Der entscheidende Unterschied
Nicht einfach noch ein Krypto-Telefon
GrapheneOS ist ein offenes Betriebssystem für dein Telefon, entwickelt von Sicherheitsforschern und genutzt von Journalisten, Anwälten und Ärzten. Auf dem Papier ähnelt es den „Krypto-Telefonen“, die zwischen 2016 und 2021 alle fielen, strukturell ist es deren Gegenteil.
- in Entwicklung seit
- 2014in Entwicklung seit
- Server, die wir betreiben
- 0Server, die wir betreiben
- Quellcode öffentlich
- 100%Quellcode öffentlich
Die Bilanz
Warum das geschlossene Modell scheitert
Diese fünf Dienste verkauften Abos für ein geschlossenes Netz und nannten sich unknackbar. Alle gingen auf einmal auf. Die Zahlen stammen aus den öffentlichen Mitteilungen von Europol und FBI.
- 2016
Ennetcom
19.000Nutzer
Die niederländische Polizei beschlagnahmte die Server in Kanada und holte die Schlüssel direkt davon. Ein Standort, alle Nutzer.
- 2018
Phantom Secure
10.000+Geräte
Der Chef bekannte sich schuldig, das Netz wurde abgeschaltet. Die Verschlüsselung war nie das Problem, die Firma dahinter schon.
- 2020
EncroChat
115 mlnNachrichten mitgelesen
Die Polizei brachte Software auf die Server und las monatelang bei rund 60.000 Nutzern mit. Über 6.500 Verhaftungen folgten.
- 2021
Sky ECC
1 mrdNachrichten abgefangen
Rund 70.000 Nutzer hielten sich für sicher. Das Netz wurde geöffnet, die Nachrichten landeten in den Akten.
- 2021
ANOM
800+Verhaftungen
Der Clou: das FBI war selbst der Anbieter. Das Gerät war von Tag eins eine Falle, und geschlossener Code verbarg das.
Keiner dieser Fälle begann mit gebrochener Verschlüsselung. Alle begannen bei der Firma, dem Server oder dem Eigentümer, also genau bei dem, was GrapheneOS nicht hat.
Diese Netze wurden fast ausschließlich an kriminelle Kunden verkauft, genau deshalb gerieten sie ins Visier. Wir nennen sie als technische Lehre, nicht als Vergleich: GrapheneOS ist gewöhnliche offene Software für Menschen mit legitimem Privatsphäre-Bedarf.
Verschlüsselung
Von deiner PIN zu unlesbaren Daten
Verschlüsselung ist kein Schalter, sondern eine Kette. Jedes Glied unten muss halten, und das stärkste sitzt nicht in der Software, sondern in einem eigenen Chip.
- PIN
Deine PIN, nirgends gespeichert
Der Code selbst liegt nicht auf dem Gerät. Er ist nur ein Bestandteil zur Berechnung des Schlüssels, es gibt also nichts Auslesbares.
- CHIP
Titan M2, ein eigener Chip
Die Verbindung von Code und Schlüssel erfolgt in einem eigenen Sicherheitschip. Dieser bremst jeden Versuch, endloses Raten ist damit sinnlos.
- FBE
Jede Datei ihr eigener Schlüssel
Der Speicher ist kein großer verschlüsselter Block, sondern pro Datei verschlüsselt. Getrennte Profile haben dadurch voneinander unabhängige Schlüssel.
- BFU
Vor der ersten Entsperrung: dicht
Direkt nach dem Einschalten liegt kein Schlüssel im Speicher. Dann gibt es einfach nichts zu lesen, auch nicht mit Spezialgeräten.
- AUTO
Automatisch wieder verschlossen
Bleibt das Gerät eine Zeit ungenutzt, startet es neu und alles ist wieder verschlossen. Ein verlorenes Telefon schützt sich also selbst.
