- GrapheneOS, Android 17 güvenlik özellikleri ve en yeni Pixel donanımı temelinde disk şifreleme, kaba kuvvet sınırlaması, işletim sistemi saldırı azaltmaları ve fiziksel erişim savunmasını birleştiriyor
- En yeni güvenlik öğesi, PIN·parola girişini en fazla 20 deneme ile sınırlandırıyor; 10 başarısız denemeden sonra 4 saat, 15 denemeden sonra 41 güne kadar gecikme uyguluyor ve sahip doğrulaması olmadan ürün yazılımı değişikliğini engelleyerek içeriden gelen atlatma girişimlerini de kapatıyor
- En fazla 128 karakterlik parola ve isteğe bağlı parmak izi + ikincil PIN desteği sayesinde, 6~8 rastgele Diceware kelimesini ana parola olarak kullanırken günlük kilit açma kolaylığı da korunabiliyor
- Kilitliyken yeni USB bağlantıları hem yazılım hem donanım tarafında engelleniyor ve 10 dakika~72 saat otomatik yeniden başlatma ile bellek temizlenerek cihaz Before First Unlock durumuna döndürülüyor
- Zorlama PIN·parola, hangi profilin kimlik doğrulama penceresinde girilirse girilsin cihazı siliyor; ancak genel veri koruması yalnızca bu özelliğe değil, şifreleme·donanım güvenliği·saldırı azaltma sistemine dayanıyor
Şifreleme ve kimlik doğrulama denemesi sınırları
- Disk şifrelemesini doğrudan kırmak, en sofistike saldırganlar için bile pratik bir yol değil; saldırganın ya After First Unlock durumundaki işletim sistemi açıklarını kötüye kullanması ya da PIN·parolayı kaba kuvvetle denemesi gerekiyor
- Android 16 QPR2'nin güvenlik öğesi deneme sınırlandırması, başarısız deneme sayısına göre gecikme süresini kademeli olarak artırıyor
- 10 başarısız denemede 4 saat, 15 başarısız denemede 41 güne kadar gecikme uygulanıyor ve toplamda yalnızca 20 denemeye izin veriliyor
- Son başarısız olan 5 farklı değer erken reddedilerek tekrarlanan hatalar yüzünden deneme hakkının boşa gitmesi önleniyor
- GrapheneOS, yalnızca en yeni nesil güvenlik öğesinde deneme sınırlandırmasını uygulayan cihazları destekliyor
- Desteklenen cihazların güvenlik öğesi ürün yazılımını güncellemek için geçerli bir imzalama anahtarı ve daha yüksek sürüm numarasına ek olarak Owner kullanıcı doğrulaması da gerekiyor
- Devlet, deneme sınırını kaldıran bir ürün yazılımı hazırlatmaya zorlasa bile, bunu yükleyerek sınırı atlatmak mümkün değil
- Pixel, 2017 sonlarında çıkan Pixel 2'den bu yana dahili zamanlayıcı ve içeriden saldırı savunması olan güvenlik öğeleri kullanıyor; sonrasında işletim sistemiyle entegrasyon da geliştirildi
- GrapheneOS, parola uzunluğu sınırını 16 karakterden 128 karaktere çıkararak güvenlik öğesi deneme sınırına bağlı kalmadan yüksek entropili Diceware parola ifadelerinin kullanılmasını sağlıyor
- İsteğe bağlı parmak izi + ikincil PIN, güçlü bir ana parola ile günlük kullanım kolaylığını birlikte sunuyor
- Before First Unlock durumunda 6~8 rastgele Diceware kelimesinden oluşan ana parola kullanılıyor, sonrasında ise parmak izi ile kısa bir PIN birlikte kullanılabiliyor
- Geçerli bir parmak izi tanındıktan sonra bile ekranın ve donanım anahtar deposunun kilidini açmak için ikincil PIN'in girilmesi gerekiyor
- İzin verilen parmak izi denemesi 20'den 5'e düşüyor ve yanlış ikincil PIN de başarısız deneme sayısına dahil ediliyor
İşletim sistemi ve fiziksel erişim savunması
- GrapheneOS, güçlendirilmiş bellek ayırıcısı ve donanım bellek etiketleme (MTE) gibi donanım tabanlı özelliklerle işletim sistemi saldırılarının zorluğunu artırıyor; ayrıntılar saldırı azaltma özellikleri bölümünde görülebilir
