GrapheneOS là một nhánh của dự án AndroidHardening
Vài ngày trước Việc phát hành phiên bản mới của GrapheneOS 2024011300 đã được công bố, phiên bản trong đó việc triển khai tự động khởi động lại đã được viết lại, đã được tích hợp trình xem nhật ký mới, kernel đã được cập nhật, các cải tiến đã được triển khai và hơn thế nữa.
Đối với những người chưa biết về GrapheneOS, bạn nên biết rằng điều này Nó là một nhánh của cơ sở mã AOSP (Dự án mã nguồn mở Android), đã được mở rộng và sửa đổi để cải thiện tính bảo mật và đảm bảo quyền riêng tư của người dùng. GrapheneOS từng được gọi là AndroidHardening và bị tách khỏi dự án CopperheadOS do mâu thuẫn giữa những người sáng lập.
Entre las các tính năng và cách tiếp cận chính của GrapheneOS, đứng ra:
- Kiểm soát cách ly và truy cập: Các công nghệ thử nghiệm được triển khai để tăng cường cách ly ứng dụng và kiểm soát truy cập chi tiết. Điều này bao gồm việc sử dụng triển khai độc quyền của malloc, một phiên bản sửa đổi của libc với tính năng chống tham nhũng bộ nhớ và phân chia không gian địa chỉ quy trình một cách cứng nhắc hơn.
- Biên dịch AOT và không JIT: Android Runtime chỉ sử dụng trình biên dịch AOT (trước thời hạn) thay vì JIT (đúng lúc).
- Hạt nhân Linux được bảo vệ: Nhân Linux bao gồm nhiều cơ chế bảo vệ bổ sung, chẳng hạn như thẻ canary để chặn lỗi tràn bộ đệm. SELinux và seccomp-bpf được sử dụng để cải thiện khả năng cách ly ứng dụng.
- Kiểm soát quyền cụ thể: Chỉ những ứng dụng được chọn mới được phép truy cập vào các hoạt động mạng, cảm biến, sổ địa chỉ và thiết bị ngoại vi. Chỉ cho phép đọc từ bảng ghi tạm đối với các ứng dụng có tiêu điểm đầu vào.
- Quyền riêng tư của mã định danh: Theo mặc định, việc thu thập thông tin về IMEI, địa chỉ MAC, số sê-ri thẻ SIM và các thông tin nhận dạng phần cứng khác đều bị cấm.
- An ninh: Các biện pháp bổ sung được triển khai để cách ly các quy trình liên quan đến Wi-Fi và Bluetooth, đồng thời ngăn chặn rò rỉ hoạt động không dây.
- mã hóa nâng cao: Sử dụng xác minh bằng mật mã của các thành phần tải lên và mã hóa nâng cao ở cấp hệ thống tệp ext4 và f2fs (dữ liệu được mã hóa bằng AES-256-XTS và tên tệp là AES-256-CTS sử dụng HKDF-SHA512 để tạo khóa riêng cho mỗi tệp) , thay vì một thiết bị khối
- Không có Google:Về cơ bản, nó không bao gồm các ứng dụng và dịch vụ của Google nhưng cho phép bạn cài đặt các dịch vụ của Google Play trong một môi trường biệt lập.
- Phát triển ứng dụng riêng: Dự án phát triển một số ứng dụng độc quyền tập trung vào bảo mật và quyền riêng tư, chẳng hạn như trình duyệt dựa trên Chrome (Vanadium), trình xem PDF an toàn, tường lửa, ứng dụng Auditor để xác minh thiết bị và phát hiện xâm nhập, ứng dụng camera tập trung vào quyền riêng tư và mã hóa hệ thống sao lưu có tên Seedvault.
Phiên bản mới của GrapheneOS 2024011300 có gì mới?
Trong phiên bản mới này của GrapheneOS 2024011300, một trong những thay đổi quan trọng nhất của nó là el Thiết kế lại hoàn toàn việc thực hiện cơ chế khởi động lại tự động, kể từ bây giờ, cơ chế này sử dụng đồng hồ hẹn giờ trong quá trình khởi động thay vì trong quá trình system_server, đã cải thiện tính bảo mật và loại bỏ khả năng khởi động lại một thiết bị chưa bao giờ được mở khóa. Ngoài ra, thời gian tự động khởi động lại đã giảm từ 72 xuống 18 giờ.
