GrapheneOS protections against data extraction from locked devices
GrapheneOS обеспечивает мощную защиту данных на заблокированных устройствах, опираясь на аппаратные возможности современных Pixel и других совместимых устройств. Основа — защищённый элемент с жёстким ограничением попыток ввода: после 10 неудач — задержка 4 часа, после 15 — 41 день, всего разрешено лишь 20 попыток. При этом система блокирует повторные ошибки, а обновление прошивки защищённого элемента требует аутентификации владельца, что предотвращает принудительное отключение лимитов даже под угрозой. Устройства с Pixel 2 используют эту технологию с 2017 года, а с 2027 года поддержка расширится на устройства Motorola и Qualcomm.
Для усиления защиты GrapheneOS увеличивает максимальную длину пароля до 128 символов, позволяя использовать сложные фразы на основе Diceware. Введён дополнительный двухфакторный режим: после 5 неудачных попыток отпечатка требуется ввод короткого PIN-кода, который считается частью лимита попыток. Это позволяет использовать биометрию для удобства, но требует сильного пароля для полного разблокирования. Также отключена передача данных по USB при заблокированном экране, а система активно использует аппаратные механизмы защиты, включая MTE, для предотвращения эксплойтов. Такие меры особенно важны для защиты активистов, осведомителей и жертв репрессий.