Najveći kompliment koji mogu dati GrapheneOS-u jeste da nakon instalacije ne izgleda naročito spektakularno. Nema futuristički interfejs, desetine neobičnih opcija ni osjećaj da je telefon pretvoren u uređaj za tajnog agenta. Dobijete Android koji izgleda poznato, radi uglavnom onako kako očekujete, ali vas mnogo rjeđe tretira kao gosta na vlastitom telefonu.

Upravo tu leži njegova vrijednost.

Godinama smo navikavani da je normalno da telefon stalno komunicira sa proizvođačem, da aplikacije traže više dozvola nego što im treba i da se odbijanje praćenja svodi na nekoliko prekidača čije pravo značenje većina korisnika ne može provjeriti. Prihvatili smo i ideju da je privatnost nekakav dodatak, skoro luksuz, a ne osnovna osobina uređaja u kojem držimo razgovore, fotografije, lokaciju, bankovne aplikacije, dokumente i istoriju gotovo svakog našeg kretanja.

GrapheneOS taj odnos pokušava okrenuti. Ne obećava da ćete postati nevidljivi. Ne može vas zaštititi od svake greške, svakog lošeg izbora niti od servisa kojem ste dobrovoljno predali podatke. Ono što može jeste da smanji količinu podrazumijevanog povjerenja koje Android inače traži od korisnika.

Meni je to važnije od bilo kakve nove animacije, AI funkcije ili još jedne kamere koja će fotografiju Mjeseca pretvoriti u računarsku interpretaciju onoga što je telefon pretpostavio da ste željeli snimiti.

Problem nije samo Google

Povod za razmišljanje o ovoj temi jeste iskustvo prelaska sa standardnog Androida na GrapheneOS. Takve priče se često predstave kao jednostavan raskid sa Googleom: instalirate drugi sistem, uklonite Googleove aplikacije i privatnost je spašena.

Stvarnost je složenija.

Prvo, izraz „standardni Android“ ili „stock Android“ često se koristi prilično neprecizno. Android na Google Pixelu nije isto što i osnovni Android Open Source Project. Googleov sistem uključuje njegove servise, aplikacije, integracije i mehanizme prikupljanja dijagnostičkih i drugih podataka. Samsung, Xiaomi i ostali proizvođači na to dodaju vlastite slojeve, naloge, prodavnice aplikacija i telemetriju.

Korisnik tako ne komunicira samo sa jednim sistemom. Iza ekrana se nalazi čitav lanac interesa: proizvođač telefona, Google, mobilni operater, oglasne mreže, programeri aplikacija, analitičke platforme i kompanije čije razvojne pakete aplikacije koriste.

Izbacivanje Googleovih servisa zato nije isto što i nestanak praćenja. Ako se prijavite na Instagram, koristite WhatsApp, gledate YouTube pod svojim nalogom i svakog dana nosite telefon sa aktivnom SIM karticom, niste postali anonimni samo zato što na uređaju piše GrapheneOS.

Ipak, postoji velika razlika između toga da svjesno koristite određeni servis i toga da operativni sistem unaprijed daje privilegovan položaj čitavom skupu servisa koje možda uopšte niste tražili.

GrapheneOS je zanimljiv upravo zato što ne pokušava korisnika natjerati na potpuno odricanje. Google Play se može instalirati ako je potreban, ali radi kao običan skup aplikacija unutar Androidovog sandboxa. Nema podrazumijevani sistemski položaj koji ima na tipičnom sertifikovanom Android uređaju.

Drugim riječima, izbor nije nužno između „sve Googleovo“ i „ništa Googleovo“. Možete instalirati Google Play u posebnom korisničkom profilu, koristiti ga za nekoliko aplikacija kojima je potreban, a ostatak telefona držati odvojenim. To nije savršena izolacija od svake vrste identifikacije, ali je mnogo pošteniji model od onoga u kojem korisnik dobije unaprijed donesenu odluku.

Bezbjednost prije estetike

GrapheneOS se često opisuje kao operativni sistem za privatnost, ali njegov ozbiljniji dio priče odnosi se na bezbjednost.

Privatnost i bezbjednost nisu isto. Telefon može prikupljati malo podataka, a istovremeno biti ranjiv. Može biti i tehnički veoma bezbjedan, ali slati proizvođaču više informacija nego što korisnik smatra prihvatljivim. GrapheneOS pokušava poboljšati obje strane.

Sistem je zasnovan na Androidu, ali uključuje dodatna ojačanja u upravljanju memorijom, procesima, aplikacijskim dozvolama i zaštiti od iskorištavanja ranjivosti. Projekat razvija i vlastiti preglednik Vanadium, zasnovan na Chromiumu i prilagođen bezbjednosnim ciljevima sistema.

