Android Keystore-problemer
- Læsetid
- 2 min
- Kategori
- Mobilsikkerhed
Proton-apps (Proton Mail(nyt vindue), Proton VPN(nyt vindue), Proton Calendar(nyt vindue) og Proton Drive(nyt vindue)) på Android bruger Android Keystore-systemet(nyt vindue) til at kryptere Deres adgangssætning og andre følsomme login-aktiver for at holde dem sikre.
Dette system bør fungere 100 % af tiden, men på under 1 % af Android-enheder er Android Keystore enten ustabilt eller ubrugeligt. Dette skyldes en mangelfuld implementering af Android Keystore-API’en fra OEM-producenters side.
Hvis vores apps registrerer, at dette problem påvirker Deres enhed, vil De se en notifikation, der spørger, om De ønsker at:
- Fortsæt
- Få mere information (hvilket fører Dem til denne side)
- Log ud
Hvis De fortsætter, kan De bruge vores apps som normalt, men Deres følsomme login-aktiver vil blive gemt ukrypteret i en privat mappe på Deres enhed. Dette har naturligvis sikkerhedsmæssige konsekvenser, som De bør forstå, før De beslutter, om De vil bruge vores apps på berørte enheder.
Det første, De dog bør gøre, er at opdatere Deres enhed til den nyeste version af Android, som understøttes af producenten. De kan finde instruktioner til at gøre dette her(nyt vindue). Dette vil muligvis løse problemet. Hvis det ikke gør, kan De læse videre.
Hvad er risikoen?
Hvis De vælger at fortsætte, gemmer vi Deres adgangssætning og andre login-aktiver i almindelig tekst i den ukrypterede, private app-mappe på Deres enhed. Selvom dette ikke er ideelt ud fra et sikkerhedsmæssigt synspunkt, er der et par vigtige, formildende faktorer:
1. Ingen andre apps på Deres enhed har adgang til indholdet af den private mappe, vi bruger. Dette betyder også, at en modstander skal have fysisk adgang til Deres enhed, for at der overhovedet er en risiko for, at vedkommende får adgang til Deres nøgler og login-legitimationsoplysninger.
2. De fleste moderne Android-enheder har fulddiskkryptering aktiveret som standard, og næsten alle andre Android-enheder understøtter manuel aktivering af enten fulddiskkryptering eller filbaseret kryptering på enheden. Hvis disse stærke sikkerhedsbeskyttelser er aktiveret, betyder det, at selvom en modstander har fysisk adgang til Deres enhed, er det meget usandsynligt, at de vil være i stand til at få adgang til Deres Proton-nøgler og login-legitimationsoplysninger.
Bør jeg fortsætte med at bruge Proton-apps på min Android-enhed?
Hvis Deres enhed er en af de under 1 % af Android-enheder, der er berørt af dette problem, bør De nøje vurdere Deres trusselsmodel.
Beslutningen er udelukkende Deres egen, men efter vores opfattelse er risikoen ved at fortsætte med at bruge vores apps minimal for de flestes trusselsmodeller, så længe fulddiskkryptering eller OEM-filbaseret kryptering er aktiveret på enheden.