Deze week werd bekend dat een lek in Android 5.x het mogelijk maakt om de schermvergrendeling te omzeilen, maar volgens een ontwikkelaar van de Plasma Phone zullen dit soort problemen altijd aanwezig zijn en kan schermvergrendeling geen waterdichte bescherming tegen een fysieke aanvaller bieden.
Het Android-lek is inmiddels gepatcht door Google, maar de update is nog niet voor alle verschillende modellen en fabrikanten verschenen. In tegenstelling tot een schermvergrendeling op de desktop gelden er voor een telefoon verschillende regels. Zo moet de telefoon nog steeds inkomende gesprekken kunnen accepteren, ook als het scherm vergrendeld is. Daarnaast moet er interactie met notificaties, bijvoorbeeld een alarmklok, mogelijk zijn. Ook moet het mogelijk zijn om op een vergrendeld toestel een alarmnummer te bellen.
"Deze uitzonderingen conflicteren met de vereisten voor ons vergrendelscherm op de desktop. Namelijk het blokkeren van invoerapparaten zodat een aanvaller niet met de actieve sessie kan communiceren", zegt ontwikkelaar Martin Grasslin. De vereisten stellen dat het bij een vergrendelde telefoon nog steeds mogelijk moet zijn om met een draaiende sessie te communiceren en ook worden invoerapparaten, zoals het toetsenbord, niet geblokkeerd.
Grasslin heeft de afgelopen maanden veel nagedacht over hoe deze eisen zijn te combineren zonder op veiligheid in te leveren en heeft nog geen oplossing gevonden. "Het enige dat ik zie is dat als we applicaties, zoals de telefoon-app, de schermvergrendeling laten omzeilen, we in werkelijkheid een gat aan de architectuur toevoegen en als er een gat is kan je daardoor binnendringen. Er zal dan altijd een manier zijn om de beveiliging te omzeilen", zo merkt hij op.
Volgens Grasslin moet er dan ook worden gekeken naar de bedoeling van de schermvergrendeling. Op de desktopcomputer is dat eenvoudig, namelijk dat iemand met een muis of keyboard geen toegang tot de actieve, vergrendelde sessie krijgt. Voor een telefoon is dit anders, zeker als een aanvaller fysieke toegang heeft. "Als iemand voldoende tijd heeft, is het onwaarschijnlijk dat de aanvaller buiten kan worden gehouden en de schermvergrendeling is waarschijnlijk niet de zwakste schakel in de keten."
Het gaat mogelijk dan ook niet om het blokkeren van invoerapparaten, maar dat mensen de inhoud van de telefoon tijdens een onbewaakt moment niet kunnen bekijken. In dat geval maakt het nu onthulde Android-lek ook niet zoveel uit, aangezien die de nodige tijd in beslag neemt om uit te voeren. "De schermvergrendeling voorkomt toegang door onwetende mensen en ook door mensen die er slechts even toegang toe hebben. Het is alleen een probleem in situaties waar het toch niet veel uitmaakt, namelijk als je het toestel al fysiek in je bezit hebt", aldus Grasslin.
Deze posting is gelocked. Reageren is niet meer mogelijk.