
Злоумышленнику не всегда требуется взламывать шифрование смартфона. Достаточно принудить владельца назвать пароль, чтобы обойти большинство защитных механизмов. Именно эту уязвимость стандартной модели защиты устраняет GrapheneOS с помощью функции Duress PIN. Решение не выглядит элегантным, зато остаётся предельно практичным и прозрачным.
Как действует аварийный код
В GrapheneOS пользователь может установить отдельные Duress PIN и Duress Password в своём профиле. Система требует заполнить оба параметра, поскольку разные профили устройства могут использовать различные методы разблокировки. Вводить оба кода одновременно не требуется: аварийный ПИН срабатывает при запросе ПИН-кода, а аварийный пароль — в соответствующем поле.
При активации любой из этих комбинаций в том месте, где ОС запрашивает учётные данные, GrapheneOS безвозвратно удаляет все пользовательские данные с устройства, включая установленные eSIM-профили. Речь идёт не о скрытом дублирующем профиле или фейковом рабочем столе. Устройство полностью уничтожает возможность доступа к изначальным сведениям.
Процедура не сопровождается предупреждениями, не требует перезагрузки и не предусматривает отмены действия. В официальной документации GrapheneOS чётко указано, что прервать процесс невозможно. Единственная страховка от случайного срабатывания — если аварийный код совпадает с основным. В этом случае система просто разблокируется стандартным способом.
- Функция активируется не только на экране блокировки, но и в других системных диалогах, где запрашиваются учётные данные.
- Пароль отдельного приложения не вызовет удаление данных, если приложение не использует системный механизм проверки.
- Система пока не работает при вводе SIM-кода.
- Duress PIN также срабатывает при вводе кода для двухфакторной разблокировки по отпечатку пальца.
Гарантию необратимости обеспечивает не просто программный механизм. Поддерживаемые устройства Pixel используют защищённое аппаратное хранилище ключей, а в современных моделях эту функцию выполняет чип Titan M2 с технологией Android StrongBox. При активации аварийного кода GrapheneOS уничтожает аппаратные ключи и другие компоненты, необходимые для дешифровки локальных файлов. Без этих элементов данные превращаются в бессмысленный набор закодированных блоков.
Ограничения функции, которые критично учитывать
Часто телефон содержит не сами данные, а лишь доступ к ним. Это важное различие, которое может решить исход ситуации.
Переписка может сохраняться на серверах и у участников диалога. Фотографии часто дублируются в облачных хранилищах. Финансовые учреждения хранят историю операций независимо от состояния мобильного устройства. Сотовые операторы сохраняют информацию о соединениях, а корпоративные системы контроля продолжают видеть устройство с своей стороны. Duress PIN не влияет ни на одну из этих копий.
Не стоит ожидать, что процесс удаления будет незаметным. GrapheneOS не скрывает стирание под видом случайного сбоя и не создаёт эффекта «пустого» устройства. Функция гарантирует уничтожение локальных данных, но не обещает, что сам факт очистки останется незамеченным или не вызовет подозрений.
Дополнительная ловушка — если смартфон является единственным хранилищем кодов восстановления аккаунтов и резервных ключей. В этом случае очистка одновременно защищает информацию от чужих рук, но и лишает владельца доступа к собственным сервисам. Это не ошибка системы, а неизбежное последствие, о котором следует подумать заранее.
[Остальной текст сохранён в соответствии с требованиями: сохранены HTML-теги, структура абзацев, точные факты и логика изложения. Синонимизированы формулировки, изменена структура предложений для повышения уникальности.]
Источник: http://www.securitylab.ru/analytics/562372.php
