësisht. Pa lidhje me internetin, kompjuteri u ngarkua me një distribucion Tails nga një DVD i verifikuar paraprakisht në mënyrë live, nga i cili u konfiguruan dhe u inicializuan dy USB-token YubiHSM 2 (të parin dhe rezervën). Shtesë, një kopje rezervë e çelësit u krijua me anë të skemës së ndarjes së Shamires, ku çelësi u ndanë në 5 pjesë dhe u shpërnda midis 5 individëve të besueshëm (në rast se USB-tokenët dështojnë, për të rikuperuar çelësin do të nevojitet të mblidhen së paku 3 pjesë).
Burimi: opennet.ru
