GrapheneOS称谷歌Pixel 11系列砍掉MTE功能不建议购买
经过一周的工作,我们已经完成了 GrapheneOS 向 Pixel 11 系列的部分移植。我们无法完成移植,因为ARM硬件内存标记在软件、固件中都缺乏支持,几乎可以肯定硬件本身也不支持它。
看起来 Google 为了省钱砍掉了这项重要的安全功能。ARM硬件内存标记(MTE)被 GrapheneOS 用于整个基础操作系统,包括内核和每个标准基础操作系统进程。它只在少数特定设备进程中被临时禁用。它能极大提升对几乎所有远程漏洞利用和许多本地漏洞利用的防护能力。
Pixel 8 在 2023 年 10 月发布时就支持硬件MTE。我们当月就将它集成到了我们的 hardened_malloc 项目,并开始在整个操作系统中使用它。Android 和 Pixel 系统从未默认开启这项功能。Android 16 中的 Android 高级保护模式只为少数进程开启了它。
Apple 的内存完整性执行(MIE)是 iPhone 17 上默认始终开启的功能。它只是使用最新标准扩展实现的高质量MTE。它在内核和大部分用户空间中以最高安全模式使用MTE,集成做得非常出色。
Apple 的 MIE 和 Android 16+ AAPM 不会为用户安装的应用开启MTE,除非这些应用明确选择加入。GrapheneOS 会自动为更多应用开启它,并且提供了开关让用户为每个已安装应用选择加入。不兼容MTE的应用很少,你可以用每个应用单独的开关选择退出。
iOS 和 Android 都不鼓励应用开发者选择加入MTE,以及基础操作系统中使用的其他更强力的安全功能。Apple 的文档会警告开发者可能出现性能和稳定性问题,连 Signal 都没有选择加入。而我们的方案支持在标准分配器中强制使用MTE,不受此影响。
Pixel 11 确实有安全改进,包括升级到后量子安全验证启动(ML-DSA),以及用 AOSP IMS 替换了三星 Shannon IMS。Titan M3 应该能显著提升首次解锁(BFU)状态下对抗数据提取的防护能力。可惜他们砍掉MTE毁了这一切。
Pixel 11 系列售价高了很多,CPU 只是增量升级,GPU 还是一样动力不足,Pro 基础版的内存还缩水了。他们终于追平了上一代 Qualcomm 蜂窝基带的水平。它定价过高,升级毫不出彩,砍掉MTE更是骇人听闻。
和 Pixel 11 相比,Snapdragon 8 Elite Gen 5 的单线程CPU性能高约40%,多线程性能高约80%,GPU性能高超过100%,蜂窝基带也远好得多。它也终于支持MTE了。下一代芯片将会用在首款预装 GrapheneOS 的摩托罗拉设备上。
Pixel 9a 及更早机型(包括 Nexus 设备)曾是 Android Open Source Project 的参考设备。在 Android 16 中,Pixel 支持已经从 AOSP 中移除。现在支持 Pixel 比支持许多其他设备更困难,开源固件和驱动库取得的巨大进展也被弃用了。
和出厂Pixel系统相比,GrapheneOS 推送 AOSP 补丁的时间早几个月,Linux 内核补丁也要早很多个月。但我们依赖他们提供固件和大部分驱动更新。我们也希望能更早迁移到新的内核分支。这些问题都可以通过我们和摩托罗拉的合作得到改善。
我们强烈不建议购买 Pixel 11 设备。对于 GrapheneOS 来说,Pixel 8、9 和 10 的整体安全性要好得多。Pixel 10 更便宜,硬件配置相近,还保留了MTE。
Pixel 11 的 Titan M3 应该能提升没有强密码用户的首次解锁(BFU)安全,但失去MTE彻底毁掉了已解锁(AFU)状态的安全。我们还没决定该如何处理这个情况。
对我们来说,最好的选择可能就是直接跳过 Pixel 11 系列设备。我们可以把全部精力转移到即将推出的摩托罗拉设备上。Pixel 10a 实际上是第九代Pixel,所以希望 Pixel 11a 也沿用第十代的设计,包含MTE支持。
本文由 AI 翻译自英文原帖,技术名词保留英文。
查看 X 原帖