- Pixel + GrapheneOS yhdistyvät tavaratila Vahvistettu, Titan M2 ja salattu käyttäjäkohtaisilla avaimilla paremman turvallisuuden takaamiseksi.
- Päivitykset saapuvat erittäin nopeasti: järjestelmä muutamassa tunnissa/päivässä ja laiteohjelmisto jopa niinkin nopeasti kuin Google julkaisee kuvia.
- Sitä voi käyttää päivittäin profiilien, etuoikeudettoman Playn ja kauppojen, kuten Auroran/F-Droidin, kanssa, edellyttäen joitakin kompromisseja.
Olet ehkä huomannut kasvavaa pöhinää GrapheneOS:n ympärillä viime kuukausina ja miettinyt, onko se todella harppaus eteenpäin Android "vakiovarusteena." Kultainen kysymys on yksinkertainen: GrapheneOS vs. Android, mikä järjestelmä suojaa sinua parhaiten? Totuus on, että hypetyksen, innostuneiden artikkeleiden ja oikeutettujen epäilysten välissä laitteisto Googlen mukaan kannattaa erottaa myytit todellisuudesta ennen kuin päättää, minkä puhelimen pitää taskussaan.
On myös normaalia, että kaksi hyvin toistuvaa ajatusta pidättelevät sinua: toisaalta epäilykset Pixelsin Titan M/Titan M2 -sirua kohtaan (koska se näyttää "mustalta laatikolta" kuten IME/PSP) ja toisaalta halu välttää Googlea ostamalla mitä tahansa muuta kuin PixelinTähän lisätään keskustelu siitä, onko varmennetulla käynnistyksellä merkitystä vai riittääkö "täysi levyn salaus", ja uskomus, että yksinkertainen uudelleenasennus puhdistaa kaikki peukalointiyritykset. Palataanpa tähän asiaan rauhallisesti ja faktojen pohjalta.
Mikä on GrapheneOS ja miksi se on herättänyt niin paljon innostusta?
GrapheneOS on AOSP-pohjainen alusta, joka keskittyy radikaalisti yksityisyyteen ja järjestelmän suojaamiseen. Sen kehittäjät määrittelevät sen avoin, voittoa tavoittelematon projekti, joka on suunniteltu minimoimaan hyökkäyspinta-ala ja rajoittaa henkilötietojen paljastumista. Ajatuksena ei ole keksiä Androidia uudelleen, vaan vahvistaa sitä pala palalta: enemmän hallintaa käyttöoikeuksiin, lisäsuojauksia hyökkäyksiä vastaan ja vähemmän komponentteja, jotka "keskustelevat" ulkoisten palvelujen kanssa.
Oletusasetuksissa ei ole Google-palveluita. Järjestelmä käynnistyy puhtaana, juuri sen verran kuin on toiminnallinen., ja antaa sinun myöhemmin päättää, haluatko asentaa viralliset Play-osat (Google Services Frameworkin ja Play Kaupan). Suurin ero tyypilliseen uunissa kypsennetyn ROMin sijaan on se, että vaikka lisäisit Playn, se ei saa järjestelmäoikeuksia: se toimii kuten mikä tahansa muu sovellus ilman erityistä pääsyä kriittisiin osiin tai hallitsemattomia palveluita, jotka toimivat kulissien takana.
Yksityisyyden lisäksi GrapheneOS hyödyntää tietoturvaparannuksia, kuten ytimen ja käyttäjätilan koventamista, muistin salaus käyttäjäkohtaisilla avaimilla ja leikkaa Androidin vakioversion esiasennettuun koodiin ja prosesseihin, jotka parantavat operaattorien yhteensopivuutta. Kaikki tämä vähentää hyökkäysvektoreita ja seurantaa.
Tuetut laitteet ja tukikäytäntö
Jos mietit, mihin sen asentaa, tässä tulee ensimmäinen ämpärillinen kylmää vettä (tai realismia): Se on virallisesti yhteensopiva vain Google Pixelin kanssa.Tämä ei ole päähänpistoa; kyse on oikean laitteisto-, laiteohjelmisto- ja päivityskäytäntöjen yhdistelmän saavuttamisesta, joka tarjoaa kokonaisvaltaisen tietoturvan minimaalisilla AOSP-muutoksilla.
