Комментарии 136
However, AME does not allow for the installation of critical security patches, by means of regular Windows Updates,,
а главное: где гарантия того, что замена тоже ничего не сливает «налево»? :-)
а главное: где гарантия того, что замена тоже ничего не сливает «налево»? :-)Имеется инструкция по сборке своего образа из официальной винды.

Вы ставили LineageOS готовый имидж с сайта или собирали сами? Я себе собирал без приложения «Updater» и без Google Apps — в итоге из всего упомянутого с посте списка оно стучалось лишь в ожидаемые места ("generate_204", обновления AGPS, NTP, может ещё куда-то). И всё это можно отключить штатными настройками.
Рекомендую сниффить DNS запросы, тогда становится понятнее, куда стучится. Например, обновления AGPS — там вначале он по одному урлу идёт, потом его редиректит на CDN.
Если есть силы в код лезть, то можно за основу взять LineageOS и надёргать интересных патчей из других, например https://github.com/CopperheadOS
Кстати, CopperheadOS, кажется, на Pixel 3 должна работать тоже. Но собранную продают за деньги. Зато все исходники на гитхабе есть, можно собрать её.
GrapheneOS was previously known as CopperheadOS while it was sponsored by this company
так может по поводу
… надёргать интересных патчей из других, например github.com/CopperheadOS
лучше тогда дёргать отсюда? )
Если сервер доступен, а у надежных провайдеров типа f-droid я думаю высокий показательВы не учитываете ограничения доступа из России.
У 7-zip.org тоже был высокий показатель, это не помешало ему быть недоступным несколько лет, за компанию с Telegram.
Формально, captive portal должен при любом обращении на 80/443 порт редиректить на веб страничку. Разными способами это делается.
Но мне встречались хотспоты, которые просто режут обращение, например, на ya.ru или любой другой сайт. Но при этом правильно реагируют на известные урлы типа google/generate_204 (не пробовал apple'овский).
Как можно с 443 порта делать редирект, если там https? Вы же не сможете ответиь от имени гугла....
С неправильным или самоподписанным сертификатом — «кушайте, что дают». В Азии и не такое можно найти. Не знаю, работает ли такое на телефонах, т.к. с ноутбука curl'ом смотрел.
1) Youtube App
2) Google Drive App
3) Google Photos App
4) Google Keep App
и главное, стоило ли оно того? Особенно когда действительно все проблемы можно решить установкой хорошего Firewall поверх системы.
Что касается Youtube app, то есть альтернативные плееры в aurora store. Но при этом не получится туда залогиниться и подключить свой «youtube premium». Что касается остальных сервисов я ими не пользовался, не могу ответить.
К сожалению приватность требует жертв… Тут решать вам, стоят ли эти неудобства того или нет
Решается отключением WiFi и 3G/4G данных.
Хорошо быть Неуловимым Джо!
В шапочке из фольги)
Яблоко завсегда сольёт всё АНБ и прочим.
BlackBerry давно на Андроиде, смартфоны собираются китайцами.
In 2015, BlackBerry re-focused its business strategy and began to release Android-based smartphones, beginning with the BlackBerry Priv slider and then the BlackBerry DTEK50.
2020: компания TCL Communication приняла решение о прекращении производства и продажи смартфонов марки BlackBerry, продажи завершатся 31 августа 2020; компания обязуется осуществлять поддержку и гарантийное обслуживание всех проданных до этого времени устройств до 31 августа 2022 года.[11]
Яблоко завсегда сольёт всё АНБ и прочим.
Ага, поэтому ФБР ходило к Cellebrite и платило деньги за взлом айфона пять-си одного поехавшего стрелка?
Эппл при запросе из ФБР дать им бэкдор или модифицированную версию айоси для форензики — послали фбр-овечек далеко-далеко, и ничего им не было.
Там стоит Blackberry OS 10 (последняя версия 10.3.3) которая по сути своей есть QNX 8.0.0 (так она откликается на uname -a в терминале).
В дополнение к тому там есть подсистема андроид 4.3 с полностью выпиленными гуглосервисами.
Т.е. там можно ставить как нативные приложения (написанные на C++ + Qt) из их родного магазина BB World (вроде бы все еще действует), так и андроидные (те, что не привязаны к гуглосервисам) из Amazon AppStore или иных альтернативных источников или прямо в виде apk.
Правда, там нет понятия root. Нигде не видел свидетельств того, что кому-то удалось самостоятельно получить права суперпользователя на QNX.
