← 文章 / 科技资讯
Hacker News 8小时前 · 2026-07-26 21:10:48 · 1 阅读

GrapheneOS 锁定设备数据提取防护机制详解

GrapheneOS

GrapheneOS 具备强大的数据提取防御能力。它基于 Android 17 的标准安全功能和 Android 上最安全的硬件构建。目前,只有 Pixel 设备提供 GrapheneOS 所需的硬件安全功能和更新。这一情况将在 2027 年改变,得益于我们与摩托罗拉移动的合作以及高通取得的进展。

磁盘加密为数据提供了强有力的保护。即使是最老练的攻击者也无法直接破解。他们要么在首次解锁后(After First Unlock)状态下利用操作系统漏洞,要么暴力破解 PIN 码或密码。

Android 16 QPR2 要求安全元件实现速率限制并逐步增加延迟:尝试 10 次后延迟 4 小时,15 次后延迟 41 天。总共只允许 20 次尝试。为了可用性,系统会提前拒绝最近的 5 次独特失败尝试,避免因重复错误浪费次数。GrapheneOS 只支持实现了最新一代安全元件速率限制的设备。

https://source.android.com/docs/security/features/authentication/rate-limiting

受支持设备上的安全元件还具有内部攻击防御能力。实现方式是在更新安全元件固件之前,要求所有者用户成功认证。仅有有效的签名密钥和更高的版本号是不够的。其目的是防止任何政府通过胁迫创建移除速率限制的固件更新来绕过速率限制。

自 2017 年底 Pixel 2 发布以来,Pixel 设备一直使用带有内部定时器的安全元件来实现速率限制和内部攻击防御。以下是 2018 年的一篇相关文章:

https://android-developers.googleblog.com/2018/05/insider-attack-resistance.html

自那以后,安全元件及其与操作系统的集成已大幅改进,但这也表明这项功能由来已久,并非新特性。

GrapheneOS 还将密码的字符限制从 16 提高到 128。这使得用户可以使用高熵的 Diceware 密码短语,而无需依赖安全元件的速率限制。

为了让强密码短语方便使用又不被生物识别解锁削弱安全性,GrapheneOS 增加了可选的第二因素指纹 PIN。我们将允许的指纹尝试次数从 20 次减少到 5 次,输入错误的第二因素 PIN 也会计入尝试次数。这样一来,用户可以在首次解锁前使用 6–8 个随机骰子单词作为主要解锁方式,同时为了方便,用短 PIN 配合指纹+PIN 解锁。使用有效指纹后会提示输入第二因素 PIN,完成屏幕解锁和硬件密钥库访问。

GrapheneOS 通过强化的内存分配器和其他特性大幅提升了操作系统的漏洞利用防护。它大量使用基于硬件的安全功能,包括硬件内存标记(MTE)来防御漏洞利用。以下是这些防护措施的简要概述:

https://grapheneos.org/features#exploit-protection

GrapheneOS 还增加了针对物理接触攻击的专门防护。例如,在锁屏状态下,默认在软件和硬件层面阻止新的 USB 连接,并在没有活跃 USB 连接时立即禁用 USB 数据。

GrapheneOS 早在 2021 年 6 月就推出了锁屏设备自动重启定时器。可设置范围从 10 分钟到 72 小时。我们最初默认设置为 72 小时,后来下调至 18 小时。由于我们在操作系统关闭和启动过程中会清空内存,该功能会自动将设备恢复到首次解锁前状态。我们于 2024 年 4 月让 Pixel 设备在启动固件快速启动模式时加入了内存清空功能。苹果和谷歌分别在 iOS 18.1 和 Android 16 中加入了锁屏设备自动重启定时器。在 Android 上,可以通过 Android 高级保护模式启用。我们的实现因多种原因更优,但无论如何这是一个有用的功能。

Android 为每个次要用户和隐私空间使用独立的加密密钥。GrapheneOS 增加了无需重启即可将两者恢复至首次解锁前状态的支持:通过结束次要用户的会话,或者通过切换开关让两者默认进入该状态。不过,重启设备让主用户处于休息状态、完全清除 RAM 中的残留数据并阻止安全元件更新,仍然是更好的做法。

我们的胁迫PIN/密码功能是一个小功能,但融入整体安全体系。当在系统任何要求输入当前用户PIN/密码的提示界面(包括锁屏、修改敏感设置或任何需要认证的场景)中输入该密码时,设备会被擦除。该功能适用于所有用户,包括次要用户和私密空间,不限于主用户。

胁迫PIN/密码有多种使用方式,例如写在手机壳上或钱包里的纸条上。用户应仔细考虑在真实胁迫场景下如何使用,因为擦除设备可能带来人身或法律后果。GrapheneOS并不依赖此功能来防止设备数据被提取,但它能彻底杜绝即使拥有设备上每个用户的PIN/密码也无法恢复数据的可能性。