Tu su i praktičnije kontrole koje običan korisnik može razumjeti. Aplikaciji je moguće uskratiti pristup mreži. Pristup datotekama i kontaktima može se ograničiti tako da aplikacija vidi samo ono što joj korisnik namjerno izloži. To je bitna razlika.

Na standardnom telefonu često birate između dvije loše mogućnosti: dati aplikaciji pristup svim kontaktima ili joj ne dati ništa, pa se nadati da će i dalje raditi. GrapheneOS svojim funkcijama poput Contact Scopes i Storage Scopes pokušava omogućiti precizniju kontrolu. Aplikacija može dobiti podatke koji su joj potrebni, ali ne mora automatski vidjeti čitav adresar ili sadržaj memorije.

Neko će reći da prosječnog korisnika to ne zanima. Moguće. Prosječnog korisnika ne zanima ni konstrukcija kočionog sistema u automobilu, sve dok ne prestane raditi. Nedostatak interesovanja nije argument da zaštita nije potrebna.

Veliki dio digitalne industrije godinama je koristio činjenicu da ljudi nemaju vremena proučavati svaku dozvolu. Dugme „Dozvoli“ postalo je administrativna prepreka koju treba što prije ukloniti sa ekrana. Posljedica je da aplikacija za kupovinu, dostavu hrane ili obradu fotografije nerijetko zna više o čovjeku nego što bi on ispričao poznaniku.

GrapheneOS ne rješava ljudsku nepažnju, ali daje bolje alate onome ko želi biti pažljiv.

Google Pixel kao paradoks

Najveća ironija GrapheneOS-a jeste da je za njegovo korištenje potreban Google Pixel.

Za dio publike to na prvi pogled zvuči besmisleno. Ako pokušavam smanjiti zavisnost od Googlea, zašto bih kupio upravo Googleov telefon?

Odgovor je u hardveru i načinu na koji Pixel uređaji podržavaju alternativni operativni sistem. GrapheneOS ne bira Pixel zato što želi promovisati Google, nego zato što ti uređaji nude bezbjednosne karakteristike, odgovarajuću podršku za provjereno pokretanje sistema, mogućnost ponovnog zaključavanja bootloadera nakon instalacije i dovoljno dug period zvaničnih ažuriranja na novijim modelima.

Ovo je važna razlika između GrapheneOS-a i mnogih drugih prilagođenih Android sistema. Instaliranje alternativnog sistema nekada je značilo otključan bootloader, slabiju zaštitu uređaja i niz kompromisa koji su privatnost možda poboljšavali, ali bezbjednost istovremeno pogoršavali. GrapheneOS je napravljen tako da se nakon instalacije bootloader ponovo zaključa i da integritet sistema ostane provjerljiv.

To ne znači da je svaki Pixel zauvijek podržan. Životni vijek GrapheneOS uređaja vezan je za dostupnost odgovarajuće hardverske i sigurnosne podrške. Kupovina starog i jeftinog Pixela može djelovati privlačno, ali nema mnogo smisla ako se približava kraju perioda ažuriranja.

Za korisnika iz Bosne i Hercegovine postoji i dodatni problem. Pixel telefoni nisu na našem tržištu prisutni kao Samsung ili Apple uređaji. Nabavka, garancija, servis i dostupnost dijelova mogu biti komplikovaniji. Privatniji sistem nije naročita utjeha ako telefon morate slati u drugu državu zbog pokvarenog ekrana ili baterije.

Zato odluka nije samo softverska. Prije kupovine treba provjeriti koliko dugo će konkretan model biti podržan, kako funkcioniše sa domaćim operaterima i postoji li realna mogućnost servisa. Te dosadne stvari često su važnije od oduševljenja nakon gledanja nekoliko recenzija.

Kompatibilnost je bolja nego što mnogi očekuju, ali nije zagarantovana

Česta predstava o operativnim sistemima bez unaprijed instaliranog Google Playa jeste da na njima ne rade bankarske aplikacije, obavještenja, navigacija, taksi servisi ili aplikacije za plaćanje.

Kod GrapheneOS-a situacija nije tako jednostavna. Sandboxed Google Play omogućava rad velikog broja aplikacija koje zavise od Googleovih servisa. Korisnik ga može instalirati samo u profil u kojem je potreban. Mnoge aplikacije tada rade sasvim normalno, uključujući isporuku push obavještenja.

Ali riječ „mnoge“ nije isto što i „sve“.

