Android Keystore-problemen
- Lezen
- 2 min
- Categorie
- Mobiele beveiliging
Proton-apps (Proton Mail(nieuw venster), Proton VPN(nieuw venster), Proton Calendar(nieuw venster) en Proton Drive(nieuw venster)) op Android gebruiken het Android Keystore-systeem(nieuw venster) om uw wachtwoordzin en andere gevoelige inloggegevens te versleutelen en deze te beveiligen.
Dit systeem zou 100% van de tijd moeten werken, maar op minder dan 1% van de Android-apparaten is de Android Keystore onstabiel of onbruikbaar. Dit is te wijten aan een gebrekkige implementatie van de Android Keystore-API door OEM-fabrikanten.
Indien onze apps detecteren dat dit probleem invloed heeft op uw apparaat, ziet u een melding met de vraag of u wilt:
- Doorgaan
- Meer informatie ophalen (hiermee wordt u naar deze pagina geleid)
- Uitloggen
Als u op Doorgaan klikt, kunt u onze apps normaal gebruiken, maar uw gevoelige inloggegevens worden onversleuteld opgeslagen in een privémap op uw apparaat. Dit heeft uiteraard gevolgen voor de beveiliging die u moet begrijpen voordat u besluit onze apps op getroffen apparaten te gebruiken.
Het eerste wat u echter moet doen, is uw apparaat updaten naar de nieuwste versie van Android die door de fabrikant wordt ondersteund. U vindt instructies hiervoor hier(nieuw venster). Dit kan het probleem verhelpen. Als dat niet zo is, lees dan verder.
Wat is het risico?
Als u ervoor kiest om te Doorgaan, slaan we uw wachtwoordzin en andere inloggegevens op als platte tekst in de niet-versleutelde privémap van de app op uw apparaat. Hoewel dit vanuit beveiligingsoogpunt niet ideaal is, zijn er een paar belangrijke verzachtende factoren:
1. Geen enkele andere app op uw apparaat heeft toegang tot de inhoud van de privémap die wij gebruiken. Dit betekent ook dat een kwaadwillende fysieke toegang tot uw apparaat nodig zou hebben om het risico te lopen dat uw sleutels en inloggegevens worden ingezien.
2. De meeste moderne Android-apparaten hebben standaard volledige schijfversleuteling ingeschakeld, en bijna alle andere Android-apparaten ondersteunen het handmatig inschakelen van volledige schijfversleuteling of bestandsgebaseerde versleuteling op het apparaat. Indien ingeschakeld, betekenen deze sterke beveiligingsmaatregelen dat zelfs als een kwaadwillende fysieke toegang heeft tot uw apparaat, het zeer onwaarschijnlijk is dat deze toegang krijgt tot uw Proton-sleutels en inloggegevens.
Moet ik Proton-apps blijven gebruiken op mijn Android-apparaat?
Als uw apparaat tot de minder dan 1% van de Android-apparaten behoort die door dit probleem zijn getroffen, moet u zorgvuldig uw bedreigingsmodel beoordelen.
De beslissing is aan u, maar naar onze mening is het risico bij het blijven gebruiken van onze apps voor de meeste bedreigingsmodellen minimaal, zolang volledige schijfversleuteling of OEM-versleuteling op basis van bestanden op het apparaat is ingeschakeld.