- GrapheneOS 基于 Android 17 安全构建,目前需要 Pixel 硬件,预计 2027 年与摩托罗拉合作。
- 磁盘加密非常强大;攻击者必须在首次解锁后利用操作系统或暴力破解 PIN,安全元件会强制执行严格的速率限制(20次尝试,延迟递增)。
- 内部攻击抵抗通过要求所有者为安全元件更新进行身份验证,防止固件更新绕过速率限制。
- GrapheneOS 将密码限制提高到 128 个字符,用于高熵密码短语,独立于速率限制。
- 可选的第二因素指纹 PIN 将指纹尝试次数减少到 5 次,并在指纹后需要短 PIN 才能解锁。
- 漏洞利用保护包括强化的内存分配器和硬件内存标记(MTE)以阻止攻击。
- 物理攻击防御在锁定时阻止 USB 连接,并在断开后禁用 USB 数据。
- 自动重启定时器(10分钟到72小时,默认18小时)将设备恢复到首次解锁前状态,并清除内存。
- 支持辅助用户和私人空间结束会话,无需重启即可恢复到首次解锁前状态。
- 胁迫 PIN/密码在输入任何 PIN/密码提示时立即擦除设备,包括辅助用户和私人空间。