حماية GrapheneOS ضد استخراج البيانات من الأجهزة المقفلة
يتمتع GrapheneOS بدفاعات قوية ضد استخراج البيانات. إنه يعتمد بشكل كبير على ميزات الأمان القياسية التي يوفرها Android 17 والأجهزة الأكثر أمانًا المتوفرة لنظام Android. في الوقت الحالي، توفر Pixels فقط ميزات أمان الأجهزة والتحديثات التي يتطلبها نظام GrapheneOS. سوف يتغير هذا في عام 2027 بفضل شراكتنا مع Motorola Mobility والتقدم الذي أحرزته شركة Qualcomm. يوفر تشفير القرص حماية قوية للبيانات. حتى المهاجمين الأكثر تطوراً لن يتمكنوا من كسرها بشكل مباشر. يحتاجون إما إلى استغلال نظام التشغيل أثناء وجودهم في حالة “بعد إلغاء القفل الأول” أو فرض رقم التعريف الشخصي/كلمة المرور بطريقة وحشية. يدعو Android 16 QPR2 إلى عنصر آمن ينفذ معدل الحد من تكثيف التأخير. إنها 4 ساعات بعد 10 و 41 يومًا بعد 15. يُسمح بـ 20 محاولة فقط. لسهولة الاستخدام، فهو يرفض أحدث 5 محاولات فريدة فاشلة مبكرًا لتجنب إضاعة المحاولات في الأخطاء المتكررة. يدعم GrapheneOS فقط الأجهزة التي تطبق أحدث جيل من حدود معدل العناصر الآمنة. https://source.android.com/docs/security/features/authentication/rate-limiting يتمتع العنصر الآمن الموجود على الأجهزة المدعومة أيضًا بمقاومة الهجمات الداخلية. يتم تنفيذ ذلك من خلال مطالبة المستخدم المالك بالمصادقة بنجاح قبل تحديث البرنامج الثابت للعنصر الآمن. مفتاح التوقيع الصالح ورقم الإصدار الأكبر لا يكفيان وحدهما. والغرض من ذلك هو منع أي حكومة من تجاوز الحد الأقصى للمعدل عن طريق فرض إنشاء تحديث للبرنامج الثابت لإزالة حد المعدل. استخدمت Pixels عنصرًا آمنًا مزودًا بمؤقت داخلي لتنفيذ الحد من المعدل ومقاومة الهجمات الداخلية منذ إطلاق Pixel 2 قرب نهاية عام 2017. وإليك منشورًا حول هذا الأمر منذ عام 2018: https://android-developers.googleblog.com/2018/05/insider-attack-resistance.html لقد أصبح العنصر الآمن والتكامل في نظام التشغيل أفضل بكثير منذ ذلك الحين، لكنه يظهر أن هذا يعود إلى زمن طويل وليس جديدًا ميزة. يقوم GrapheneOS أيضًا برفع عدد الأحرف المسموح بها لكلمات المرور من 16 إلى 128. وهذا يتيح استخدام عبارات مرور diceware عالية الإنتروبيا لا تعتمد على الحد الآمن لمعدل العناصر. ولجعل عبارة مرور قوية ملائمة للاستخدام دون إتلافها من خلال فتح القفل البيومتري، يضيف GrapheneOS رقم تعريف شخصي اختياري لبصمة الإصبع. نقوم بتقليل محاولات بصمة الإصبع المسموح بها من 20 إلى 5، ويتم احتساب الفشل في إدخال رقم التعريف الشخصي الصحيح للعامل الثاني في ذلك. يتيح ذلك استخدام 6-8 كلمات عشوائية كطريقة إلغاء القفل الرئيسية المطلوبة في “قبل إلغاء القفل لأول مرة” وبصمة الإصبع + رقم التعريف الشخصي باستخدام رقم تعريف شخصي قصير للراحة. يؤدي استخدام بصمة إصبع صالحة إلى مطالبتك بإدخال رقم التعريف الشخصي الثاني المطلوب لإكمال إلغاء قفل الشاشة ومخزن مفاتيح الأجهزة. يعمل GrapheneOS على تحسين عمليات الحماية من الاستغلال لنظام التشغيل بشكل كبير من خلال مخصصات الذاكرة القوية والميزات الأخرى. يستخدم بشكل كبير ميزات الأمان المستندة إلى الأجهزة بما في ذلك وضع علامات على ذاكرة الأجهزة (MTE) للحماية من عمليات الاستغلال. نظرة عامة جزئية على وسائل الحماية هذه