Nó được đề cập rằng Ý tưởng chính của việc tự động khởi động lại là đặt lại các phân vùng đã kích hoạt (đã được giải mã) đưa dữ liệu người dùng trở về trạng thái không được mã hóa ban đầu sau một thời gian không hoạt động nhất định. Dữ liệu hồ sơ người dùng được mã hóa sau khi khởi động lại thiết bị và chỉ được giải mã sau khi người dùng nhập mật khẩu đăng nhập. Nếu người dùng chưa mở khóa phiên kích hoạt quá 18 giờ, thiết bị sẽ tự động khởi động lại. Bạn có thể sửa đổi thời gian chờ tự động khởi động lại trong Cài đặt > Bảo mật > Tự động khởi động lại.
Các Các nhà phát triển GrapheneOS trích dẫn rằng lý do biện minh cho tính năng này là dựa trên các lỗ hổng gần đây được phát hiện trên điện thoại thông minh Google Pixel và Samsung Galaxy. Những lỗ hổng này cho phép các công ty phân tích pháp y theo dõi người dùng và trích xuất dữ liệu trong khi thiết bị ở trạng thái kích hoạt, tức là khi phiên hoạt động và dữ liệu được giải mã. Việc giới thiệu tính năng tự động khởi động lại giúp giảm thiểu rủi ro này bằng cách khởi động lại thiết bị sau một thời gian dài không hoạt động, do đó ngăn chặn việc phân tích trái phép các khóa có thể vẫn còn trong bộ nhớ nếu thiết bị rơi vào tay kẻ xấu.
Một trong những thay đổi nổi bật trong phiên bản mới là Cập nhật nhân Linux trên thiết bị Pixel và hỗ trợ sysrq bị tắt. Đối với các thiết bị Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet và Pixel Fold, nó đã được cập nhật lên phiên bản mới nhất của GKI (Generic Kernel Image), đó là 5.10.206. Trong khi đối với các thiết bị Pixel 8 và Pixel 8 Pro, bản cập nhật kernel là phiên bản 5.15.145. Ngoài ra, các bản dựng với kernel 6.1.69 đã được chuẩn bị. Các bản cập nhật này có thể bao gồm các cải tiến về bảo mật, sửa lỗi và các tính năng mới được cung cấp bởi các phiên bản nhân Linux mới nhất.
Ngoài điều này, nó cũng được lưu ý rằng một trình xem nhật ký đã được thêm vào (Cài đặt > Hệ thống > Xem nhật ký), cho phép bạn đánh giá các sự cố mới phát sinh và đơn giản hóa việc chuẩn bị báo cáo lỗi, cũng như giao diện gửi báo cáo sự cố đã được thiết kế lại.
En Hỗ trợ adevtool cho Dịch vụ máy ảnh Pixel đã được giới thiệu, hiện cho phép bạn sử dụng chế độ ban đêm trong các ứng dụng trên điện thoại thông minh Pixel 6+. Mặt khác, adevtool đã ngừng hỗ trợ các thiết bị không tương thích với Android 14.
Của những thay đổi nổi bật khác:
- Đã thêm đầu ra thông báo khi trình phát hiện lỗi bộ nhớ được kích hoạt trong malloc.
- Trình duyệt Vanadi đã được cập nhật lên cơ sở mã Chrome 120
- GmsCompatConfig: cập nhật lên phiên bản 92
- hiển thị thông báo sau khi hard_malloc phát hiện hỏng bộ nhớ bằng cách kiểm tra trực tiếp (không bao gồm hỏng bộ nhớ được phát hiện thông qua không gian địa chỉ bộ nhớ được bảo vệ)
Cuối cùng, điều đáng nói là đối với muốn biết thêm về nó, Bạn có thể kiểm tra chi tiết trong liên kết theo dõi.