Кстати, Blackberry сервера заблокированы в РФ. Так что для получения Blackberry ID (нужен, например, чтобы что-то устанавливать из BB World), необходимо на телефоне поднимать VPN (что несложно — у того же ZoogVPN все настройки опубликованы на сайте, если бесплатный аккаунт на 2Гб в месяц, платный без ограничений тоже недорог — $30 на два года).
Боишься что кто-то чего-то куда-то сливает — просто отключаешь автозапуск VPN и вперед. Включишь руками только когда это реально нужно.
Только насколько они будут безопасней в плане приватности по сравнению с оригинальными решениями от Гугл
Распределённостью.
Если Гугл решит сливать данные налево, то уйдут все данные.
Если один из владельцев стороннего сервиса решит сливать данные, то уйдёт только часть данных.
да, Вы правы, могут уйти не все данные, а часть, но не факт...
Да, может и не всё утечёт, а только часть у одного вендора.
Но факт, что утечёт только часть данных.
смотрите мой комментарий выше про альтернативы на iOS и BlackBerry, либо другие
Не уловил причинно-следственной связи между обеспечением распределённости и смены одного централизованного обработчика данных на другого.
Конкретно: Смена гугла на iOS/Blackberry — не добавит распределённости.
Да, может и не всё утечёт, а только часть у одного вендора.
Но факт, что утечёт только часть данных.
Я имел в виду, что если набрать в поисковике новостной заголовок типа «Google deletes another 25 Android apps caught stealing user data, including Facebook credentials», то легко понять масштаб существующей проблемы: есть масса приложений, которые воруют и отправляют не только свои (необходимые для их функционирования), но и чужие данные, относящиеся к другим приложениям. Хотя топик-стартер Фейсбуком не пользуется и блокирует его, поэтому может счесть пример непоказательным :-) Статья у него все равно интересная, какие бы сомнения вокруг ее полезности не существовали.
Кстати, насколько эффективнее по сравнению с Корпорацией Добра работает команда F-Droid по обнаружению таких приложений в своем маркетплейсе — это тоже хороший вопрос, ибо топик-стартер нативный гугловский маркетплейс поспешил поменять, как мне кажется, несильно вдаваясь в этот вопрос, а то что хрен редьки может оказаться не слаще — это всплывет позже, когда выяснится что в отличие от гугловского маркетплейса ворующие пароли приложения пролежали в Ф-Дроид маркете на 1 неделю дольше…
Google deletes another 25 Android apps caught stealing user data, including Facebook credentials
Это мальца не в тему, ибо речь идёт о приложениях, которые просили войти через ФБ. Они так и форму входа через Google могли показывать.
У меня, в качестве хобби, есть проект на эту тему, который старается распаковывать (apk, dex, pe, so) и искать подозрительные закладки:
execinfo.ru
Но пока он шибко неавтоматизирован.
Joplin
Изучал вопрос анонимности и решил поделится с Хабром
С анонимностью это ничего общего не имеет. Анонимность — это не выделяться из большинства. Если 90% устройств определяют тот же captive portal через Google, то и вам придётся.
То, что вы имели в виду, называется «приватность».
Как решили вопрос с геолокацией и пушами?
collector-hpn.ghostery.net:443
cmp-cdn.ghostery.com:443
api.ghostery.net:443
cdn.ghostery.net:433
Чем не угодила тула, сделанная *специально* для блокировки всяких трекеров и предотвращения утечки персональных данных и вообще слива вашей информации куда бы то ни было?
А можно было просто новые телефоны Хуавей купить. Туда захочешь — Гугл-сервисы не поставишь.
В американской юрисдикции на порядки ниже риск задержания: нужно, к примеру, торговать оружием, в то время, как в Китае достаточно запостить что-то против CCP/Пуха.
neverssl.com как captive тоже можно
Уже писал на эту тему на Хакере (https://xakep.ru/2019/06/28/android-privacy/), но повторюсь. Подавляющее большинство того, что у автора "ой, а гугл следит" не представляет абсолютно никакой угрозы, и решается удалением GApps. Жизнь без них вполне себе возможна. А на полном серьезе рассказывать, что кто-то будет следить через пустой generate_204 — даже не смешно уже
Разные провайдеры.
А суть одна, не?
Если человек уходит от гугла, какой смысл переходить на Cloudflare/Facebook/Microsoft/Любая другая корпорация?
Ну да, главное чтоб Американский Гугл не получил данные. А вот Китайской разведке через китайские прошивки — это нездоровье))
[sarcasm]
подготовился основательно
Нет упоминания microG
Подготовился плохо.
На первый взгляд система позиционирует себя как максимально безопасная и анонимная. Есть пару нюансов которые мне не понравились:
Нет доступа к root
GrapheneOS по объективным характеристикам самая секъюрная ОС в данный момент, одним из факторов которого является возможность блокировки загрузчика, пользуясь Verified Boot.