- Cihaza fiziksel erişimi olan saldırıları engellemek için, kilitliyken yeni USB bağlantıları yazılım ve donanım düzeyinde varsayılan olarak engelleniyor ve etkin USB bağlantısı kesildiğinde veri işlevi de hemen devre dışı bırakılıyor
- Haziran 2021'de sunulan kilitli cihaz otomatik yeniden başlatma zamanlayıcısı 10 dakika~72 saat arasında ayarlanabiliyor
- Varsayılan değer başlangıçta 72 saatti, daha sonra 18 saate indirildi
- İşletim sistemi kapatılıp yeniden başlatılırken bellek temizleniyor ve cihaz Before First Unlock durumuna döndürülüyor
- Nisan 2024'te Pixel'in ürün yazılımı fastboot modunda önyüklemesinde de bellek temizleme eklendi
- Apple ve Google da iOS 18.1 ve Android 16'ya kilitli cihaz otomatik yeniden başlatmayı ekledi; Android'de bu özellik Advanced Protection Mode ile etkinleştirilebiliyor
- Android, ikincil kullanıcılar ve her bir Private Space için ayrı şifreleme anahtarları kullanıyor
- GrapheneOS'te ikincil kullanıcı oturumunu kapatma ve ilgili anahtarlar sayesinde, yeniden başlatma olmadan bu alanlar Before First Unlock durumuna döndürülebiliyor
- Ana kullanıcının verilerini yeniden şifrelenmiş durgun duruma getirmek, RAM'deki artık verileri tamamen silmek ve güvenlik öğesi güncellemelerini de engellemek için tüm cihazı yeniden başlatmak daha iyi oluyor
Zorlama durumlarında veri silme
- Zorlama PIN·parola, mevcut profilin PIN·parolasını isteyen herhangi bir işletim sistemi kimlik doğrulama penceresinde girildiğinde cihazı siliyor
- Yalnızca kilit ekranında değil, hassas ayar değişiklikleri gibi doğrulama gerektiren tüm pencerelerde çalışıyor
- Ana kullanıcı, ikincil kullanıcılar ve Private Space dahil tüm profillerde kullanılabiliyor
- Parmak izi kilit açmanın ikincil PIN'i olarak girildiğinde de çalışıyor, ancak SIM PIN için geçerli değil
- Zorlama PIN·parola bir telefon kılıfına ya da cüzdandaki bir kağıda da yazılabilir, ancak gerçek bir zorlama durumunda cihazın silinmesi fiziksel ve hukuki sonuçlar doğurabileceği için kullanım biçimi dikkatle değerlendirilmeli
- Zorlama özelliği, tüm profillerin PIN·parolası bilinse bile veri kurtarma olasılığını tamamen ortadan kaldırıyor; ancak zorunlu bir savunma aracı değil ve genel koruma özellikleri GrapheneOS özellikler listesi ile sürüm değişiklik kaydı içinde görülebilir
- Şu anda GrapheneOS'un gerektirdiği donanım güvenlik özellikleri ve güncellemeleri yalnızca Pixel sunuyor; ancak Motorola Mobility ile iş birliği ve Qualcomm'un geliştirme ilerlemesine bağlı olarak bunun 2027'den itibaren değişmesi bekleniyor
1 yorum
Hacker News yorumları
Bu yazı, GrapheneOS'un veri çıkarımına karşı savunmasının zorla alınmış bir PIN olmasa bile güçlü olduğunu netleştirmek için, ABD sınır araması sırasında zorla alınan PIN ile Pixel'i sıfırladığı için hakkında dava açılan olaya yanıt olarak paylaşılmış gibi görünüyor
Yakın zamanda ayrıca, GrapheneOS'un 18 saatlik otomatik yeniden başlatma özelliğinin cihazı ilk kilit açma öncesi (BFU) durumuna döndürerek anahtar çıkarımını engellediği ve böylece bir gazetecinin haber materyallerini ve gizli kaynaklarını koruduğu anlatılan bir Computer Weekly yazısı da çıktı
GrapheneOS'ta, sınırı geçmeden önce telefonu önleyici olarak sıfırlamayı mümkün kılacak tam yedekleme ve geri yükleme işlevi gerekli. Google Cloud veya iCloud gibi, tüm uygulama ve verileri kişisel bir SSH/SFTP sunucusuna yedekleyip geri yükleyebilmek iyi olurdu
Zorla alınmış bir PIN kullanıp dava riskini üstlenmektense, telefonu sıfırlayıp içine yalnızca birkaç kişi, pasaport kopyası ve uçuş PDF'leri koymayı; sınır kontrolünde istenirse de gerçek PIN'i vermeyi tercih ederim. Yolculukta gereken tek şey, parola yöneticisinin ya da uzak SSH sunucusunun parola cümlesini hatırlamak; gereken verileri geri yükleyip istenirse tekrar silmek olur