Geleakte Unterlagen der Forensikfirma Cellebrite zeigten, dass ihre Geräte bei GrapheneOS-Geräten ab 2022 keine Daten auslesen konnten, bei Standard-Android schon. Das liegt an dieser Kette, nicht an einem Trick.
Zero-Days und Spyware
Pegasus und die noch unbekannte Lücke
Kommerzielle Spyware wie Pegasus nutzt Lücken, die der Hersteller selbst noch nicht kennt, sogenannte Zero-Days. Dagegen hilft „rechtzeitig updaten“ per Definition nicht. GrapheneOS geht es daher anders an.
Wie so ein Angriff funktioniert
Eine Nachricht oder ein Bild kommt an, und du musst es nicht einmal antippen. Die Software, die diese Datei automatisch verarbeitet, hat einen Fehler, und über den läuft plötzlich Code des Angreifers. Von dort versucht er, aus der App zu entkommen, um an Nachrichten, Mikrofon und Kamera zu kommen. GrapheneOS bremst jeden dieser Schritte.
Weniger Code als Einstieg
Solche Angriffe kommen über Komponenten, die automatisch mitlesen, etwa die Verarbeitung eines eingehenden Bildes. GrapheneOS schaltet nicht genutzte Funktionen und Treiber ab, wodurch ein Teil dieser Wege gar nicht existiert.
Speicherfehler brechen sofort ab
Fast alle diese Exploits missbrauchen Fehler in der Speicherverwaltung. GrapheneOS nutzt ein strengeres Speichersystem, das solchen Missbrauch im Moment des Auftretens abbricht. Das wirkt auch gegen noch unbekannte Lücken, weil kein spezielles Pflaster nötig ist.
Auf neuesten Pixeln in Hardware
Ab dem Pixel 8 sitzt diese Speicherprüfung im Prozessor selbst, was sie deutlich gründlicher macht als eine Softwareprüfung. GrapheneOS aktiviert sie standardmäßig fürs System und du kannst sie zusätzlich pro App einschalten.
Drin heißt nicht überall
Gelingt ein Angriff doch, bleibt er in der App hängen, über die er kam. Ohne Netzwerkrecht kann diese App nichts senden, und getrennte Profile bleiben mit eigenen Schlüsseln unlesbar.
Ein Neustart räumt auf
Viele dieser Spyware nistet sich nicht dauerhaft ein, sondern lebt im Arbeitsspeicher. Der automatische Neustart löscht diesen, sodass eine solche Infektion danach verschwunden ist.
Updates ohne Zwischenhändler
Patches kommen direkt vom GrapheneOS-Projekt, oft schneller als bei Geräten mit Hersteller und Provider dazwischen. Bei solchen Lücken macht dieser Unterschied von Tagen alles aus.
Ehrlich bleiben: niemand kann garantieren, dass ein Angriff mit Millionenbudget nie gelingt. Man kann ihn aber so teuer und unzuverlässig machen, dass er sich nicht lohnt, und genau das leisten diese Schichten.
Das Muster
Drei Fehler, jedes Mal wieder
Die Netze unterschieden sich in Name und Preis, trafen aber stets dieselben strukturellen Entscheidungen.
- 01
Ein einziger Angriffspunkt
Alle Nachrichten liefen über Server des Anbieters. Wer diesen Punkt hat, hat alle gleichzeitig. Bei Ennetcom genügte eine Beschlagnahme in Kanada.
- 02
Code, den niemand sehen durfte
Geschlossene Software heißt, dass Behauptungen nicht prüfbar sind. Bei ANOM war der Anbieter das FBI selbst, jahrelang unsichtbar, weil niemand hineinsehen konnte.
- 03
Nur an die Unterwelt verkauft
Diese Geräte waren so teuer und so auf kriminelle Kunden zugeschnitten, dass der Besitz selbst zum Beweis wurde. Ein Telefon, das dich heraushebt, schützt dich nicht.
Nebeneinander
Warum GrapheneOS nicht daran zerbricht
Kein längerer Schlüssel und kein besseres Marketing, sondern ein anderes Modell: es gibt keine Partei, die dich verraten kann.