موجودة هنا: https://grapheneos.org/features#exploit-protection يضيف GrapheneOS حماية متخصصة ضد الهجمات من خلال الوصول المادي أيضًا. على سبيل المثال، يقوم بحظر اتصالات USB الجديدة على مستوى البرامج والأجهزة بشكل افتراضي أثناء القفل ويعطل بيانات USB بمجرد عدم وجود اتصالات USB نشطة. قام GrapheneOS بشحن مؤقت إعادة التشغيل التلقائي للجهاز المقفل في يونيو 2021. ويمكن ضبطه بين 10 دقائق و72 ساعة. لقد قمنا بتمكينه افتراضيًا باستخدام 72 ساعة ثم قمنا بتخفيضه إلى 18 ساعة. يقوم تلقائيًا بإرجاع الجهاز إلى حالة “قبل إلغاء القفل أولاً” نظرًا لتصفير ذاكرتنا كجزء من هدم نظام التشغيل والتمهيد. لقد حصلنا على Pixels لإضافة تصفير الذاكرة لتشغيل وضع التشغيل السريع للبرامج الثابتة في أبريل 2024. أضافت Apple وGoogle مؤقتًا لإعادة التشغيل التلقائي للجهاز المقفل في iOS 18.1 وAndroid 16. بالنسبة لنظام Android، يمكن تمكينه باستخدام وضع الحماية المتقدم لنظام Android. إن تنفيذنا أفضل لأسباب متعددة ولكنه ميزة مفيدة بغض النظر. يستخدم Android مفاتيح تشفير منفصلة لكل مستخدم ثانوي ومساحة خاصة. يضيف GrapheneOS دعمًا لإعادة كليهما مرة أخرى إلى حالة “قبل القفل الأول” دون إعادة التشغيل عبر الجلسة النهائية للمستخدمين الثانويين أو التبديل لأي منهما للقيام بذلك افتراضيًا. لا يزال من الأفضل إعادة تشغيل الجهاز لإعادة المستخدم الرئيسي إلى حالة الراحة، ومسح البيانات المتبقية تمامًا من ذاكرة الوصول العشوائي (RAM)، وحظر تحديثات العناصر الآمنة. تُعد ميزة رقم التعريف الشخصي/كلمة المرور الخاصة بالإكراه ميزة ثانوية تتناسب مع الصورة الأكبر. يقوم بمسح الجهاز عند إدخاله في أي نظام تشغيل يطالب برقم التعريف الشخصي أو كلمة المرور لملف التعريف الحالي. سيقوم بمسح الجهاز عند إدخاله في مطالبة المصادقة لتغيير إعداد حساس أو أي شيء آخر يتطلب ذلك، وليس فقط شاشة القفل. وهو يعمل عبر كل الملفات الشخصية بما في ذلك المستخدمين الثانويين والمساحات الخاصة، وليس فقط المستخدم الرئيسي. هناك طرق متعددة لاستخدام ميزة رقم التعريف الشخصي/كلمة المرور الخاصة بالإكراه، بما في ذلك كتابتها على حافظة الهاتف أو ورقة محفوظة في المحفظة. يجب على الأشخاص التفكير بعناية في كيفية استخدامه في موقف الإكراه الفعلي حيث يمكن أن تكون هناك عواقب جسدية أو قانونية لمسح الجهاز. لا يتطلب نظام GrapheneOS حماية البيانات من استخراجها من الجهاز، ولكنه يستلزم استعادتها بالكامل حتى مع رقم التعريف الشخصي/كلمة المرور لكل ملف تعريف على الجهاز. لا يعتمد GrapheneOS على رقم التعريف الشخصي/كلمة المرور الإكراهية لحماية بيانات المستخدم. إنها إحدى الأدوات التي توفرها من بين تحسينات الخصوصية والأمان الرئيسية التي تقدمها ككل. توفر صفحة الميزات الخاصة بنا نظرة عامة على ما يقدمه GrapheneOS مقارنة بنظام Android 17 القياسي. وهو يغطي معظم الميزات الرئيسية التي نقدمها والعديد من الميزات الثانوية ولكن هناك أيضًا أكثر من ذلك بكثير. تعد ملاحظات الإصدار الخاصة بنا أكثر شمولاً نظرًا لأننا نتأكد من تغطية كل شيء عند إضافتها أو تغييرها أو إزالتها. https://grapheneos.org/featureshttps://grapheneos.org/releases#changelog
تم النشر: 2026-07-26 06:57:00
مصدر: discuss.grapheneos.org








