GrapheneOS 잠긴 장치에서의 데이터 추출 방지

GrapheneOS 잠긴 장치에서의 데이터 추출 방지

GrapheneOS는 잠긴 장치에서의 데이터 추출을 방지하기 위해 다층 보안 아키텍처를 사용하며, Android 17 보안 기능, 특수 하드웨어, 그리고 맞춤형 OS 강화의 조합에 의존합니다. 주요 목표는 공격자가 After First Unlock (AFU) 상태에서 OS를 악용하거나 하드웨어 강제 속도 제한에 맞서 비밀번호를 무력 공격하도록 강제하는 것입니다.

하드웨어 기반 속도 제한 및 내부자 공격 저항

지원되는 기기의 보안 요소는 PIN과 비밀번호에 대한 무력 공격을 방지하기 위해 엄격한 속도 제한을 구현합니다. Android 16 QPR2 사양에 따라, 시스템은 시도 간 지연 시간을 점진적으로 늘립니다: 10번 실패 후 4시간 지연이 부과되며, 15번 시도 후 지연이 41일로 증가합니다. 시스템이 잠기기 전까지 총 20번의 시도만 허용됩니다.

강제 펌웨어 업데이트를 통해 정부 또는 기업이 이러한 제한을 우회하는 것을 방지하기 위해, GrapheneOS는 "insider attack resistance"를 활용합니다. 이 메커니즘은 보안 요소 펌웨어를 업데이트하기 전에 Owner 사용자가 성공적으로 인증해야 하며, 이로써 유효한 서명 키와 더 높은 버전 번호만으로는 속도 제한을 제거하는 악성 업데이트를 밀어넣을 수 없도록 보장합니다.

인증 및 패스프레이즈 강화

보안 요소 속도 제한의 한계를 넘어가기 위해, GrapheneOS는 최대 비밀번호 길이를 16자에서 128자로 확장합니다.これにより 사용자는 수학적으로 무력 공격이 불가능한 높은 엔트로피의 diceware 패스프레이즈를 사용할 수 있습니다.

높은 보안과 일상적인 편의성을 균형 있게 유지하기 위해, GrapheneOS는 선택적 두 번째 요소 지문 PIN을 도입합니다.

  • 메커니즘: 유효한 지문 스캔이 사용자에게 짧은 두 번째 요소 PIN 입력을 요청합니다.
  • 보안: 허용된 지문 시도 횟수가 20에서 5로 줄어듭니다. 올바른 두 번째 요소 PIN을 입력하지 못하면 실패한 시도로 간주됩니다.
  • 결과: 이로 인해 사용자는 Before First Unlock (BFU) 상태에서 길고 복잡한 패스프레이즈를 유지하면서, AFU 상태에서 빠른 접근을 위해 지문과 짧은 PIN을 사용할 수 있습니다.

OS 강화 및 물리적 접근 보호

GrapheneOS는 기기에 물리적으로 접근하는 자들의 공격 표면을 줄이기 위해 여러 층의 보호를 구현합니다:

  • 익스플로잇 보호: OS는 메모리 손상 공격을 완화하기 위해 강화된 메모리 할당자와 하드웨어 기반 메모리 태깅(MTE)을 사용합니다.
  • USB 차단: 기기가 잠긴 상태에서 기본적으로 소프트웨어와 하드웨어 수준에서 새로운 USB 연결이 차단됩니다. 활성 연결이 종료되면 USB 데이터가 즉시 비활성화됩니다.
  • 자동 재부팅 타이머: GrapheneOS는 잠긴 기기 자동 재부팅 타이머(기본값 18시간)를 포함합니다.これにより 기기는 BFU 상태로 자동으로 복귀하며,これにより RAM의 잔여 데이터가 지워지고 보안 요소 업데이트가 차단됩니다. Apple(iOS 18.1)과 Google(Android 16)이 이후 유사한 기능을 추가했지만, GrapheneOS의 구현은 부팅 과정에서 메모리 제로화를 포함하여 RAM에서 데이터가 완전히 삭제되도록 보장합니다.

보조 사용자 및 프라이빗 스페이스를 위한 데이터 관리

Android는 보조 사용자와 프라이빗 스페이스에 별도의 암호화 키를 제공합니다. GrapheneOS는 'end session'을 통해 보조 사용자에게 또는 특정 토글을 통해 기본적으로 BFU 상태로 복귀하도록 하여 이러한 프로파일을 전체 시스템 재부팅 없이 BFU 상태로 돌려보냄으로써 이를 강화합니다.

Duress PIN/Password 기능

GrapheneOS는 OS 인증 프롬프트(잠금 화면, 민감한 설정 변경 등)에 입력될 때 기기를 초기화하는 duress PIN/Password를 제공합니다. 이 기능은 보조 사용자와 프라이빗 스페이스를 포함한 모든 프로파일에서 작동합니다.

It is important to note that the duress PIN is an optional tool for total data destruction rather than a primary defense against extraction. As noted in community discussions, using such a feature in legal or border-search contexts can carry significant physical or legal risks:

"전화기와 암호화의 예시를 더 평범한 것으로 옮기면 이것이 현명한 조치가 아니며, 아마도 벌칙에 직면하거나 적어도 엄청난 양의 질문과 추가적인 조사로 인해 불쾌한 상황에 직면할 가능성이 높다는 것을 알 수 있습니다.

하드웨어 호환성 및 미래 지원

현재 GrapheneOS는 필요한 하드웨어 보안 기능과 업데이트를 제공하는 Google Pixel 기기만 지원합니다. 그러나 Motorola Mobility와의 파트너십과 Qualcomm의 진전으로 2027년부터 Pixel을 넘어 하드웨어 지원이 확대될 것으로 예상됩니다.

Sources