GrapheneOS ir AndroidHardening projekta dakša
Pirms dažām dienām Tika paziņots par GrapheneOS 2024011300 jaunās versijas izlaišanu, versija, kurā automātiskās restartēšanas ieviešana ir pārrakstīta, ir integrēts jauns žurnālu skatītājs, kodols ir atjaunināts, ir ieviesti uzlabojumi un daudz kas cits.
Tiem, kas nezina par GrapheneOS, jums jāzina, ka šis Tā ir AOSP kodu bāzes dakša (Android Open Source Project), kas ir paplašināts un pārveidots, lai uzlabotu drošību un garantētu lietotāja privātumu. GrapheneOS agrāk to sauca par AndroidHardening un tika atdalīts no CopperheadOS projekta tā dibinātāju konfliktu dēļ.
starp GrapheneOS galvenās funkcijas un pieejas, izceļas:
- Izolācija un piekļuves kontrole: Eksperimentālās tehnoloģijas tiek ieviestas, lai stiprinātu lietojumprogrammu izolāciju un granulētu piekļuves kontroli. Tas ietver patentētas malloc implementācijas izmantošanu, modificētu libc versiju ar aizsardzību pret atmiņas bojājumiem un stingrāku procesa adrešu telpas sadalījumu.
- AOT un ne-JIT kompilācija: Android Runtime izmanto tikai AOT (pirms laika) kompilāciju, nevis JIT (tieši laikā).
- Aizsargāts Linux kodols: Linux kodolā ir iekļauti daudzi papildu aizsardzības mehānismi, piemēram, kanārijas tagi, lai bloķētu bufera pārpildes. SELinux un seccomp-bpf tiek izmantoti, lai uzlabotu lietojumprogrammu izolāciju.
- Īpaša atļauju kontrole: Piekļuve tīkla darbībām, sensoriem, adrešu grāmatai un perifērijas ierīcēm ir atļauta tikai noteiktām lietojumprogrammām. Lasīšana no starpliktuves ir atļauta tikai lietojumprogrammām ar ievades fokusu.
- Identifikatora privātums: Pēc noklusējuma informācijas iegūšana par IMEI, MAC adresi, SIM kartes sērijas numuru un citiem aparatūras identifikatoriem ir aizliegta.
- Drošība: tiek ieviesti papildu pasākumi, lai izolētu ar Wi-Fi un Bluetooth saistītos procesus un novērstu bezvadu darbību noplūdes.
- uzlabota šifrēšana: izmanto augšupielādes komponentu kriptogrāfisko verifikāciju un uzlaboto šifrēšanu ext4 un f2fs failu sistēmas līmenī (dati tiek šifrēti, izmantojot AES-256-XTS, un failu nosaukumi ir AES-256-CTS, izmantojot HKDF-SHA512, lai ģenerētu atsevišķu atslēgu katram failam) , nevis bloķēt ierīci
- Bez Google: Pamatā tas neietver Google lietotnes un pakalpojumus, bet ļauj instalēt Google Play pakalpojumus izolētā vidē.
- Pašu aplikāciju izstrāde: projektā tiek izstrādātas vairākas patentētas lietojumprogrammas, kas vērstas uz drošību un privātumu, piemēram, pārlūks Chromium (vanādijs), drošs PDF skatītājs, ugunsmūris, auditora lietojumprogramma ierīces pārbaudei un ielaušanās noteikšanai, kameras lietojumprogramma, kas vērsta uz privātumu un šifrēta rezerves sistēma ar nosaukumu Seedvault.
Kas jauns ir pieejams jaunajā GrapheneOS 2024011300 versijā?
Šajā jaunajā GrapheneOS 2024011300 versijā, viena no tās svarīgākajām izmaiņām ir el Pilnīga automātiskās restartēšanas mehānisma ieviešanas pārprojektēšana, kopš tagad šis mehānisms izmantojiet taimeri startēšanas procesā, nevis procesā system_server, kas ir uzlabojusi drošību un novērsusi iespēju pārstartēt ierīci, kas nekad nav bijusi atbloķēta. Turklāt automātiskās restartēšanas laiks ir samazināts no 72 līdz 18 stundām.