- Quellcode
- Geschlossenes Krypto-TelefonGeschlossen. Du musstest dem Verkäufer glauben.
- GrapheneOSÖffentlich. Jeder kann ihn lesen und selbst bauen.
- Wo der Server steht
- Geschlossenes Krypto-TelefonBeim Anbieter. Alle Nachrichten liefen über einen Punkt.
- GrapheneOSNirgends. Kein Dienst, kein Konto, kein zentraler Server.
- Eine Durchsuchung bedeutet
- Geschlossenes Krypto-TelefonAlle liegen offen. Genau das passierte fünf Mal.
- GrapheneOSNur dieses Gerät. Es gibt nichts zentral zu fordern.
- Wer es sonst nutzt
- Geschlossenes Krypto-TelefonFast nur die Unterwelt. Der Besitz allein war verdächtig.
- GrapheneOSJournalisten, Anwälte, Ärzte und Sicherheitsforscher.
- Was es kostete
- Geschlossenes Krypto-TelefonTausende Euro pro Halbjahr, an ein Abo gebunden.
- GrapheneOSDas Betriebssystem ist gratis. Du zahlst nur das Telefon.
- Wenn der Anbieter wegfällt
- Geschlossenes Krypto-TelefonDein Gerät ist ein Ziegelstein, die Kontakte unerreichbar.
- GrapheneOSNichts ändert sich. Auch ohne uns erhält dein Telefon Updates.
Unter der Haube
Was das Gerät wirklich tut
Sechs Schutzmechanismen, die du selbst prüfen kannst, keiner von uns abhängig.
Verified Boot
Bei jedem Start prüft das Gerät, ob das System der offiziellen Build entspricht. Weicht etwas ab, siehst du es vor der PIN-Eingabe.
Rechte pro App
Netzwerk und Sensoren sind eigene Rechte, standardmäßig aus. Eine App ohne Netzwerkrecht kann nichts senden, auch nicht im Hintergrund.
Duress-PIN
Eine zweite PIN, die beim Eingeben die Schlüssel unwiderruflich löscht. Für Situationen, in denen du zum Entsperren gezwungen wirst.
Gehärteter Speicher
GrapheneOS ersetzt Kernkomponenten von Android durch strengere Versionen. Das schließt ganze Angriffsklassen aus, bevor sie jemand versucht.
Google in einer Box
Play Services kann als normale App in einer Sandbox laufen, ohne Systemrechte. Deine Apps funktionieren, aber Google sitzt nicht im Kern des Geräts.
Am stärksten im Aus-Zustand
Das Gerät startet nach einer Zeit ohne Nutzung automatisch neu, danach ist alles wieder verschlüsselt. Der USB-Port lässt sich bei gesperrtem Bildschirm ganz abschalten.
Ehrlich bleiben
Was es nicht für dich löst
Wer dir sagt, ein Telefon macht dich unantastbar, verkauft dir etwas. Das sind die Grenzen.
- Es schützt nicht vor deinen eigenen Gewohnheiten. Wer sich mit echtem Namen anmeldet oder Passwörter wiederverwendet, macht das System irrelevant.
- Es schützt nicht die andere Seite des Gesprächs. Was du sendest, liegt auch auf dem Gerät des Empfängers, mit dessen Einstellungen und Risiko.
- Es macht dich nicht anonym. Dein Anbieter sieht weiter, dass Verkehr läuft, nur nicht dessen Inhalt. Dafür brauchst du VPN oder Tor.
- Es macht nichts legal, was es nicht war. Wir verkaufen Privatsphäre an Menschen mit normalem Leben und normalem Grund, keinen Fluchtweg.
Bereit, eines anzusehen?
Unsere Telefone kommen einsatzbereit mit GrapheneOS und eingerichteten Apps. Komm nach Enschede und prüfe den Verified-Boot-Fingerprint mit uns, bevor du zahlst.