Tuotantotuen luettelo sisältää uusimmat mallit, kuten Pixel 9 Pro XL:n, Pixel 9 Pron ja Pixel 9:n, sekä Pixel 8a, Pixel 8 ja Pixel 8 Pro; myös Pixel 7a, 7 ja 7 Pro; Pixel-tabletti; taittuva Pixel Fold; ja aiemmat sukupolvet, kuten Pixel 6/6a ja Pixel 5a. Tämä valinta varmistaa matalan tason korjauspäivitysten saatavuuden ja avainkomponentit, kuten Titan M2, välttämätön varmennettua käynnistystä varten ja suojalle alennuksia vastaan.
Päivitysaikataulun osalta GrapheneOS perii tukiikkunat Googlelta omaa laiteohjelmistoa ja blobeja varten. Pixel 8 -tuoteperheestä lähtien Google tarjoaa jopa seitsemän vuoden päivityksetPixel 6:n ja Pixel 7:n osalta puhutaan viiden vuoden tietoturvapäivityksistä. GrapheneOS voi korjata järjestelmän erittäin nopeasti, mutta taustalla oleva laiteohjelmisto voidaan päivittää vasta, kun valmistaja julkaisee allekirjoitetut levykuvansa.
Asennus: Helpompaa kuin miltä näyttää (ja käännettävissä)
Jos olet ajatellut flash-ROM-levyjen käyttöä, tämä kuulostaa lomalta. Se asennetaan verkkoasennusohjelmalla: Avaa Pixelin käynnistyslataimen lukitus ja kytke kaapeli USB tietokoneeseen ja seuraa selaimen ohjeita. Ei TWRP:tä, ei ROM-zip-tiedostoja toisella puolella ja GApp-tiedostoja toisella puolella, eikä tarvitse toivoa, että se käynnistyisi heti.
Prosessi on hyvin lyhyt, muutaman minuutin luokkaa, ja sen jälkeen on suositeltavaa lukita käynnistyslataaja uudelleen varmennetun käynnistysketjun palauttamiseksi. Jos et ole tyytyväinen, voit palata alkuperäiseen ROM-levyyn virallisen tehdaskuvan rinnakkaislataus. Niille, jotka haluavat mieluummin luetella vaiheet, skripti olisi: prepare varmuuskopio, aktivoi kehittäjäasetukset ja OEM-lukituksen poisto, avaa käynnistyslataaja, suorita asennus yhteensopivasta selaimesta ja lopuksi lukitse käynnistyslataaja ja määritä asetukset.
Mitä löydät aloittaessasi: minimalistinen järjestelmä ilman turhaa turvotusta
Sisällä ollessa ensimmäinen vaikutelma on siisteys. Ei turhauttavia ohjelmia tai räikeitä taustojavain puhelimen käyttöön tarvittavat välttämättömyydet ensimmäisestä minuutista lähtien ja suojaa Android-laitteesi. Välissä sovellukset Mukana ovat Asetukset, App Store (peruskomponenttien säilytyspaikka), Tiedostot, Tilintarkastaja, Laskin, Kamera, Yhteystiedot, Galleria, Järjestelmätiedot, Viestit, Katseluohjelma PDF, Kello, Puhelin ja Vanadium, kovetettu Chromium-pohjainen selain.
App Storesta itsessään voit halutessasi lisätä virallisia Google-palveluita sekä tiettyjä apuohjelmia, kuten Android Auton tai Pixel-kuvankäsittelyohjelman (Google Markup). Galleria on AOSP:n, joten Google Kuvia ei ole oletuksena. Jos päätät ottaa käyttöön Google-sovellukset, muista, että GrapheneOS:ssä ne toimivat "jailed": niillä ei ole etuoikeuksia eivätkä ne suorita näkymättömiä taustaprosesseja, joilla on lisäkäyttöoikeudet.
Turvaominaisuudet, joilla on merkitystä
GrapheneOS sisältää toimenpiteitä, jotka on suunniteltu rajoittamaan datan altistumista ja vahvistamaan suoritusympäristöä. Siinä on esimerkiksi seuraavat ominaisuudet: Rajoitukset sovelluksille, jotka eivät voi vakoilla verkon tilaa välttämättömän lisäksi ylimääräinen Wi-Fi- ja Bluetooth-eristys sekä selain (Vanadium) korkean tason tietoturvapäivityksillä.