Ancak bunu varsayılan özellik yapmak, kolluk kuvvetlerinin tüm GrapheneOS kullanıcılarının uzak depolarından şüphelenmesine ve erişim ile geri yükleme talep etmesine yol açabilir; bu yüzden ayrı kurmak daha iyi olabilir. Doğal görünmesi için sadece sıradan alışveriş ve YouTube aboneliklerinde kullanılan sahte bir Google hesabı hazırlama yöntemi de var
3 hafta sonra başlayacak bir aylık yurtdışı seyahati öncesinde telefonu sıfırlamayı mı, yoksa ana telefonu evde bırakıp yalnızca aile acil durum kişilerini içeren 150 avroluk yeni bir cihaz götürmeyi mi düşündüğümden emin değilim. Sadece kilit ekranından bunun standart Pixel Android olmadığı anlaşılmıyor olması sevindirici
allowBackup="false"olan uygulamaları da yedekliyor ve uyumlu API sağlayan herhangi bir senkronizasyon hizmetini destekliyorProfil bazlı yedekleme olduğu için ikincil bir kullanıcıya geri yükleyip test etmek de mümkün. Uygulama ve kullanıcı deneyimini daha sade ve temiz hâle getirmek için kapsamlı bir yeniden tasarım planlanıyor; şu anda ise önce diğer uygulamalar yenileniyor
Kilit ekranında özel bir PIN girildiğinde kısa bir gecikmeden sonra yem bölümüne önyükleme yapılırsa, yalnızca beklenen sınır kontrollerinde değil ani aramalarda da makul inkâr edilebilirlik sağlanabilir
Android desen kilidi yalnızca
Log2(389112) ≈ 18.57 bitentropi sağlıyor. Rastgele 3 karakterden, 4 küçük harften ya da 6 haneli ondalık PIN'den bile daha zayıfUzun parolalarda ezber yöntemleri kullanılabilir ama girmesi zahmetli. Fazla uzunsa bir hash özeti gibi bir yöntemle izin verilebilir; ancak güçlü parolayı bizzat engellemek, yeniden kullanım ya da parolayı kendine gönderme gibi kötü alışkanlıkları teşvik ediyor
Parmak izi kilidine ikinci bir doğrulama PIN'i eklenebiliyor; böylece yalnızca biyometrik doğrulama kullanmanın dezavantajları olmadan güçlü parola cümleleri rahatça kullanılabiliyor. Desen kilidi, gerçekte mümkün kombinasyonların çok küçük bir kısmının kullanılmasına yol açtığı için hesaplanandan çok daha zayıf ve yanlış güven hissi verdiğinden yıllar önce kaldırıldı. Yerleşik rastgele PIN ve parola cümlesi üretme özelliği de geliştiriliyor
AOSP kısıtını değiştirerek en fazla 128 karakterlik parolaya izin veriyor. Uzun parola cümlesinin yalnızca yeniden başlatmadan sonra girilmesi gerekiyor ve güvenlik öğesi kötüye kullanılsa bile koruma sağlaması bir avantaj
Güvenlik çipine yönelik yan kanal saldırıları teorik olarak mümkün olsa da, zaten kanıtlanmış bir saldırı yöntemiyle birlikte cihazın sökülmesini ve hassas, yıkıcı işlemleri gerektiriyor
Apple cihazlarındakiyle benzer güvenlik güvenceleri istendiğinde kişinin suçlu muamelesi görmesi saçma. Apple'da da otomatik yeniden başlatma, tam disk şifreleme ve Lockdown Mode var
Zorla girilen parolanın sonucunu telefonu teslim alan kişi fark edememeli. Gerçek hesap bilgileri silinmeli, ama araştırmacının inceleyebilmesi için kibar ve anlamsız e-postalar gibi inandırıcı içerikle doldurulmuş bir işletim sistemi gösterilmelidir
Google Photos, Samsung ve çeşitli işletim sistemleri ile hizmetler kilitli veri özellikleri sunuyor
Profil silmede, varlığını kanıtlayan meta veriler cihazda ve sahip profilinin şifreli deposunda kalır. ADB ile sıfırlanıp sıfırlanmadığı ve zamanı da kolayca görülebilir; bu nedenle inandırıcı inkâr edilebilirlik sağlanamaz ve bunun gizli olduğuna inandırmak kullanıcıyı riske atar