Tas ir minēts Automātiskās atsāknēšanas galvenā ideja ir aktivizēto nodalījumu atiestatīšana (atšifrēti) ar lietotāja datiem atpakaļ sākotnējā neatšifrētajā stāvoklī pēc noteikta neaktivitātes perioda. Lietotāja profila dati tiek šifrēti pēc ierīces atsāknēšanas un tiek atšifrēti tikai pēc tam, kad lietotājs ievada pieteikšanās paroli. Ja lietotājs nav atbloķējis aktivizēto sesiju vairāk nekā 18 stundas, ierīce tiks automātiski atsāknēta. Automātiskās restartēšanas taimautu var mainīt sadaļā Iestatījumi > Drošība > Automātiskā restartēšana.
L GrapheneOS izstrādātāji norāda, ka šīs funkcijas pamatojums ir balstīts uz nesenajām ievainojamībām atklāts Google Pixel un Samsung Galaxy viedtālruņos. Šīs ievainojamības ļauj kriminālistikas analīzes uzņēmumiem izspiegot lietotājus un iegūt datus, kamēr ierīce ir aktivizētā stāvoklī, tas ir, kad sesija ir aktīva un dati tiek atšifrēti. Automātiskās restartēšanas ieviešana palīdz mazināt šo risku, restartējot ierīci pēc ilgstoša dīkstāves perioda, tādējādi novēršot neatļautu atslēgu analīzi, kas var palikt atmiņā, ja ierīce nonāk nepareizās rokās.
Vēl viena no izmaiņām, kas izceļas jaunajā versijā, ir Linux kodola atjauninājums Pixel ierīcēs un sysrq atbalsts ir atspējots. Ierīcēm Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet un Pixel Fold tas ir atjaunināts uz jaunāko GKI (Generic Kernel Image) versiju, kas ir 5.10.206. Lai gan Pixel 8 un Pixel 8 Pro ierīcēm kodola atjauninājums ir paredzēts versijai 5.15.145. Turklāt ir sagatavotas versijas ar kodolu 6.1.69. Šie atjauninājumi var ietvert drošības uzlabojumus, kļūdu labojumus un jaunas funkcijas, ko nodrošina jaunākās Linux kodola versijas.
Papildus tam tiek atzīmēts arī tas ir pievienots žurnāla skatītājs (Iestatījumi > Sistēma > Skatīt žurnālus), kas ļauj izvērtēt radušās problēmas un vienkāršot kļūdu ziņojumu sagatavošanu, kā arī ir pārveidots avāriju ziņojumu iesniegšanas interfeiss.
En Ir ieviests adevtool atbalsts Pixel Camera Service, kas tagad ļauj izmantot nakts režīmu lietojumprogrammās Pixel 6+ viedtālruņos. No otras puses, adevtool ir pārtraucis atbalstīt ierīces, kas nav saderīgas ar Android 14.
Gada citas izmaiņas, kas izceļas:
- Pievienota paziņojuma izvade, kad malloc tiek aktivizēts atmiņas bojājuma detektors.
- Vanādija pārlūks ir atjaunināts uz Chromium 120 kodu bāzi
- GmsCompatConfig: atjauniniet uz versiju 92
- rādīt paziņojumu pēc tam, kad hardened_malloc atklāj atmiņas bojājumus, izmantojot tiešu pārbaudi (neattiecas uz atmiņas bojājumiem, kas konstatēti, izmantojot aizsargāto atmiņas adrešu telpu)
Visbeidzot, ir vērts pieminēt, ka interesē uzzināt vairāk par to, Jūs varat pārbaudīt sīkāku informāciju šī saite.