Asetuspaneelissa näet tiettyjä osioita, kuten hyökkäysten havaitsemisen, käyttäjän käytettävissä olevan järjestelmätapahtumalokin, ohjelmoitava automaattinen uudelleenkäynnistys tietyn aikavälin välein, mahdollisuus ladata akku vain laitteen ollessa lukittuna, Wi-Fi- tai Bluetooth-yhteyden automaattinen sammutus tai jopa portin poistaminen käytöstä USB-C estääkseen tiedon vuotamisen tai injektoinnin, jos jollakulla on terminaali käsissä
Voit myös pakottaa yhteystarkistukset käyttämään GrapheneOS-palvelimia Googlen palvelimien sijaan. metatietovuotojen vähentäminenTähän on lisätty tuttuja mutta hyödyllisiä ominaisuuksia, kuten satunnaistaminen MAC Wi-Fi-verkon kautta, laitteen ”Salaa PIN” -näppäimistö lukitusnäyttö tai pakotettu uudelleenkäynnistys X tunnin kuluttua ilman lukituksen avaamista laitteiden hallussa olevien hyökkäysten lieventämiseksi.
Olennainen osa on sen lähestymistapa hiekkalaatikkopeli hienosäädölläJokainen sovellus sijaitsee omassa pienessä laatikossaan, jossa on rajoitetut käyttöoikeudet eikä oikoteitä muiden sovellusten tietoihin. Jopa Google Play Palvelut, jos asennat ne, toimivat kuten mikä tahansa muu sovellus: ei järjestelmäoikeuksia, ei piilotettuja kanavia ja näkyviä ja peruutettavia käyttöoikeuksia.
Vahvistettu käynnistys, salaus ja FDE vs. Secure Boot -keskustelu
Toistuva kysymys on, onko vahvistettu käynnistys todella niin tärkeä vai riittääkö hyvä koko levyn salaus. Todellisuudessa Pelkkä salaus suojaa tallennettuja tietoja, mutta se ei vahvista käynnistetyn järjestelmän eheyttä. Ilman luotettavaa käynnistysketjua joku, jolla on fyysinen pääsy laitteeseen, voisi yrittää tehdä muutoksia, jotka lataavat pysyvää koodia tietämättäsi laitteen lukituksen avaamisen jälkeen.
Tässä kohtaa Pixels tulee mukaan kuvaan Titan M/Titan M2 -sirullaan, joka suojaa näppäimiä ja... suojaus takaisinkeloja vastaan (estääkseen alennuksen haavoittuvaan versioon), allekirjoituksen validoinnin ja rajoittaa raa'an voiman hyökkäyksiä. Yhdistämällä vahvan salauksen laitteistopohjaiseen vahvistettuun käynnistykseen vähennät tilanteita, joissa hyökkääjä pysyy pystyssä, vaikka yrittäisit flashata uudelleen. Huomautus: Flashaaminen yleensä puhdistaa järjestelmän, mutta jos laiteohjelmisto tai käynnistyslatain on vaarantunut, tarvitset sen itseluottamuksen ankkurin varmistaakseen, että aloitettu on laillista.
Voitko elää GrapheneOS:n kanssa päivittäin?
Käytännön kysymys on, onko matkapuhelin edelleen hyödyllinen. Lyhyt vastaus on kyllä, vivahteikkaasti. asenna kolmannen osapuolen ja Googlen sovelluksia ja sinulla tulee olemaan toimiva puhelin. Käyttäjäprofiilit auttavat paljon mobiililaitteiden hallinnassaVoit erottaa käyttöoikeuksia vaativien sovellusten profiilin puhtaasta profiilista, eristäen tiedot niiden välillä ja pienentäen näkyvyysaluetta.
Monet sovellukset toimivat ilman Google Play Palveluita, ja toiset toimivat edelleen virallisten Play-palveluiden asennettua normaalisti. Aurora-myymälä (Play-asiakasohjelma ilman Google-tiliä) tai ilmainen F-Droid-ohjelmisto ovat käteviä vaihtoehtoja. Muista, että jotkin sovellukset käyttävät push-ilmoituksia tai Googlen sijainti-API-rajapintoja. Näissä tapauksissa yksinkertaisin vaihtoehto on asentaa Play ilman oikeuksia, jotta ne toimivat rinnakkain "arkaluonteisen" profiilisi kanssa.
