Mislio sam da sam navikao na to da svaka nova generacija telefona donese neku sitnu uštedu na račun korisnika, ali ovo me je iskreno iznenadilo. Ne zato što je Google napravio loš telefon. Pixel 11 će vjerovatno imati bolju kameru, brži čip i ljepše animacije nego ikad. Iznenadilo me je zato što je kompanija koja sama piše pravila Android sigurnosti odlučila da izbaci dio koji te štiti danas da bi se pohvalila dijelom koji bi te možda štitio za deset godina.

Priča je krenula tiho, bez press saopštenja. Ljudi iz GrapheneOS-a su pokušali da prilagode svoj sistem za Pixel 11 i shvatili da nešto osnovno nedostaje.

Šta se zapravo dogodilo i zašto nije sitnica

Pixel 8 je 2023. godine predstavljen kao prvi mainstream telefon sa hardverskom podrškom za ARM Memory Tagging Extension, skraćeno MTE. Google je tada o tome pisao kao o velikoj stvari. I bila je velika stvar. Pixel 9 i Pixel 10 su to naslijedili. Dokumentacija na Android source stranicama uredno navodi podršku za Pixel 8, 9 i 10 porodice.

Pixel 11 te podrške nema.

Ne radi se o tome da je funkcija samo isključena u postavkama pa je možeš upaliti. Prema onome što je objavio tim GrapheneOS-a, podrška nedostaje u softveru i firmwareu, a gotovo sigurno nedostaje i u samom čipu. Ako je tako, onda se to ne može vratiti nikakvim ažuriranjem. To je hardver. Silicij koji je izliven bez jedne od rijetkih zaštita koje realno otežavaju hakovanje telefona.

Zato GrapheneOS ozbiljno razmatra da preskoči cijelu Pixel 11 generaciju. I to je rečenica koju treba pročitati dvaput. Najsigurniji Android telefon na tržištu možda neće dobiti podršku za najsigurniji Android sistem jer ne ispunjava minimalne sigurnosne standarde koje su ispunjavali njegovi prethodnici od prije dvije i tri godine.

Ako vam to zvuči apsurdno, u pravu ste.

Kako MTE radi kad ga objasniš bez magle

MTE je jedna od onih zaštita koje nikad ne vidite, a stalno rade u pozadini. Ideja je jednostavna koliko hardverska sigurnost može biti jednostavna.

Svaki komad memorije dobije oznaku, tag. Pokazivač koji treba da pristupi tom komadu dobije isti tag. Procesor pri svakom čitanju i pisanju provjeri da li se tagovi poklapaju. Ako se ne poklapaju, nešto je krenulo po zlu i proces se gasi umjesto da se greška tiho proguta.

Zašto je to važno? Zato što je ogroman dio Androida i dalje napisan u jezicima C i C++. Tamo nema automatskog čuvara koji pazi da ne pročitaš memoriju koju si već oslobodio ili da ne prepišeš preko granice svog bafera. Greške tipa use-after-free i buffer overflow su klasici. Dese se i najboljima. I upravo su te greške i dalje najčešći početak ozbiljnih napada na telefone.

MTE ne popravlja loš kod. On hvata trenutak kada loš kod pokuša da uradi nešto opasno. Ne daje sto posto zaštite, radi sa 16-bajtnim blokovima i ima ograničen broj tagova pa se ponekad može pogoditi pravi tag slučajno. Ali i takav, probabilistički, pretvara pouzdan exploit u nepouzdan. A nepouzdan exploit je za napadača često neupotrebljiv.

To je suština modernih odbrana. Ne postoji jedan zid koji sve rješava. Postoji više slojeva koji zajedno dižu cijenu napada. MTE je jedan od rijetkih slojeva koji radi direktno na hardveru, prije nego što softver uopšte dobije šansu da se snađe.

I Google je baš taj sloj izbacio.

Google je sam sebe demantovao

Ono što me ovdje najviše bode u oči je licemjerje dokumentacije.

Google u vlastitim uputstvima za developere preporučuje korištenje MTE upravo kao dubinsku odbranu u produkciji, posebno za rizične procese. Kažu, palite to i na testiranju da ranije uhvatite greške, ali i u radu da otežate iskorištavanje bugova.

Isti taj Google na stock Androidu nikad nije iskoristio MTE kako treba. Hardver je postojao od Pixela 8, ali je bio uključen vrlo selektivno. Nije bio upaljen svuda, nije bio nametnut kao standard. To je već bio propust. Imali su alat, nisu ga koristili.

Sad taj propust koriste kao izgovor. Ako ga ionako nismo puno koristili, zašto ga ne bismo izbacili?

Meni je to logika koja bi pala na svakom tehničkom ispitu. Loše korištenje hardvera ne dokazuje da je hardver beskoristan. Dokazuje da ga treba bolje koristiti. Rješenje za neiskorišten potencijal nije uklanjanje potencijala, nego bolja implementacija.

