GrapheneOS (À l'origine en anglais et traduit en FR)
Apple et Google étendent progressivement leur utilisation de l'attestation basée sur le matériel. Ils convainquent un nombre croissant de services d'adopter cette technologie. L'API Play Integrity de Google et l'API App Attest d'Apple sont très similaires. Apple l'a portée sur le web via Privacy Pass, ce que Google prévoit également de faire.
L'API Play Integrity de Google exige une attestation matérielle pour le niveau d'intégrité fort et l'introduit progressivement comme exigence pour le niveau d'intégrité de l'appareil, plus couramment utilisé. Apple l'a déjà rendue obligatoire. À long terme, cela exclura de plus en plus la concurrence en matière de matériel et de systèmes d'exploitation.
Le but de ces systèmes est d'empêcher les gens d'utiliser du matériel et des logiciels non approuvés par Apple ou Google. Cela est présenté à tort comme une fonctionnalité de sécurité. Les banques et les services gouvernementaux sont les principaux à l'adopter, mais Apple et Google encouragent tous les services à l'utiliser.
Le Privacy Pass d'Apple a apporté l'attestation matérielle sur le web pour aider à passer les captchas sur leur propre matériel. Beaucoup de gens ont vu cela comme inoffensif, car peu de sites seraient prêts à exclure les utilisateurs de matériel non Apple. Apple et Google sont susceptibles d'étendre l'attestation matérielle plus largement sur le web.
Le reCAPTCHA de Google prépare une approche où ils utilisent Privacy Pass sur du matériel Apple, leur propre approche sur les appareils Android avec Google Mobile Services, et un système de scan de code QR pour exiger un appareil iOS ou Android certifié Google sur Windows et d'autres systèmes :
Troubleshoot reCAPTCHA Mobile Verification - reCAPTCHA Help
Important: Mobile verification for Google Cloud
Les services bancaires et gouvernementaux exigent de plus en plus l'utilisation d'une application mobile où ils peuvent utiliser l'attestation pour forcer l'usage d'un appareil et d'un OS approuvés par Apple ou Google. Le Privacy Pass d'Apple, l'« annulé » Web Environment Integrity de Google et maintenant la Mobile Verification de reCAPTCHA apportent cela sur le web.
La couverture médiatique actuelle concernant la Mobile Verification de reCAPTCHA la comprend mal ainsi que son impact. Ils imposent une exigence d'attestation matérielle sur Windows, Linux de bureau, OpenBSD, etc., en exigeant un scan de QR depuis un smartphone certifié pour passer reCAPTCHA dans certains cas. Ils pourraient l'étendre davantage.
Le contrôle sur reCAPTCHA place Google dans une position où ils peuvent exiger d'avoir soit un iOS, soit un appareil Android certifié pour utiliser une énorme partie du web. Google définit les exigences de certification pour Android, ce qui inclut l'imposition de bundling Google Chrome, etc. C'est enormément anticompetitif.
L'API Play Integrity de Google interdit l'utilisation de GrapheneOS malgré qu'il soit bien plus sécurisé que tout ce qu'ils autorisent. Elle interdit également toute autre alternative. Cela n'est pas spécifique à un OS basé sur AOSP. Vous ne pouvez pas l'éviter en utilisant un OS mobile basé sur FreeBSD à la place. Vous serez simplement encore plus exclu.
L'API Play Integrity de Google autorise les appareils sans correctifs de sécurité pendant 10 ans. Le niveau d'intégrité de l'appareil peut être contourné via du spoofing, mais ils peuvent le détecter assez bien et le bloquer une fois qu'il commence à être fait à grande échelle. Le niveau d'intégrité fort exige des clés fuitées des TEE/SE pour le contourner.
Cela ne fournit pas une fonctionnalité de sécurité utile, mais cela exclut très bien la concurrence. Les services exigeant App Attest d'Apple ou Play Integrity de Google aident principalement à verrouiller le duopole d'Apple et Google pour les appareils mobiles. Play Integrity est plus pertinent en raison du code source ouvert d'AOSP.
Les gouvernements imposent de plus en plus l'utilisation d'App Attest d'Apple et de Play Integrity de Google non seulement pour leurs propres services, mais aussi pour les services commerciaux. L'UE est en tête pour rendre ces exigences obligatoires pour les paiements numériques, l'identité, la vérification d'âge, etc. Beaucoup d'applications gouvernementales de l'UE les exigent.
Au lieu que les gouvernements empêchent Apple et Google de s'engager dans des comportements anticompetitifs éhontés, ils participent directement à l'exclusion de la concurrence via leurs propres services. Exiger que les gens aient un appareil Apple ou un appareil Android certifié Google est anticompetitif, pas une mesure de sécurité.
La Mobile Verification de reCAPTCHA fonctionnera actuellement avec Google Play en bac à sable sur GrapheneOS, mais il est clair qu'elle existe pour leur fournir un moyen de commencer à utiliser l'attestation matérielle sur des systèmes qui n'en ont pas. Les gens sans appareil iOS ou Android seront exclus quand cela sera exigé, même sans cela.
Il ne s'agit pas de sécurité ou de toute fonctionnalité manquante. GrapheneOS peut être vérifié via attestation matérielle. Google interdit l'utilisation de GrapheneOS pour Play Integrity parce que nous ne licencions pas Google Mobile Services et ne nous conformons pas à des règles anticompetitives déjà jugées illégales en Corée du Sud et ailleurs.
Les services ne devraient pas interdire aux gens d'utiliser du matériel et des systèmes d'exploitation arbitraires en premier lieu. L'excuse de sécurité de Google est clairement fallacieuse quand ils autorisent des appareils sans correctifs pendant 10 ans mais pas un OS bien plus sécurisé. C'est pour imposer leurs monopoles via la licence GMS, c'est tout.
source ►

X (formerly Twitter)
GrapheneOS (@GrapheneOS) on X
Apple and Google are gradually expanding their use of hardware-based attestation. They're convincing a growing number of services to adopt it. Goog...