Isu Android Keystore
- Membaca
- 2 mnt
- Kategori
- Keamanan seluler
Aplikasi Proton (Proton Mail(jendela baru), Proton VPN(jendela baru), Proton Calendar(jendela baru), dan Proton Drive(jendela baru)) di Android menggunakan sistem Android Keystore(jendela baru) untuk mengenkripsi frasa sandi serta aset masuk sensitif lainnya agar tetap aman.
Sistem ini seharusnya berfungsi 100% sepanjang waktu, tetapi pada kurang dari 1% perangkat Android, Android Keystore tidak stabil atau tidak dapat digunakan. Hal ini disebabkan oleh kesalahan implementasi API Android Keystore oleh produsen OEM.
Jika aplikasi kami mendeteksi bahwa isu ini memengaruhi perangkat Anda, Anda akan melihat notifikasi yang menanyakan apakah Anda ingin:
- Lanjut
- Dapatkan informasi lebih lanjut (yang membawa Anda ke halaman ini)
- Keluar
Jika Anda Lanjut, Anda dapat menggunakan aplikasi kami seperti biasa, tetapi aset masuk sensitif Anda akan tersimpan dalam kondisi tidak terenkripsi di folder pribadi pada perangkat Anda. Hal ini jelas memiliki implikasi keamanan yang harus Anda pahami sebelum memutuskan apakah akan menggunakan aplikasi kami pada perangkat yang terdampak.
Hal pertama yang harus Anda lakukan, bagaimanapun, adalah memperbarui perangkat Anda ke versi Android terbaru yang didukung oleh produsennya. Anda dapat menemukan petunjuk untuk melakukan ini di sini(jendela baru). Ini mungkin dapat memperbaiki masalah tersebut. Jika tidak berhasil, baca selanjutnya.
Apa risikonya?
Jika Anda memilih untuk Lanjut, kami akan menyimpan frasa sandi dan aset masuk lainnya dalam teks biasa di folder aplikasi pribadi yang tidak terenkripsi pada perangkat Anda. Meskipun tidak ideal dari sisi keamanan, ada beberapa faktor mitigasi penting:
1. Tidak ada aplikasi lain pada perangkat Anda yang dapat mengakses isi folder pribadi yang kami gunakan. Ini juga berarti bahwa pihak yang berniat jahat perlu memiliki akses fisik ke perangkat Anda agar ada risiko mereka mengakses kunci dan kredensial masuk Anda.
2. Sebagian besar perangkat Android modern telah mengaktifkan enkripsi disk penuh secara bawaan, dan hampir semua perangkat Android lainnya mendukung pengaktifan enkripsi disk penuh atau enkripsi berbasis file secara manual pada perangkat. Jika diaktifkan, perlindungan keamanan yang kuat ini berarti meskipun pihak yang berniat jahat memiliki akses fisik ke perangkat Anda, sangat kecil kemungkinan mereka dapat mengakses kunci Proton dan kredensial masuk Anda.
Haruskah saya terus menggunakan aplikasi Proton di perangkat Android saya?
Jika perangkat Anda termasuk dalam kurang dari 1% perangkat Android yang terdampak oleh isu ini, Anda harus menilai model ancaman Anda dengan cermat.
Keputusan ada di tangan Anda, namun menurut pandangan kami, untuk model ancaman sebagian besar orang dan selama enkripsi disk penuh atau berbasis file OEM diaktifkan pada perangkat, risiko yang ditimbulkan karena terus menggunakan aplikasi kami adalah minimal.