Olet ehkä lukenut, että "MicroG on asennettu ja siinä kaikki". Tämä voi pitää paikkansa muissa ROM-levyissä, mutta GrapheneOS:ssa allekirjoituksen väärentäminen ei ole käytössä, eikä MicroG:tä suositella. koska sen suojausmalli priorisoi Playn käyttöä ilman käyttöoikeuksia sen sijaan, että matkisi sitä. Se on tietoinen valinta: luottamusketjun ylläpitäminen ja myönnytysten vähentäminen, jotka avaavat oven sovelluksille, jotka teeskentelevät olevansa muita sovelluksia.
Suorituskyky, kokemus ja mitä menetät "pikselitaikuudesta"
Päivittäisessä käytössä järjestelmä tuntuu nopealta ja vakaalta. Vanadiini toimii kuin unelma, ja akunkulutus on kilpailukykyinen. osittain invasiivisten prosessien puuttumisen vuoksiMenetät kuitenkin joitakin Pixelin vakio-ominaisuuksien "taikallisia" ominaisuuksia. IA kamera/galleria, Google Kuvat täydellä kapasiteetilla tai tietyt integraatiot, jotka ovat riippuvaisia omista palveluista.
Voit asentaa Google Kameran tai Google Kuvat, kyllä, mutta se tarkoittaa, että oletetaan, että sinulla on enemmän telemetriaa ja käyttöoikeuksia. rakeinen hallintaSinä päätät, mitkä komponentit lisäät, minne ja millä profiililla. Jos et välitä mistään ja haluat täyden Pixel-kokemuksen, kannattaa ehkä pitäytyä alkuperäisessä Androidissa; jos yksityisyys ja kestävyys ovat etusijalla, GrapheneOS:n kompromissi on erittäin houkutteleva.
Laitteiston rooli: Titan M2 ja luotettava arkkitehtuuri
Pixelin yksinoikeus liittyy ensisijaisesti laitteisto- ja laiteohjelmistotakuisiin. Pixelsissä on integroitu Titan M2 -turvapiiri luotettavana suorituselementtinä, joka on erillinen pääprosessorista. Se hallinnoi avaimia, validoi käynnistyksen, asettaa rajoituksia lukituksen avausyrityksille ja vastustaa fyysisiä hyökkäyksiä paremmin kuin puhtaasti ohjelmistopohjaiset ratkaisut.
Lisäksi avainten tallentaminen Secure Element -ominaisuuden avulla mahdollistaa laitteistopohjainen datasalaus yksilöllisillä salasanoilla käyttäjää kohden, mitä GrapheneOS hyödyntää parantaakseen tietojen suojaa levossa. Tämä laitteiston, päivityskäytäntöjen ja ohjelmistoarkkitehtuurin lähentyminen mahdollistaa projektin tavoitteleman tietoturvastandardin.
Päivitykset: korjauspäivitysten nopeus verrattuna Androidin ja Samsungin vakioversioihin
Toinen keskeinen kysymys: kuinka nopeasti korjaukset saapuvat, jos kriittinen virhe ilmenee? Yleisesti ottaen GrapheneOS integroi AOSP-tietoturvapäivitykset erittäin nopeasti Kuukausittaisen julkaisun jälkeen, ja usein läheisessä synkronoinnissa Pixelin tehdaslevykuvien kanssa, puhumme tunneista tai muutamasta päivästä järjestelmäosan osalta.
Laiteohjelmistojen ja suljetun silmukan komponenttien osalta tahti on Googlen itsensä käsissä, aivan kuten Androidinkin kohdalla: kun uusi Pixel-kuva julkaistaan, GrapheneOS voi sisällyttää sen. Verrattuna muihin suuriin Android-merkkien laitteisiin (kuten jotkut Samsungin versiot, jotka porrastavat käyttöönotot alueen tai operaattorin mukaan), Pixel + GrapheneOS -pari saa yleensä korjauspäivitykset erittäin nopeasti ja ilman ketjua viivästyttäviä välikerroksia.
