• [^] # Re: Déjà vu, mais pas par rapport à /e/OS

    Posté par . En réponse au lien L'équipe GrapheneOS se dit harcelėe par Gaël Duval et /e/OS. Évalué à 10.

    On y perd certes en vie privée, encore que...c'est à se demander.

    Je suppose que pour avoir testé les 3 distros et les 3 communautés, tu dois savoir tout ça, mais rappelons que les "Googe Play Services" ont un accès privilégié au système, ce qui veut dire: accès à la liste des applis, à leurs données, aux contacts, aux SMS, à la liste d'appels, à la position de l'appareil, en fait à tout.

    L'approche de Calyx et /e/, c'est de remplacer les Play Services par MicroG, qui réimplémente une grande partie des Play Services en passant le moins possible par Google. Ça nécessite le même niveau de privilège que les Play Services, et ça nécessite aussi le "spoofing": les services MicroG doivent pouvoir se faire passer pour les services Google. Malheureusement, on ne peut pas permettre le spoofing uniquement pour MicroG, ce qui veut dire qu'une appli malveillante installée à l'insu de l'utilisateur peut se faire passer pour une autre (ex: des applis d'appel et/ou SMS qui les fuitent, ou une version vérolée de MicroG même). C'est dans ce sens que l'approche est décrite comme privilégiant la vie privée et non la sécurité: le système limite l'envoi de données à Google, mais est bien plus exposé si une appli malveillante y fait son chemin.

    Graphene est partie dans une toute autre direction: ils ont confiné les Google Play Services dans un bac à sable, sans privilège particulier, hors ceux qu'on lui aura donnés comme toute appli (on peut lui donner ou non les droits au réseau, notifications, SMS, appels, etc.).
    La fonction de localisation (position de l'appareil) peut elle être entièrement interceptée par l'API du système (donc les applis qui utilisent l'API de Google peuvent fonctionner sans que Google soit vraiment impliqué).
    Graphene a également d'autres fonctionnalités orientées pour la vie privée: les "Scopes". Ça permet de donner un accès limité aux applis sur les contacts et l'arborescence de fichiers. Exemple: Whatsapp exige l'accès au carnet de contacts. Pas de problème: on met une étiquette "Whatsapp" (ou autre nom) et on n'autorise Whatsapp à n'accéder qu'à ces entrées (ou une étiquette sans contact pour que la liste soit vide). On peut faire la même chose pour l'arborescence, plutôt que de donner l'accès à toutes les images du système.
    Le 3ème volet, ce sont les profils: sous Graphene, l'usage des profils pour séparer d'avantage les applis est encouragé. Les profils peuvent recevoir les notifications d'autres profils (ça se règle) et être autorisés ou non à tourner en arrière-plan. Par exemple une appli qui aurait besoin des services Google avec beaucoup de droits peuvent être mises dans un profil séparé utilisé ponctuellement.

    Les dévs de Graphene considèrent que faire tourner MicroG avec un accès privilégié et en autorisant le spoofing dégradent considérablement la sécurité par rapport à AOSP, et qu'il ne peut y avoir de vie privée sans sécurité.
    Ils reprochent en plus à ces projets de ne pas appliquer les patches de sécurité assez rapidement.
    Évidemment ça froisse les dévs des projets concernés.