FOX SECURITY JOURNAL
知らなければ、
守れない。
PixelとGrapheneOSは、あなたをどう守るのか。スマホから何が分かるのか。一次資料をもとに、生活の言葉で解き明かします。
一次資料から解説
改造されたOSを、起動させない。
ハードウェアからGrapheneOSまで、次の段階が本物かを順番に確認。途中で不正な変更が見つかれば、そこで起動を止めます。
記事を読む →本物でも、古ければ通さない。
署名が正しいOSでも、危険な旧バージョンなら起動を拒否。塞がれた脆弱性を、時間を巻き戻して復活させる攻撃を防ぎます。
記事を読む →OSを入れる門は、最後に必ず閉める。
インストールのために開けたブートローダーを再ロック。勝手なOSの書き込みと改造を防ぎ、暗号鍵を正規OSの状態へ結び付けます。
記事を読む →PINを抜き出しても、データは開かない。
PIN、端末内部の秘密、安全なチップのランダム値、正規OSの情報を組み合わせて暗号鍵を導出。端末外での高速な総当たりを難しくします。
記事を読む →盗まれたあと、時間が味方になる。
一定時間ロックが続くと自動再起動。メモリ上で利用可能だった鍵を閉じ、データが休眠するBFU状態へ戻します。
記事を読む →すべてのアプリを、別々の独房へ。
アプリごとに別の権限と保存領域を割り当て、LINE、写真、銀行、パスワード管理アプリを互いに直接読ませません。
記事を読む →Googleを、管理会社から一住人へ。
Google Playは初期状態では不在。必要な人だけ、通常アプリと同じサンドボックスへ導入し、使うプロファイルと権限を自分で決められます。
記事を読む →違う鍵で、違うメモリを開けさせない。
Pixel 8以降のMemory Tagging Extensionは、メモリ領域とアクセスにタグを付け、不一致を検出。攻撃へ発展する前に処理を止めます。
記事を読む →ロック中のUSBを、充電口だけにする。
ロック後の新しいUSBデータ接続をOSとハードウェアの二層で遮断。公共充電器や解析装置からの攻撃面を減らします。
記事を読む →解除するふりをして、すべて消す。
Duress PIN/Passwordを認証画面へ入力すると、端末と導入済みeSIMを不可逆に消去。再起動を待たず、中断できない処理として開始します。
記事を読む →スマホの『大丈夫』を、信用しない。
Auditorはハードウェアが署名した暗号学的な証明を別端末や監視サービスで検証。表示ではなく、端末内部の証拠で状態を確認します。
記事を読む →一台の中に、あなたの人生が全部ある。
連絡先、通話、メッセージ、メール、写真、Web履歴、位置情報、決済、SNS、Wi-Fi、フィットネス。複数の断片を照合すると、個別のデータから生活全体の文脈が組み上がります。
記事を読む →ロックが破られた瞬間、すべての鍵が奪われる。
保存済みパスワード、パスキー、メール、SMS認証、決済情報が一台へ集まると、端末の侵害が複数アカウントの再設定へ連鎖する可能性があります。
記事を読む →手元から消しても、クラウドにコピーがある。
AndroidとiCloudのバックアップ・同期には、端末設定、アプリデータ、通話履歴、メッセージ、写真などが含まれ得ます。端末の外側にも、生活の複製が存在します。
記事を読む →ロック画面が、秘密を先にしゃべる。
メッセージ、メール、予定、配送、決済、認証コード。通知プレビューの設定次第では、ロック解除前に本文の一部が表示されます。
記事を読む →写真は、画像ではなくデータベースだ。
顔、書類、請求書、薬、電話番号、メールアドレス。画像認識とOCRにより、写真の中身は検索・コピー・分類できる情報になります。
記事を読む →シークレットモードは、あなたを隠さない。
シークレットモードはセッション終了後にCookieやサイトデータを保持しにくくしますが、アクセス先、勤務先・学校のネットワーク、通信事業者から活動を隠す機能ではありません。
記事を読む →内容を隠しても、関係は隠れない。
通信相手、頻度、時間帯、通話時間などのメタデータは、会話本文とは別に、人間関係と生活パターンを推測する材料になります。
記事を読む →使い方の変化から、心身まで推測される。
画面状態、通話ログ、位置、加速度、入力頻度などの受動データと、睡眠、活動、気分、抑うつ傾向との関連を調べる研究が進んでいます。
記事を読む →開かなくても、押さなくても、侵入は始まる。
ゼロクリック攻撃は、メッセージなどの受信データを端末が自動処理する部分を悪用し、標的の操作なしに侵害を成立させます。
記事を読む →READ ENOUGH?