Da je Google nakon Pixela 8 svake godine širio pokrivenost MTE-a, danas bismo pričali o Androidu koji je osjetno otporniji na zero-day napade. Umjesto toga, pričamo o telefonu iz 2026. koji je po tom pitanju manje sposoban od telefona iz 2023.

Zašto je stav GrapheneOS-a važan i za one koji ga nikad neće instalirati

Znam, većina ljudi nikad neće instalirati GrapheneOS. I to je u redu. Ali razumjeti zašto oni možda odustaju od Pixela 11 pomaže da shvatite šta se gubi.

GrapheneOS nije još jedan custom ROM koji mijenja ikonice. To je projekat koji je uzeo Pixel hardver i iz njega izvukao maksimum. Koriste svoj hardened_malloc alokator koji na telefonima sa MTE hardverom koristi tagove da zaštiti heap memoriju. Šire MTE na mnogo više procesa nego što to radi stock Android. Za njih MTE nije debug alat, nego aktivna zaštita u stvarnom radu.

Njihova filozofija je jednostavna. Zakrpe su reaktivne. Kad bug postane poznat, dobiješ zakrpu. Ali šta je sa periodom između trenutka kad je bug nastao i trenutka kad je zakrpa stigla? Nekad prođu mjeseci. Nekad se napad dešava dok niko ne zna da bug postoji. Upravo tu uskaču mitigacije poput MTE. One te štite i od nepoznatog.

Zato njima hardver bez MTE ne zadovoljava kriterij. Nije hir. To je tehnički uslov da mogu garantovati nivo zaštite koji obećavaju.

I sad dolazimo do paradoksa koji bi trebao zabrinuti svakoga ko kupuje Pixel zbog sigurnosti. Želite najsigurniji Pixel? Ne kupujte najnoviji. Kupite Pixel 10 ili čak Pixel 9, dok još imaju podršku. To je rečenica koja ne bi smjela postojati za flagship uređaj jedne od najbogatijih kompanija na svijetu.

Ako Google ne može zadržati kontinuitet jedne hardverske sigurnosne funkcije kroz četiri generacije, ko onda može?

Kvantna otpornost zvuči moćno, ali ne liječi današnje rane

Google nije ostavio Pixel 11 bez ikakvog sigurnosnog narativa. Naprotiv, dodali su kvantno otpornu zaštitu. To je važan posao. Današnja kriptografija se oslanja na matematiku koju bi dovoljno snažan kvantni računar jednog dana mogao slomiti. Treba nam nova kriptografija i treba je početi uvoditi godinama prije nego što takav računar postane realnost.

Sve to stoji.

Ali kvantno otporna kriptografija i MTE rješavaju dva potpuno različita problema. Jedno štiti potpise, razmjenu ključeva i lanac povjerenja od sutrašnjeg napadača sa kvantnim računarom. Drugo hvata greške u radnoj memoriji dok otvarate web stranicu, dobijate MMS ili dekodirate video danas.

Telefon može imati potpuno kvantno otporan boot proces i dalje biti probijen preko use-after-free buga u browseru. Verified boot će potvrditi da je browser originalan Googleov. Neće potvrditi da u njemu nema bugova. Kvantni potpis će potvrditi da je ažuriranje autentično. Neće spriječiti da dekoder medija prepiše memoriju pored svog bafera.

Zamjena MTE-a kvantnom otpornošću je kao da kući zamijeniš protivpožarni aparat solarnim panelima i kažeš da si je učinio sigurnijom. Solarni paneli su odlični, treba ih imati, ali ne gase požar u kuhinji.

Moj problem sa ovim je što Google zna da većina kupaca i recenzenata neće primijetiti razliku. Kvantno zvuči futuristički, daje naslov, daje osjećaj da kupuješ telefon za narednu deceniju. MTE zvuči kao nešto za inženjere i nikad neće ući u reklamu. Zato je lako ukloniti MTE, a lako se pohvaliti kvantnim. Jedno se ne vidi, drugo se lijepo prodaje.

To nisu tehničke odluke. To su marketinške odluke umotane u tehnički jezik.

Štednja, komoditet ili greška u procjeni

Google još nije dao zvanično objašnjenje zašto MTE nema na Pixelu 11. GrapheneOS pretpostavlja da je razlog ušteda. Mislim da su blizu istini, ali bih dodao još jednu riječ, komoditet.

Dodavanje MTE u čip nije samo stavljanje kvačice u ARM specifikaciji. To je integracija u Tensor platformu, firmware, validacija po jezgrima, testiranje ponašanja sistema, lov na kompatibilnost i održavanje kroz godine ažuriranja. Sve to košta inženjerskih sati. Ako stock Android tu funkciju svakako koristi minimalno, menadžeru proizvoda je lako reći da se to izbaci i da se resursi preusmjere negdje drugdje.