Luettelo mukana toimitetuista sovelluksista ja esillä olevista apuohjelmista
Jos haluat tarkemman kuvan, "Standard Pack" sisältää työkaluja, kuten Auditor (eheyden varmentamiseen), kovetetun Vanadium-selaimen ja jokapäiväisiä apuohjelmia (viestit, puhelin, kello, laskin, PDF-katseluohjelma). Oma App Store Olennaiset komponentit ja tarvittaessa Googlen osat asennetaan rajoitetussa tilassa.
Vähemmän tunnettuja käytännön apuohjelmia ovat ohjelmoitava automaattinen uudelleenkäynnistys, "lataa vain, kun laite on lukittu", mahdollisuus poistaa USB-C-portti käytöstä fyysisten vektorien estämiseksi ja radion automaattisen sammutuksen. Nämä ovat pieniä yksityiskohtia, jotka yhdessä nostavat turvallisuustasoa pakottamatta sinua jonglööraamaan.
Hypestä, käytettyjen tavaroiden markkinoista ja paisuneista hinnoista
GrapheneOS:n suosion myötä käytettyjen Pixel-pakettien hinta on kasvanut, koska ne tulevat valmiiksi flash-asennetuina. Käytti Pixel 6a:ta jonka voit itse asiassa muuttaa muutamassa minuutissa verkkoasennusohjelmalla. Ellei sinulle tarjota todellista lisäarvoa (takuu, auditointi, tuki), nämä ylihinnoiteltut hinnat eivät ole täysin perusteltuja.
Mitä jos puhelintani luvattomasti käytetään? Salaman uudelleenaktivointi, varoitusmerkit ja rajoitukset
Jos epäilet peukalointia, virallisen levykuvan uudelleenasennus ja käynnistyslataimen lukitseminen on tehokas ratkaisu useimmissa tilanteissa. käynnistys vahvistettu Titan M2:lla Se auttaa havaitsemaan/estämään muutoksia, ja tunnistetietoihisi sidottu salaus suojaa tallennettuja tietojasi. Asiat mutkistuvat, jos hyökkääjä on murtautunut laiteohjelmistoon/käynnistyslataimeen: tällöin on välttämätöntä palauttaa allekirjoitetut levykuvat ja luottaa laitteiston vahvistusketjuun.
La Tilintarkastaja-sovellus Mukana oleva ominaisuus mahdollistaa järjestelmän tilan tarkistamisen toisesta luotettavasta laitteesta, mikä vähentää huomaamatta jääneen tietomurron mahdollisuutta. Säännöllisten uudelleenkäynnistysten ja erillisten profiilien lisäksi, lisäät huomattavasti hyökkääjän sinnikkyyden ja sivuttaisliikkeen vaikeusastetta, jos hänellä on tilapäinen fyysinen pääsy.
Lopuksi, mitä tulee "FDE and go" -ominaisuuteen, muista: salaus suojaa tietojasi, kun tietokoneesi on lukittu, mutta ei takaa järjestelmän eheyttä siitä se lähtee käyntiin. Siksi on tärkeää varmistaa käynnistyksen vahvistus ja palautussuoja, kaksi elementtiä, joita GrapheneOS tukee juuri Pixel-laitteistolla.
Kaiken kontekstiin laitettuna kuva on selvä: jos priorisoit turvallisuutta ja yksityisyyttä ja olet valmis luopumaan osasta "taikallista" Pixel-kokemusta, Pixel + GrapheneOS Se tarjoaa vaikean tasapainon Android-ekosysteemissä. Tärkeintä on ymmärtää, miten vahvistettu käynnistys, laitteistopohjainen salaus ja päivitykset toimivat, ja käyttää profiileja/käyttöoikeuksia puhelimen mukauttamiseksi päivittäiseen käyttöön menettämättä hallintaa.
Intohimoinen kirjoittaja tavujen maailmasta ja tekniikasta yleensä. Rakastan jakaa tietämykseni kirjoittamalla, ja sen aion tehdä tässä blogissa, näyttää sinulle kaikki mielenkiintoisimmat asiat vempaimista, ohjelmistoista, laitteistoista, teknologisista trendeistä ja muusta. Tavoitteeni on auttaa sinua navigoimaan digitaalisessa maailmassa yksinkertaisella ja viihdyttävällä tavalla.