Problem često nije tehnička nesposobnost GrapheneOS-a, nego odluka autora aplikacije da blokira uređaje ili sisteme koji ne prolaze određenu provjeru integriteta onako kako je ona zamišljena. Bankarske aplikacije su posebno osjetljivo područje. Jedna može raditi bez problema, druga može odbiti pokretanje, a treća može prestati raditi nakon budućeg ažuriranja.

Isto važi za beskontaktno plaćanje i pojedine servise koji insistiraju na Googleovoj sertifikaciji. Korisnik zato ne bi trebalo da kupi telefon i migrira sve podatke na osnovu nečijeg opšteg obećanja da „sve radi“. Treba provjeriti konkretne aplikacije koje koristi.

To je možda najpošteniji način da se govori o GrapheneOS-u. Sistem može biti pogodan za svakodnevni telefon, ali ne postoji univerzalna lista potreba. Nekome su presudni mobilno bankarstvo i Google Wallet. Drugome su važniji Signal, preglednik, kamera i navigacija. Treća osoba mora koristiti poslovnu aplikaciju čiji je programer odlučio da podržava samo fabrički softver.

Nema smisla tvrditi da bi svi trebalo da naprave isti izbor. Privatnost koja čovjeku onemogući obavljanje posla vjerovatno neće dugo opstati kao njegova navika.

Instalacija nije najveći problem

GrapheneOS ima web instalacioni program koji postupak čini znatno pristupačnijim nego što izraz „instaliranje drugog operativnog sistema“ zvuči. Ipak, potrebno je pažljivo pratiti uputstva, koristiti podržan uređaj i razumjeti da se tokom postupka brišu postojeći podaci.

Za mene tehnički dio nije glavna prepreka. Veći problem je promjena navika poslije instalacije.

Lako je instalirati privatniji sistem. Teže je odlučiti koje aplikacije zaista trebaju pristup lokaciji, kontaktima, fotografijama i mreži. Teže je napraviti odvojene profile, a zatim ih dosljedno koristiti. Teže je odustati od aplikacije koja zahtijeva nepotrebne dozvole ako je svi prijatelji koriste.

Možete imati GrapheneOS i istovremeno se prijaviti u dvadeset aplikacija istom adresom elektronske pošte, koristiti isti broj telefona, dijeliti lokaciju u realnom vremenu i automatski slati sve fotografije na tuđi server. Operativni sistem neće poništiti takve odluke.

GrapheneOS je alat, ne moralni sertifikat. Njegova instalacija ne dokazuje da je korisnik stručnjak za privatnost, baš kao što kupovina skupog fotoaparata ne dokazuje da je neko dobar fotograf.

Ovo govorim zato što zajednice okupljene oko privatnosti ponekad skliznu u takmičenje. Ko koristi manje Googleovih servisa, ko ima strožije postavke, ko je spreman podnijeti više neugodnosti. Takav pristup odbija upravo ljude kojima bi bolja zaštita najviše koristila.

Dobar sistem za privatnost ne bi trebalo da kažnjava korisnika zato što želi funkcionalan telefon. GrapheneOS je zanimljiv jer je tom cilju bliži od većine alternativnih sistema, iako još nije bez kompromisa.

Privatnost nije rezervisana za ljude koji nešto kriju

Najdosadniji argument u ovoj raspravi glasi: „Ako nemaš šta kriti, zašto te brine prikupljanje podataka?“

Problem sa tom rečenicom nije samo u tome što je izlizana. Ona polazi od ideje da privatnost služi isključivo prikrivanju krivičnog djela ili sramotnog ponašanja. Po toj logici ne bi nam trebale zavjese, povjerljiv razgovor sa advokatom, tajnost glasanja ni pravo da medicinski nalaz ne dijelimo sa komšijama.

Podaci mijenjaju značenje zavisno od toga ko ih posjeduje, sa čim ih povezuje i u koju svrhu ih koristi. Lokacija može služiti navigaciji, ali i zaključivanju gdje živite, radite, liječite se, molite ili s kim provodite noć. Spisak aplikacija može otkriti zdravstveno stanje, političke interese, dugove ili porodične probleme. Adresar nije samo vaš podatak. U njemu se nalaze i ljudi koji nikada nisu pristali da ih neka aplikacija analizira.

Ne mora postojati zlonamjerni službenik koji ručno posmatra vaš profil. Dovoljni su automatizovani sistemi koji ljude svrstavaju u kategorije, procjenjuju njihovu vrijednost kao kupaca ili odlučuju kakav sadržaj će im se prikazivati.

