GrapheneOS: Apakah alternatif ini kepada Android dan apakah perubahan yang terdapat pada versi 2024011300nya?

grapheneOS

GrapheneOS ialah garpu projek AndroidHardening

Beberapa hari yang lalu Keluaran versi baharu GrapheneOS 2024011300 telah diumumkan, versi di mana pelaksanaan auto restart telah ditulis semula, telah disepadukan pemapar log baharu, kernel telah dikemas kini, penambahbaikan telah dilaksanakan dan banyak lagi.

Bagi mereka yang tidak tahu tentang GrapheneOS, anda harus tahu bahawa ini Ia adalah garpu pangkalan kod AOSP (Projek Sumber Terbuka Android), yang telah dilanjutkan dan diubah suai untuk meningkatkan keselamatan dan menjamin privasi pengguna. grapheneOS pernah dipanggil AndroidHardening dan telah dipisahkan daripada projek CopperheadOS kerana konflik antara pengasasnya.

Antara ciri dan pendekatan utama GrapheneOS, menonjol:

  • Pengasingan dan kawalan akses: Teknologi eksperimen dilaksanakan untuk mengukuhkan pengasingan aplikasi dan kawalan akses berbutir. Ini termasuk menggunakan pelaksanaan proprietari malloc, versi libc yang diubah suai dengan perlindungan kerosakan memori dan pembahagian ruang alamat proses yang lebih tegar.
  • Kompilasi AOT dan Bukan JIT: Android Runtime hanya menggunakan kompilasi AOT (awal masa) dan bukannya JIT (just-in-time).
  • Kernel Linux yang dilindungi: Kernel Linux termasuk banyak mekanisme perlindungan tambahan, seperti tag kenari untuk menyekat limpahan penimbal. SELinux dan seccomp-bpf digunakan untuk menambah baik pengasingan aplikasi.
  • Kawalan kebenaran khusus: Akses kepada operasi rangkaian, penderia, buku alamat dan peranti persisian hanya dibenarkan kepada aplikasi terpilih. Membaca dari papan keratan dibenarkan hanya untuk aplikasi dengan fokus input.
  • Privasi pengecam: Secara lalai, mendapatkan maklumat tentang IMEI, alamat MAC, nombor siri kad SIM dan pengecam perkakasan lain adalah dilarang.
  • Keselamatan: Langkah tambahan dilaksanakan untuk mengasingkan proses berkaitan Wi-Fi dan Bluetooth serta mencegah kebocoran aktiviti tanpa wayar.
  • penyulitan lanjutan: Menggunakan pengesahan kriptografi bagi komponen muat naik dan penyulitan lanjutan pada peringkat sistem fail ext4 dan f2fs (data disulitkan menggunakan AES-256-XTS dan nama fail ialah AES-256-CTS menggunakan HKDF-SHA512 untuk menjana kunci berasingan bagi setiap fail) , bukannya peranti blok
  • Tanpa Google:Pada asasnya, ia tidak termasuk apl dan perkhidmatan Google, tetapi membolehkan anda memasang perkhidmatan Google Play dalam persekitaran terpencil.
  • Pembangunan aplikasi sendiri: Projek ini membangunkan beberapa aplikasi proprietari yang memfokuskan pada keselamatan dan privasi, seperti penyemak imbas berasaskan Chromium (Vanadium), pemapar PDF yang selamat, tembok api, aplikasi Juruaudit untuk pengesahan peranti dan pengesanan pencerobohan, aplikasi kamera yang memfokuskan pada privasi dan disulitkan. sistem sandaran yang dipanggil Seedvault.

Apakah yang baharu versi baharu GrapheneOS 2024011300 hadir?

Dalam versi baharu ini yang dibentangkan bagi GrapheneOS 2024011300, salah satu perubahan yang paling penting ialah el Reka bentuk semula lengkap pelaksanaan mekanisme mula semula automatik, sejak sekarang, mekanisme ini gunakan pemasa dalam proses permulaan dan bukannya dalam proses system_server, yang telah meningkatkan keselamatan dan menghapuskan kemungkinan but semula peranti yang tidak pernah dibuka kuncinya. Selain itu, masa mula semula automatik telah dikurangkan daripada 72 kepada 18 jam.

Disebutkan bahawa Idea utama but semula automatik adalah untuk menetapkan semula partition yang diaktifkan (disulitkan) dengan data pengguna kembali kepada keadaan asalnya yang tidak disulitkan selepas tempoh tertentu tidak aktif. Data profil pengguna disulitkan selepas but semula peranti dan dinyahsulit hanya selepas pengguna memasukkan kata laluan log masuk. Jika pengguna tidak membuka kunci sesi yang diaktifkan selama lebih daripada 18 jam, peranti akan but semula secara automatik. Tamat masa mula semula automatik boleh diubah suai dalam Tetapan > Keselamatan > Mulakan Semula Auto.

The Pembangun GrapheneOS menyebut bahawa justifikasi untuk ciri ini adalah berdasarkan kelemahan terkini ditemui pada telefon pintar Google Pixel dan Samsung Galaxy. Kerentanan ini membolehkan syarikat analisis forensik mengintip pengguna dan mengekstrak data semasa peranti berada dalam keadaan diaktifkan, iaitu apabila sesi aktif dan data dinyahsulit. Pengenalan mula semula automatik membantu mengurangkan risiko ini dengan memulakan semula peranti selepas tempoh tidak aktif yang berpanjangan, sekali gus menghalang analisis tanpa kebenaran kekunci yang mungkin kekal dalam ingatan jika peranti jatuh ke tangan yang salah.

Satu lagi perubahan yang menonjol dalam versi baharu ialah Kemas kini kernel Linux pada peranti Pixel dan sokongan sysrq dilumpuhkan. Untuk peranti Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet dan Pixel Fold, ia telah dikemas kini kepada versi terkini GKI (Imej Kernel Generik), iaitu 5.10.206 . Manakala untuk peranti Pixel 8 dan Pixel 8 Pro, kemas kini kernel adalah kepada versi 5.15.145. Selain itu, binaan dengan kernel 6.1.69 telah disediakan. Kemas kini ini mungkin termasuk peningkatan keselamatan, pembetulan pepijat dan ciri baharu yang disediakan oleh versi terkini kernel Linux.

Di samping itu, ia juga diperhatikan bahawa pemapar log telah ditambah (Tetapan > Sistem > Lihat log), yang membolehkan anda menilai masalah yang timbul dan memudahkan penyediaan laporan ralat, serta antara muka untuk menyerahkan laporan ranap telah direka bentuk semula.

En sokongan adevtool untuk Perkhidmatan Kamera Pixel telah diperkenalkan, yang kini membolehkan anda menggunakan mod malam dalam aplikasi pada telefon pintar Pixel 6+. Sebaliknya, adevtool telah berhenti menyokong peranti yang tidak serasi dengan Android 14.

Daripada perubahan lain yang menonjol:

  • Menambah output pemberitahuan apabila pengesan kerosakan memori diaktifkan dalam malloc.
  • Penyemak imbas Vanadium telah dikemas kini kepada pangkalan kod Chromium 120
  • GmsCompatConfig: kemas kini kepada versi 92
  • tunjukkan pemberitahuan selepas hardened_malloc mengesan kerosakan memori menggunakan semakan langsung (tidak meliputi kerosakan memori yang dikesan melalui ruang alamat memori yang dilindungi)

Akhir sekali, ia patut disebut bahawa untuk berminat untuk mengetahui lebih lanjut mengenainya, Anda boleh menyemak butiran dalam pautan berikut.


Tambahkan sebagai sumber pilihan dalam Google