Наличие root-доступа на устройстве это очень грубая ошибка с точки зрения безопасности, именно поэтому в GrapheneOS его нет.
generate_204
Жуть то какая!
если получение рута требует интеракции с пользователем — никакой проблемы нет
Если вас устраивает подобный риск и вы полностью уверены в отсутствии уязвимостей своего устройства — рут будет безопасен.
У вас и так целая пачка рутовых процессов работает. И что? Все доступ получают?
Про уязвимости вообще смешно.
Как раз через уязвимости рут получить можно вне зависимости от того, разлочен у вас загрузчик или нет. Посмотрите, например, эпичнейший mtk-su. Обще-линуксовых тоже хватало (2017-8890). И даже частных, типа 2019-2215 или 2020-0041.
Rooting your device allows an attacker to easily gain extremely high privileges. Android's architecture is built upon principle of least privilege. By default, unrestricted root is found nowhere in the system thanks to the full system SELinux policy. Even the init system is not unrestricted root. Exposing privileges far greater than any other part of the OS to the application layer is very silly.
It does not matter if you have to whitelist apps that have root. An attacker can fake user input by for example, clickjacking or they can exploit vulnerabilities in apps that you have granted root to.
People often try to argue that if root was insecure then why does Linux allow root. Linux does not have a security model like Android does. On the usual Linux system, gaining root is extremely easy.
Иными словами, наличие root доступа означает потенциально полную компроментацию устройства при наличии любых UI или application layer уязвимостей.
Глянул мельком.
1) changelog стремный, они что, штптные политики SElinux повыбрасывали, пытаясь завести свое полелие под R ?
2) мечты о tee, такие мечты
3) где исходники ?
По сравнению с Linage:
- Verified boot
- Rollback protection
- Full sandboxing
- Accurate patch levels
Говоря доступным языком, Graphene заточен под безопасность, Linage больше о приватности.
штптные политики SElinux повыбрасывали
Что говорят разработчики:
«The sandbox and system protections are highly reliant on SELinux in Android. It is essentially the entire sandbox and the whole reason virtually nothing in Android has root (even init is restricted). The sandbox is quite important and sadly this is something every OEM does differently. Lineage devices too. However, there are two types of builds you can use with Android (more than that, but two relevant options): user and user-debug builds. User debug builds used in secure variants of Android like stock and secured variants like Graphene or Calyx. The user-debug builds disable portions of the sandbox to allow access for better debugging»
где исходники ?
github.com/GrapheneOS
Собственно на 4pda масса товарищей, могущих проконсультировать относительно сбора своей прошивки.
Замена гуглосервисов на micro или pico версию — часть общепринятых практик.
Подбор альтернатив для проприетарных приложений — из той же оперы. F-droid — один из магазинов свободных приложений помогает определиться в выборе нужного ПО.
С рутованным смартфоном даже при установке magisk могут возникнуть трудности при использовании банковских клиентов и оплатой через NFC.
Но и это тоже решаемо.
s3.amazonaws.com:433Интересно, а у вас правда что-то на S3 писало файлы напрямую или только читало статику? Обычно у амазона для всяких веб сервисов используется Cloudflare, а не прямой доступ к S3.
Ну и к гуглу это отношения не имеет, у них своё облако и сервисы скорее будут использовать GCP.
получил задачу от руководителя: сделай так чтобы телефон android не сливал данные гуглу
Какой перспективный стартап — затеять такую конкуренцию с Google, чтобы всерьез опасаться утечки ноу-хау… Не иначе, второй Яндекс рождается.
Будем брать хуавей без сервисов гугл, пускай лучше китайцам стучит
Я, признаюсь, тоже недолюбливаю Гугл и пидорский Фейсбук со всеми принадлежащему ему приложениями. Но. Ребята. Как насчёт хакнуть путинских гопников, которые следят за вами уже на законных основаниях по пакету Яровой? Вы забыли, что ваш интернет трафик и телефонные разговоры теперь у них записываются и архивируются? Как насчёт ВКонтакте, который сдаёт людей под уголовку за какой-нибудь "неправильный" репост? Как насчёт старого колхозника из Тюмени, что строит в Москве Синьдзянь? Камеры распознавания лиц в упор в лицо на турникетах не смущают? И то что эти данные уже может купить любой отморозок в даркнете? Никого из тех кто это делает, не вызовут в условный Конгресс для допроса, как это было с Цукербергом.
P.s. Да здравствует EGS)
Я не в курсе, что-то изменилось с их сайтом за последние года 3?
Как я избавлялся от Google на Android