GrapheneOS: Koja je to alternativa Androidu i koje promjene donosi njegova verzija 2024011300?

Grafen OS

GrapheneOS je fork projekta AndroidHardening

Prije nekoliko dana Najavljeno je izdanje nove verzije GrapheneOS 2024011300, verzija u kojoj implementacija automatskog ponovnog pokretanja je ponovno napisana, je integriran novi preglednik dnevnika, kernel je ažuriran, poboljšanja su implementirana i više.

Za one koji ne znaju za GrapheneOS, trebali biste znati da je ovo To je račvanje AOSP kodne baze (Android Open Source Project), koji je proširen i modificiran kako bi poboljšao sigurnost i jamčio privatnost korisnika. GrapheneOS prije se zvao AndroidHardening te je odvojen od projekta CopperheadOS zbog sukoba između njegovih osnivača.

Među glavne značajke i pristupi GrapheneOS-a, ističe:

  • Izolacija i kontrola pristupa: Implementirane su eksperimentalne tehnologije za jačanje izolacije aplikacija i granularnu kontrolu pristupa. To uključuje korištenje vlasničke implementacije malloc-a, modificirane verzije libc-a sa zaštitom od oštećenja memorije i strožiju podjelu adresnog prostora procesa.
  • AOT i ne-JIT kompilacija: Android Runtime koristi samo AOT (prije vremena) kompilaciju umjesto JIT (just-in-time).
  • Zaštićena jezgra Linuxa: Linux kernel uključuje brojne dodatne mehanizme zaštite, kao što su canary oznake za blokiranje prekoračenja međuspremnika. SELinux i seccomp-bpf koriste se za poboljšanje izolacije aplikacije.
  • Posebna kontrola dopuštenja: Pristup mrežnim operacijama, senzorima, adresaru i perifernim uređajima dopušten je samo odabranim aplikacijama. Čitanje iz međuspremnika dopušteno je samo za aplikacije s fokusom unosa.
  • Privatnost identifikatora: Prema zadanim postavkama zabranjeno je dobivanje informacija o IMEI, MAC adresi, serijskom broju SIM kartice i drugim hardverskim identifikatorima.
  • sigurnosti: Provedene su dodatne mjere za izolaciju procesa vezanih uz Wi-Fi i Bluetooth i sprječavanje curenja bežičnih aktivnosti.
  • napredna enkripcija: Koristi kriptografsku provjeru komponenti za učitavanje i naprednu enkripciju na razini datotečnog sustava ext4 i f2fs (podaci su šifrirani pomoću AES-256-XTS, a nazivi datoteka su AES-256-CTS pomoću HKDF-SHA512 za generiranje zasebnog ključa za svaku datoteku) , umjesto blok uređaja
  • Bez Googlea: U osnovi, ne uključuje Googleove aplikacije i usluge, ali vam omogućuje instaliranje Google Play usluga u izoliranom okruženju.
  • Razvoj vlastitih aplikacija: Projekt razvija nekoliko vlasničkih aplikacija usmjerenih na sigurnost i privatnost, kao što je preglednik temeljen na Chromiumu (Vanadiumu), sigurni preglednik PDF-a, vatrozid, aplikacija Auditor za provjeru uređaja i otkrivanje upada, aplikacija kamere usmjerena na privatnost i šifrirani backup sustav pod nazivom Seedvault.

Što je novo u novoj verziji GrapheneOS-a 2024011300?

U ovoj novoj verziji koja je predstavljena za GrapheneOS 2024011300, jedna od njegovih najvažnijih promjena je el Kompletan redizajn implementacije mehanizma za automatsko ponovno pokretanje, od sada, ovaj mehanizam koristite mjerač vremena u procesu pokretanja umjesto u procesu system_server, koji je poboljšao sigurnost i eliminirao mogućnost ponovnog pokretanja uređaja koji nikada nije bio otključan. Uz to, vrijeme automatskog ponovnog pokretanja smanjeno je sa 72 na 18 sati.

Spominje se da Glavna ideja automatskog ponovnog pokretanja je resetiranje aktiviranih particija (dekriptirano) s korisničkim podacima natrag u izvorno nedekriptirano stanje nakon određenog razdoblja neaktivnosti. Podaci korisničkog profila šifriraju se nakon ponovnog pokretanja uređaja i dešifriraju se tek nakon što korisnik unese lozinku za prijavu. Ako korisnik nije otključao aktiviranu sesiju dulje od 18 sati, uređaj će se automatski ponovno pokrenuti. Istek vremena automatskog ponovnog pokretanja može se promijeniti u Postavke > Sigurnost > Automatsko ponovno pokretanje.

The Programeri GrapheneOS-a navode da se opravdanje za ovu značajku temelji na nedavnim ranjivostima otkriveno na pametnim telefonima Google Pixel i Samsung Galaxy. Ove ranjivosti omogućuju tvrtkama za forenzičku analizu da špijuniraju korisnike i izvlače podatke dok je uređaj u aktiviranom stanju, odnosno kada je sesija aktivna i podaci su dekriptirani. Uvođenje automatskog ponovnog pokretanja pomaže ublažiti ovaj rizik ponovnim pokretanjem uređaja nakon duljeg razdoblja neaktivnosti, čime se sprječava neovlaštena analiza ključeva koji mogu ostati u memoriji ako uređaj padne u pogrešne ruke.

Još jedna od promjena koja se ističe u novoj verziji je Ažuriranje Linux kernela na Pixel uređajima i podrška za sysrq je onemogućena. Za Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet i Pixel Fold uređaje ažuriran je na najnoviju verziju GKI-ja (Generic Kernel Image), a to je 5.10.206. Dok je za uređaje Pixel 8 i Pixel 8 Pro ažuriranje kernela na verziju 5.15.145. Dodatno, pripremljene su verzije s kernelom 6.1.69. Ova ažuriranja mogu uključivati ​​sigurnosna poboljšanja, ispravke grešaka i nove značajke koje pružaju najnovije verzije Linux kernela.

Pored ovoga, napominje se i da dodan je preglednik dnevnika (Postavke > Sustav > Pregledaj zapisnike), koji vam omogućuje procjenu novonastalih problema i pojednostavljuje pripremu izvješća o pogreškama, a redizajnirano je i sučelje za podnošenje izvješća o rušenju.

En uvedena je adevtool podrška za Pixel Camera Service, koji sada omogućuje korištenje noćnog načina rada u aplikacijama na Pixel 6+ pametnim telefonima. S druge strane, adevtool je prestao podržavati uređaje koji nisu kompatibilni s Androidom 14.

Od ostale istaknute promjene:

  • Dodan izlaz obavijesti kada se detektor oštećenja memorije aktivira u malloc.
  • Preglednik Vanadium ažuriran je na bazu koda Chromium 120
  • GmsCompatConfig: ažurirajte na verziju 92
  • prikaži obavijest nakon što hardened_malloc otkrije oštećenje memorije pomoću izravne provjere (ne pokriva oštećenje memorije otkriveno kroz zaštićeni memorijski adresni prostor)

Na kraju, vrijedi spomenuti da za zainteresirani za saznanje više o tome, Detalje možete provjeriti u sljedeći link.


Dodaj kao preferirani izvor