Google je napravio jednu od onih tihih odluka koje većina ljudi nikada neće primijetiti, ali koja govori mnogo o tome kako se danas shvata sigurnost na telefonima. Ako je vjerovati informacijama koje kruže proteklih dana, Pixel 11 neće imati hardversko Memory Tagging proširenje, poznatije kao MTE. I to nije neki sitni detalj za entuzijaste. To je odluka koja je natjerala i GrapheneOS, vjerovatno najparanoičniji i najozbiljniji Android projekat kada je sigurnost u pitanju, da javno kaže da bi mogao potpuno preskočiti podršku za Pixel 11.

Ja sam ovu vijest prvo pročitao dvaput, jer mi nije imala smisla. Google je prije samo dvije godine slavio MTE kao budućnost sigurnosti Androida. Sada ga tiho ukida.

Šta se zapravo dogodilo

Da bismo razumjeli zašto je ovo važno, moramo se vratiti kratko unazad.

Memory Tagging Extension ili MTE je hardverska funkcija koju je ARM uveo sa ARMv9 arhitekturom. Ideja je prilično jednostavna, ali genijalna. Svaki dio memorije dobije malu oznaku, tag, a svaki pokazivač koji želi da pristupi toj memoriji mora imati isti tag. Ako aplikacija pokuša da pročita ili upiše nešto gdje ne bi smjela, zbog greške u kodu, sistem to odmah uhvati i sruši proces prije nego što napadač to iskoristi.

Zašto je to bitno. Zato što je oko 70 posto ozbiljnih sigurnosnih rupa u Androidu, Chromeu i generalno u velikim projektima pisanim u C i C++ upravo vezano za memorijske greške. Buffer overflow, use-after-free i slične klasične ranjivosti. To nisu teoretski problemi. To je način na koji se najčešće dobija potpuna kontrola nad telefonom, često bez ikakve interakcije korisnika.

Google je sa Pixelom 8 prvi put omogućio MTE na hardveru, i to je bio veliki iskorak. Pixel 8 i kasnije Pixel 9 su bili praktično jedini Android telefoni na tržištu sa potpunom hardverskom podrškom za MTE. GrapheneOS ga je odmah usvojio i uključio po defaultu, jer za razliku od Googlea, njima sigurnost nije marketinški odjeljak nego cijeli razlog postojanja.

I sada dolazimo do Piksela 11. Prema onome što se pojavilo u izvještajima i što su prenijeli programeri bliski GrapheneOS-u, Tensor G6 čip koji bi trebao pokretati Pixel 11 neće imati MTE. Razlog nije službeno objašnjen, ali nagađanja idu u dva smjera. Prvi je trošak i kompleksnost dizajna, drugi je prelazak na drugačiji proizvodni proces i arhitekturu gdje je Google očigledno odlučio da uštedi na siliciju i potrošnji energije.

GrapheneOS je reagovao vrlo direktno. Rekli su da ako Pixel 11 zaista dolazi bez MTE, oni nemaju puno razloga da troše mjesece rada na prilagođavanje sistema za uređaj koji je sigurnosno lošiji od svog prethodnika. To je prilično jasna poruka.

Zašto je MTE bio toliko važan da ga GrapheneOS ne želi izgubiti

Meni je posebno zanimljivo kako se ovdje sudaraju dvije potpuno različite filozofije sigurnosti.

Googleova filozofija je pragmatična. MTE je super, ali ako usporava čip za nekoliko procenata, ako troši malo više baterije, ako zauzima prostor na čipu koji bi mogao iskoristiti za AI akcelerator ili bolju kameru, onda se može žrtvovati. Za 99 posto korisnika to neće napraviti nikakvu vidljivu razliku.

GrapheneOS filozofija je suprotna. Oni smatraju da je upravo tih nekoliko procenata zaštite razlika između telefona koji se može hakovati skupim exploitom i telefona koji se ne može. Za njih je MTE bio dokaz da hardver može uhvatiti greške koje developeri uvijek iznova prave, bez obzira koliko pametno pisali kod.

I tu se ne radi o paranoji. GrapheneOS korisnici su često novinari, aktivisti, ljudi koji rade sa osjetljivim podacima ili jednostavno ljudi koji ne žele da njihov telefon bude meta za komercijalni spyware poput Predatora ili Pegasusa. Upravo ti alati žive od memorijskih rupa. Ukloniš li MTE, vratio si se korak unazad u trku sa onima koji prodaju exploite za milione.