GrapheneOS不依赖胁迫PIN/密码来保护用户数据。它只是整体隐私与安全增强功能中提供的工具之一。我们的功能页面概述了GrapheneOS与标准Android 17相比的优势,涵盖了大部分主要功能及许多小功能,但远不止这些。发布说明更为详尽,因为每次新增、修改或移除功能时我们都会完整记录。

https://grapheneos.org/features
https://grapheneos.org/releases#changelog


FunkTastic

GrapheneOS 这个帖子应该置顶。


moonlitmartyr

GrapheneOS 写得太棒了,感谢。USB PD 的攻击面有多大?我在想以后能不能通过一个开关把它关掉,只用 5V 充电,而不是完全禁用充电口——后者确实能有效防止 USB PD 攻击,但有点极端。据我所知,即使只开充电模式,USB PD 仍然存在,因为它不是标准的数据连接,不过我也可能说错了。


sappy_junior728

GrapheneOS

近期有计划让热点支持 VPN 吗?我记得之前有人说过在考虑,但那是好几个月甚至一年前的事了。


Handlebar6933

GrapheneOS 正如 skully373 提到的,对于经常被生物识别登录锁住的用户来说,BFU 和 AFU 使用不同的凭据会很好。


skully373

未来有没有计划增加这样的功能:BFU 解锁使用长密码,AFU 只用 PIN 就行,而不是像现在这样要求指纹和 PIN 双重验证?我们有些人手指在工作中容易受伤,指纹解锁经常失败。所以,如果能设置重启后需要强密码,白天日常使用只要 PIN,那就太棒了。就像加密的 Linux 系统那样:复杂的解密密码,便捷的解锁密码。感谢你们的辛勤工作。


Handlebar6933

skully373 完全同意!我们有些人买不起新款的超声波指纹Pixel,所以经常在街上甚至付款时被锁住。这种情况下,复杂密码非常不方便。但我们仍然希望获得最好的BFU暴力破解保护。


Matth

考虑到某些情况下可能遇到法律麻烦,添加一个次要的胁迫PIN,不抹除设备,只让它重启,这个功能有用吗?

可以想象,比如在边境检查时,手机可能不在你手里,你无法再重启。给出这个PIN不会销毁证据,但会让利用它变得困难得多。


Notme

Matth 手机可能不在你手里,你无法再重启

其实有一个自动重启功能。

GrapheneOS 在2021年6月推出了锁定设备自动重启定时器。可设置范围从10分钟到72小时。默认启用72小时,后来降至18小时。该功能会在关闭操作系统并启动时清零内存,自动将设备恢复到首次解锁前状态。
来源:楼主。


Notme

Matth 再想象一下这个场景:
警察:(凑到你面前)把密码交出来。
你:(输入PIN)
手机重启了。
你:😜
警察:好吧,重启了。我们走吧,什么也做不了。

编辑:自动重启场景。

警察:(他们正对着你的脸)把密码给我。
手机重启了。
你:我什么都没干。🤷


Pocketstar

Notme 也许让他们自己发现手机壳里夹着的那张写了胁迫密码的小纸条是个好主意——如果他们用这张纸条上的密码解锁了手机,而你并没有主动提供,这或许能帮你避开法律麻烦?(请自行查阅当地关于销毁证据的法律规定)


GrapheneOS

moonlitmartyr 你现在可以把 USB-C 设置为“关闭”,完全禁用充电功能;等需要充电时,再改回“仅充电”或“锁定状态下仅充电”。即使 USB-C 设置为关闭,手机在关机、充电模式、fastboot 或 recovery 模式下依然可以正常充电。你也可以在开机验证启动界面时暂停。它不会因为没电而彻底卡死没法充电。


MyIdentityIsntImportant

moonlitmartyr 顺便提一句,给那些可能没想到的人(就像我刚开始一样):即使完全关闭 USB 端口,Pixel 依然可以像往常一样通过无线充电器充电。所以,光凭这一点,买个便宜的无线充电板对某些人来说也许就值了。


FunkTastic

Pocketstar 我有个更狡猾的办法。我同时用 GrapheneOS 和 iOS,后者专门处理银行/政府应用。我在 iOS 上设的 PIN 码,在 GrapheneOS 上设成胁迫密码。输入时我也不会刻意避开监控摄像头。


ProfessorMonks

你写这篇文章,是为了回应最近那条新闻,重新强调 GrapheneOS 的保护机制吗?https://www.theguardian.com/us-news/2026/jul/23/cop-city-protester-phone

长话短说——有人被审问,被迫解锁设备。他输入了胁迫密码,设备被清空。

有意思的是,他们因为此人抗议警察培训中心而把他列入监控名单,但审问时却拿儿童性虐待材料(CSAM)说事(多半是借口)。


Pocketstar

ProfessorMonks 你写这篇文章,是为了回应最近那条新闻,重新强调 GrapheneOS 的保护机制吗?https://www.theguardian.com/us-news/2026/jul/23/cop-city-protester-phone

长话短说——有人被审问,被迫解锁设备。他输入了胁迫密码,设备被清空。

有意思的是,他们因为此人抗议警察培训中心而把他列入监控名单,但审问时却拿儿童性虐待材料(CSAM)说事(多半是借口)。

这个

原始来源: Hacker News

评论 (0)