Moguće je da su postojali i problemi sa potrošnjom ili performansama na novom čipu. Možda je raspored bio tijesan. Sve su to legitimni inženjerski izazovi. Ali nijedan od njih ne opravdava trajno uklanjanje hardverske odbrane na flagship telefonu.

Ovo nije telefon od 200 eura gdje se gleda svaki cent. Ovo je Pixel 11. Prodaje se po flagship cijeni, sa obećanjem flagship podrške od sedam godina. Očekuješ da svaka generacija zadrži najbolje od prethodne i doda nešto novo. Sigurnost bi trebala da se slaže, sloj po sloj. Ne da se jedan sloj skine da bi se dodao drugi.

Ne mogu se oteti utisku da je ovdje prevagnula kratkoročna računica. Ušteda koja se ne vidi na benchmarku i ne čuje se u recenziji, a dugoročno slabi platformu.

Šta ovo konkretno znači za tebe

Ako si običan korisnik koji koristi Pixel onakav kakav je iz kutije, razlika neće biti vidljiva iz dana u dan. Nećeš dobiti obavijest da ti fali MTE. Telefon će raditi normalno. I dalje ćeš imati brza ažuriranja, Titan čip, verified boot i sve ostalo.

Problem je što sigurnost ne mjeriš po danima kada je sve u redu, nego po onom jednom danu kada neko pokuša da te napadne. MTE je upravo za taj dan. On ne čini telefon bržim. On čini neuspjeh napada vjerovatnijim. Na Pixelu 11 taj sloj ne postoji, i to zauvijek.

Ako planiraš da koristiš GrapheneOS, savjet je jednostavan. Nemoj kupovati Pixel 11 dok projekat zvanično ne objavi podršku, a sudeći po trenutnim informacijama to se možda neće ni desiti. Rizik da kupiš uređaj koji nikad neće dobiti sistem zbog kojeg si ga kupio je prevelik. Pixel 10, 9 ili čak 8 sa preostalom podrškom su sigurniji izbor za taj scenario, koliko god čudno zvučalo da je stariji telefon sigurniji.

Ako si neko ko kupuje Pixel prvenstveno zbog sigurnosti i privatnosti, sačekaj da Google jasno kaže da li Pixel 11 ima hardverski MTE ili nema, i ako nema, šta ga tačno zamjenjuje za detekciju grešaka u memoriji. Vaga izjava tipa unaprijeđena sigurnosna arhitektura ne znači ništa dok ne odgovori na konkretno pitanje. Ako nema zamjene koja pokriva istu klasu bugova, onda je to degradacija, bez obzira na sve drugo što je dodato.

I još nešto što mi je važno reći. Prelazak na memorijski sigurne jezike poput Rusta je odličan i treba ga gurati svom snagom. Ali Android je i dalje pun C i C++ koda, od kernela do drajvera i dekodera. Taj kod neće nestati narednih godina. Sigurni jezici smanjuju broj bugova, MTE otežava njihovo iskorištavanje. Jedno ne zamjenjuje drugo još dugo vremena. Tvrditi da nam MTE više ne treba jer pišemo više Rusta je preuranjeno u najmanju ruku.

Na kraju, ostaje osjećaj da je Google ovdje propustio priliku da bude lider. Umjesto da kaže da Pixel 8 uvodi MTE, Pixel 9 ga širi, Pixel 10 ga produbljuje, a Pixel 11 ga uz kvantnu otpornost i još sigurnijeg hardvera čini standardom, dobili smo rez. Tiho uklanjanje koje većina neće primijetiti dok ne bude kasno.

Ja ovo vidim drugačije od onoga kako će to vjerovatno biti predstavljeno na promociji. Ne sporim da je rad na kvantnoj otpornosti vrijedan. Sporim da se njime može pokriti gubitak zaštite koja brani od napada koji se dešavaju svaki dan. Sigurnost koja se hvali sutrašnjim prijetnjama, a šuti o današnjoj rupi, nije sigurnost u koju želim da vjerujem.

Pixel je godinama bio izuzetak na Android tržištu upravo zato što je shvatao ozbiljno i one nevidljive stvari. Ako se taj pristup mijenja, onda to moramo nazvati pravim imenom. Pixel 11 nije samo novi telefon. U jednom važnom, tehničkom smislu on je korak unazad. I volio bih da Google nađe hrabrosti da to prizna i objasni, umjesto da se pravi da se ništa nije desilo.

IZVOR: https://telegra.ph/Google-Pixel-11-Removed-a-Major-Security-Feature-and-Is-Now-Less-Secure-Than-Pixel-8-9-and-10-08-31