Moj problem sa cijelom pričom je što Google predstavlja Pixel kao najsigurniji Android telefon, kao referentni uređaj za sigurnost. A onda tiho uklanja jedinu hardversku funkciju po kojoj se zaista razlikovao od jeftinijeg kineskog telefona na istom Androidu.

Googleova tiha matematika

Ne mogu se oteti utisku da je ovo klasična Googleova računica.

MTE je skup. Ne u novcu za korisnika direktno, već u dizajnu čipa. Svaki tag traži dodatnu memoriju, dodatne provjere pri svakom pristupu. To znači malo veći čip, malo više potrošnje, malo složeniji dizajn. Kada Google već godinama pokušava da Tensor učini konkurentnim Snapdragonu po efikasnosti, svaki takav detalj postaje teret.

Uz to, postoji i onaj drugi argument koji Google voli da potegne, a to je Rust. Google sve više prepisuje kritične dijelove Androida u Rustu, jeziku koji je memorijski siguran po dizajnu. Njihova logika je otprilike, ako ćemo ionako prepisati sve u Rust, čemu nam hardverska zaštita za C kod. To zvuči lijepo na prezentaciji, ali stvarnost je da će Android još godinama imati milione linija C i C++ koda. Rust neće preko noći zamijeniti sve.

I tu dolazimo do licemjerja. S jedne strane Google govori kako je sigurnost prioritet, ulaže milijarde u Titan čipove, u Private Compute Core, u sedam godina ažuriranja. S druge strane ukida funkciju koja je zaista sprečavala exploite na hardverskom nivou, samo zato što je nezgodna za proizvodnju.

To je kao da proizvođač automobila kaže da mu je sigurnost najvažnija, a onda izbaci zračne jastuke jer zauzimaju mjesto za veći ekran.

Šta znači ako GrapheneOS preskoči Pixel 11

Ovo je dio koji me najviše brine, iako nikada nisam bio klasični korisnik GrapheneOS-a.

GrapheneOS postoji samo zahvaljujući Pixelu. Oni ne podržavaju druge telefone jer nijedan drugi proizvođač ne nudi dovoljno otvoren bootloader, dovoljno dug period podrške i dovoljno čist Android za njihove izmjene. Pixel je bio jedini logičan izbor. Ako sada GrapheneOS kaže da Pixel 11 nije dovoljno dobar da bi ga podržali, to je udarac za cijeli projekat.

To bi značilo da će korisnici GrapheneOS-a ostati na Pixelu 8, 9 ili 10, dok ne vide šta će biti sa Pixelom 12. To znači kupovinu starijeg hardvera, kraći period podrške, manje izbora. A za projekat koji živi od donacija i volonterskog rada, održavanje podrške za sve starije modele umjesto fokusiranja na novi je dodatni teret.

Ali s druge strane, ja poštujem tu odluku. To je rijedak primjer integriteta u tehnološkom svijetu. Umjesto da kažu, nema veze, podržaćemo sve što Google izbaci, oni kažu, nećemo podržati uređaj koji je nazadovao. To je poruka Googleu da sigurnost nije nešto što se može paliti i gasiti po potrebi.

I budimo realni, GrapheneOS je za Google i koristan i neugodan. Koristan jer pokazuje da se na Pixelu može napraviti najsigurniji Android na svijetu. Neugodan jer stalno podsjeća koliko bi Android mogao biti sigurniji da Google zaista želi.

Posljedice za običnog korisnika

Neko će reći, kakve veze ima neki MTE sa mnom, ja samo koristim telefon za slike, poruke i bankovnu aplikaciju. Ima veze, itekako.

Upravo ti si meta koja najviše koristi od ovakvih stvari a da to nikada ne primijetiš. Ti nećeš instalirati GrapheneOS, nećeš čitati izvještaje o exploitima, nećeš znati da li tvoj telefon ima MTE ili nema. Ali kada neko pošalje malicioznu poruku koja pokuša da iskoristi ranjivost u obradi slike ili videa, razlika između telefona sa MTE i bez njega može biti razlika između toga da se exploit sruši i da neko dobije pristup svemu na tvom telefonu.