Često se priča o personalizovanim oglasima kao da je riječ o nekoliko reklama za patike. Stvarni problem je infrastruktura posmatranja koja se može koristiti za mnogo više od prodaje patika. Ista sposobnost profilisanja može poslužiti za političko uvjeravanje, određivanje cijena, procjenu rizika, manipulaciju pažnjom ili diskriminaciju koju je teško dokazati jer korisnik nikada ne vidi profil na osnovu kojeg je odluka donesena.

GrapheneOS ne ruši tu infrastrukturu. On samo smanjuje broj vrata koja su na telefonu podrazumijevano otvorena. To možda nije revolucija, ali nije ni beznačajno.

Šta mi se kod GrapheneOS-a najviše dopada

Najviše mi se dopada to što ne traži da vjerujem lijepim obećanjima proizvođača. Njegov pristup je tehnički: aplikacija ne treba dobiti moć samo zato što je dolazi od velike kompanije ili zato što je fabrički instalirana.

Google Play na GrapheneOS-u može biti koristan, ali nije gospodar sistema. Aplikacija može raditi, a da ne dobije čitav adresar. Programu se može zabraniti mrežni pristup ako mu internet nije potreban. Različiti dijelovi digitalnog života mogu se razdvojiti korisničkim profilima.

To je zdraviji model odnosa između korisnika i tehnologije.

Na klasičnom Android telefonu privatnost se često svodi na molbu: odaberete postavku, vjerujete opisu i nadate se da proizvođač poštuje izbor. Kod GrapheneOS-a veći dio zaštite proizlazi iz ograničenja koja sistem tehnički nameće aplikaciji.

Naravno, i ovdje postoji povjerenje. Morate vjerovati programerima projekta, procesu ažuriranja, kodu koji sami vjerovatno ne možete pregledati i hardveru na kojem se sistem izvršava. Potpuno odsustvo povjerenja u savremenoj tehnologiji nije realan cilj.

Razumna privatnost ne znači ukloniti svako povjerenje. Znači smanjiti ga, rasporediti ga i omogućiti korisniku da povuče dozvolu kada za nju više nema razloga.

Nije za svakoga, ali bi njegove ideje trebalo da budu

Ne mislim da je GrapheneOS telefon za svaku osobu. Nekome će ograničenje na Pixel uređaje biti neprihvatljivo. Nekome će problem predstavljati određena bankarska aplikacija ili plaćanje telefonom. Neko jednostavno ne želi razmišljati o profilima, dozvolama i alternativnim prodavnicama aplikacija.

To je legitimno.

Ono što nije legitimno jeste ponašanje industrije kao da zbog toga svi korisnici pristaju na maksimalno prikupljanje podataka. Činjenica da većina ljudi neće instalirati alternativni operativni sistem ne znači da većina želi biti praćena. Češće znači da nema praktičnu mogućnost izbora ili ne zna šta se dešava u pozadini.

GrapheneOS je zato važan čak i ljudima koji ga nikada neće koristiti. On pokazuje da Googleovi servisi mogu raditi bez posebnih sistemskih privilegija. Pokazuje da detaljnije dozvole nisu tehnički nemoguće. Pokazuje da bezbjedniji Android ne mora biti neupotrebljiv.

Ako mali nezavisni projekat može ponuditi takve kontrole, onda velike kompanije teško mogu tvrditi da ih ne nude zato što su neizvodljive. Mnogo je vjerovatnije da ih ne nude zato što se sukobljavaju sa poslovnim modelom zasnovanim na podacima i čvrstom vezivanju korisnika za ekosistem.

Tu je, po mom mišljenju, srž priče.

GrapheneOS nije zanimljiv zato što omogućava bijeg u digitalnu pećinu. Zanimljiv je zato što dokazuje da savremen telefon može ostati savremen, a da korisnik ne mora automatski predati svaku odluku proizvođaču.

Nećete instalacijom postati anonimni. Telefon neće prestati biti uređaj koji se povezuje sa baznim stanicama, serverima i ljudima. Loša lozinka će ostati loša lozinka. Prevara će ostati prevara. Aplikacija kojoj dobrovoljno pošaljete podatke i dalje će ih imati.

Ali dobićete nešto što je postalo neobično rijetko: mogućnost da kažete „ne“ i da ta riječ ima tehničku težinu.

Za mene je to dovoljan razlog da GrapheneOS ne posmatram kao hobi za paranoične korisnike, nego kao ozbiljan primjer kako bi mobilni operativni sistemi trebalo da tretiraju svoje vlasnike. Ne kao izvor podataka koji povremeno treba umiriti postavkom privatnosti, nego kao osobu koja je uređaj kupila i zato zaslužuje posljednju riječ o tome šta se na njemu izvršava.

IZVOR: PrivacyForge na Mediumu