Android'in Private Space gizlemesi de yalnızca kullanıcı arayüzünde zayıf bir gizleme sağlar; yayımlanmış birçok tespit yöntemi vardır ve ADB karşısında tamamen saklamak pratikte zordur. Eksik bir özellik çevrimiçi tartışmalarla hızla bilinir ve LLM'lere, adli bilişim araçlarına ve rehberlere entegre edilir
GrapheneOS özellikleri, özelliğin varlığını bilen bir hasma karşı da çalışmalıdır. Zorlama PIN'i gerçek PIN'den ayırt edilemez; bu da özelliği kullanmayan bir kullanıcıdan alınan PIN'in bile zorlama PIN'i olabileceğinin hesaba katılmasına yol açar
Gelecekteki cihazlarda, işletim sistemi açıklarıyla da aşılamaması için güvenli öğenin kendisine Weaver deneme sayısı sınırlamasının bir parçası olarak zorlama PIN desteği eklenmesi planlanıyor
İlk kilit açmadan sonra (AFU) cihaz kilitliyken de korunup korunmadığı merak ediliyor. Cihaz sık kullanıldığı için, kolluk ya da saldırgan ele geçirmeden önce kilitlense bile AFU verileri korunamıyorsa bunun faydası az olur; ayrıca kolluk güçleri Cellebrite gibi araçlarla aynı gün inceleme yapabiliyor
Bu, VeraCrypt kullanırken yeniden başlatmak zahmetli geldiği için PC'yi açık bırakmaya benzer; bu durumda bellek dökümüyle şifre çözülebilir
18 saat, telefonu günde sadece birkaç kez kullananlarda bile neredeyse hiç tetiklenmemesi için seçilmiş bir değerdir. Genelde en uzun uyku süresinden biraz uzun olması yeterlidir; gece yeniden başlatma kendi başına sorun değildir ama operatör araması dışındaki acil iletişimler kaçabilir
Yakın zamanda yayımlanan Cellebrite Premium belgeleri de, 2022'deki belirli bir yama seviyesinden sonra güncellenmiş kilitli GrapheneOS cihazlarına karşı saldırı yöntemi olmadığını gösteriyor
GrapheneOS ile Motorola arasındaki iş birliğinin hâlâ sürüp sürmediği ve Motorola cihazlarının ne zaman çıkacağı merak ediliyor
TSA ya da sınır geçişi kontrollerinden geçerken telefon ve dizüstü bilgisayar her zaman kapalı tutuluyor. ABD'de parola vermenin zorunlu kılınamayacağı düşünülüyor; cihazlara el konsa bile kapalıysa parolayı kırmak zor olur
GrapheneOS'un otomatik yeniden başlatması en düşük 10 dakikaya ayarlanabiliyor ve varsayılan değer 18 saat. Sonrasında Google ve Apple da sabit 72 saatlik zamanlayıcı ekledi
Yine de GrapheneOS'ta daha hızlı bir kapatma kısayolu olsa iyi olurdu. Şu anda fiziksel düğmeye basıp ardından ekranda tekrar onaylamak gerektiği biliniyor
İlgili xkcd: https://xkcd.com/538/
Parola verilmiş ama bunun kilidi açan değil telefonu sıfırlayan parola olduğu anlaşılıyor. Arama öncesinde cihazı yedeklememiş olması şaşırtıcı
Yalnızca seçilen uygulamaları silen ama bunu belli etmeyen hafifletilmiş bir zorlama PIN'i yapılabilir. Ya da uygulama verileri belirlenmiş bir geri yükleme noktasına döndürülüp hiçbir şey olmamış gibi gösterilebilir; bunun yapılandırıldığının izlenememesi de hukuki riski azaltmaya yardımcı olabilir
Ancak belirli bir profilin varlığı ve silinme zamanı dosya sistemi ve işletim sistemi meta verilerinde kalır ve açıkça ortaya çıkar. SSD'nin çeşitli yerlerinde kopyalanmış/değiştirilmiş dosya izleri de bulunur; uzun süre normal kullanım sonrasında belirli bir aralık için güvenli silme istenirse artık çok geç olabilir ve kurtarılabilir. Orada olması gereken meta veriler ve istatistiklerin yokluğu da başlı başına kanıt olur
Ayrılmış depolama alanında tüm parolaları geçerli kabul edip, yapılandırılmamış ya da yanlış olduğunda rastgele çıktı veren bir özellik mümkündür. Doğru uygulanabilmesi için sanal makine ve varsayılan ayrılmış alan gerekir, ancak yine de SSD'nin düşük seviyeli analiziyle kullanıldığının kanıtlanması mümkün olabilir