Najgore u ovoj priči je tišina. Google nije izašao i rekao, ukidamo MTE jer nam je preskupo, evo šta nudimo umjesto toga. Nego se informacija provukla kroz tehničke kanale i primijetili su je tek oni koji prate svaki detalj. Prosječan kupac Pixela 11 neće imati pojma da kupuje sigurnosno slabiji uređaj od Pixela 8 iz 2023. godine.

I to otvara šire pitanje. Ako Google može tiho ukloniti hardversku sigurnosnu funkciju sa svog najvažnijeg telefona, šta nas čeka sa drugim proizvođačima koji nikada nisu ni imali MTE. Samsung, Xiaomi, OnePlus, svi oni koriste Snapdragon ili Exynos čipove koji takođe imaju podršku za MTE u arhitekturi, ali je gotovo niko ne uključuje. Bez pritiska Pixela kao primjera, niko neće imati motiv da je uključi.

Druga strana priče

Da budem pošten, postoji i argument koji ide u prilog Googleu.

MTE nije čarobni štapić. On ne rješava sve probleme, usporava sistem u određenim scenarijima, povećava potrošnju memorije za oko 3 do 5 posto i zahtijeva podršku u softveru da bi imao smisla. Ako većina aplikacija nije kompajlirana da koristi tagove kako treba, korist je manja.

Google takođe može reći da ulaže u druge oblike zaštite. Poboljšana sandbox izolacija, bolja kontrola dozvola, više koda u Rustu, AI detekcija malicioznog ponašanja. Sve to stoji. Ali nijedno od toga ne zamjenjuje hardversku provjeru na nivou memorije. To su različiti slojevi zaštite i uklanjanje jednog sloja nikada nije napredak.

Moguće je i da je odluka privremena. Da Tensor G6 preskače MTE zbog prelaska na novi proizvodni proces kod TSMC-a, a da će se vratiti sa Tensorom G7. Ali čak i tada, šteta je napravljena. Korisnici koji kupe Pixel 11 ostaće bez te zaštite cijeli životni vijek uređaja, a to je sedam godina obećanih ažuriranja.

Pitanja koja ostaju otvorena

Ovdje se postavlja nekoliko pitanja na koja još nema odgovora i na koja Google duguje odgovor.

Prvo, da li će Google javno potvrditi da Pixel 11 nema MTE i objasniti zašto. Ako je razlog opravdan, neka ga kažu. Korisnici imaju pravo da znaju šta kupuju.

Drugo, šta je alternativa. Ako ukidate hardversko tagiranje memorije, šta nudite umjesto toga što pruža isti nivo zaštite od najopasnijih exploit-a.

Treće, kakva je budućnost Pixela kao sigurnosne reference. Ako Pixel više nije predvodnik u hardverskoj sigurnosti, ko jeste. I da li uopšte postoji Android telefon koji shvata sigurnost ozbiljno na hardverskom nivou, a da nije namijenjen vojsci ili vladi.

I na kraju, šta će uraditi zajednica. Hoće li GrapheneOS zaista preskočiti Pixel 11. Ako hoće, da li će pokušati da podrži neki drugi uređaj, možda nešto od Fairphonea ili nekog drugog proizvođača, ili će jednostavno preporučiti ljudima da ostanu na starijim Pixelima dok se situacija ne razjasni.

Ja ovo vidim kao mali, ali važan test. Test koliko je Google spreman da žrtvuje stvarnu sigurnost za malo bolje benchmark rezultate i malo nižu cijenu proizvodnje. I test koliko smo mi kao korisnici spremni da primijetimo i kažemo da nam to smeta.

Meni je odluka da se ukloni MTE pogrešna, kratkovidna i pomalo nepoštena prema ljudima koji su Pixel kupovali upravo zbog sigurnosti. Razumijem da tehnologija napreduje i da se prioriteti mijenjaju, ali ne možete dvije godine pričati kako je nešto budućnost, da bi onda tu budućnost tiho ugasili bez objašnjenja.

Ako GrapheneOS zaista odluči da preskoči Pixel 11, ja ću ih u potpunosti razumjeti. Nekada je odbijanje podrške najglasnija poruka koju možete poslati. A Google bi je trebao čuti.

IZVOR: HackerNoon