- GrapheneOS는 Android 17 보안 기능과 최신 Pixel 하드웨어를 바탕으로 디스크 암호화, 무차별 대입 제한, 운영체제 공격 완화, 물리적 접근 방어를 결합함
- 최신 보안 요소는 PIN·암호 입력을 최대 20회로 제한하고 10회 실패 후 4시간, 15회 후 41일까지 지연하며, 소유자 인증 없는 펌웨어 변경을 막아 내부자 우회도 차단함
- 최대 128자 암호와 선택형 지문+2차 PIN을 지원해 6~8개의 무작위 Diceware 단어를 주 암호로 쓰면서도 일상적인 잠금 해제 편의성을 확보할 수 있음
- 잠긴 상태에서는 새 USB 연결을 소프트웨어와 하드웨어 양쪽에서 차단하고, 10분~72시간 자동 재부팅과 메모리 초기화로 기기를 Before First Unlock 상태로 되돌림
- 강압 PIN·암호는 어느 프로필의 인증 창에서 입력해도 기기를 삭제하지만, 전반적인 데이터 보호는 이 기능 하나가 아닌 암호화·하드웨어 보안·공격 완화 체계에 기반함
암호화와 인증 시도 제한
- 디스크 암호화를 직접 깨는 것은 가장 정교한 공격자에게도 현실적인 경로가 아니며, 공격자는 After First Unlock 상태의 운영체제 취약점을 악용하거나 PIN·암호를 무차별 대입해야 함
- Android 16 QPR2의 보안 요소 시도 제한은 실패 횟수에 따라 지연 시간을 단계적으로 늘림
- 10회 실패하면 4시간, 15회 실패하면 41일까지 지연되며 전체 시도는 20회까지만 허용됨
- 최근 실패한 서로 다른 값 5개를 조기에 거부해 반복 실수로 시도 횟수를 낭비하지 않게 함
- GrapheneOS는 최신 세대 보안 요소의 시도 제한을 구현한 기기만 지원함
- 지원 기기의 보안 요소 펌웨어를 갱신하려면 유효한 서명 키와 더 높은 버전 번호뿐 아니라 Owner 사용자 인증도 필요함
- 정부가 시도 제한을 제거한 펌웨어 제작을 강요하더라도 이를 설치해 제한을 우회할 수 없음
- Pixel은 2017년 말 출시된 Pixel 2부터 내부 타이머와 내부자 공격 방어를 갖춘 보안 요소를 사용했으며, 이후 운영체제와의 통합도 개선됨
- GrapheneOS는 암호 길이 제한을 16자에서 128자로 늘려 보안 요소의 시도 제한에 의존하지 않는 고엔트로피 Diceware 암호 문구를 사용할 수 있게 함
- 선택형 지문+2차 PIN은 강한 주 암호와 편리한 일상 잠금 해제를 함께 지원함
- Before First Unlock에서는 6~8개의 무작위 Diceware 단어로 구성된 주 암호를 사용하고, 이후에는 지문과 짧은 PIN을 조합할 수 있음
- 유효한 지문을 인식한 뒤에도 2차 PIN을 입력해야 화면과 하드웨어 키 저장소의 잠금이 해제됨
- 허용되는 지문 시도는 20회에서 5회로 줄고, 잘못된 2차 PIN도 실패 횟수에 포함됨
운영체제와 물리적 접근 방어
- GrapheneOS는 강화된 메모리 할당자와 하드웨어 메모리 태깅(MTE) 등 하드웨어 기반 기능으로 운영체제 공격의 난도를 높이며, 세부 항목은 공격 완화 기능에서 확인할 수 있음
- 물리적으로 기기에 접근한 공격을 막기 위해 잠긴 동안 새 USB 연결을 소프트웨어와 하드웨어 수준에서 기본 차단하고, 활성 USB 연결이 사라지면 데이터 기능도 즉시 비활성화함
- 2021년 6월 도입된 잠금 기기 자동 재부팅 타이머는 10분~72시간으로 설정할 수 있음
- 기본값은 처음 72시간이었으나 이후 18시간으로 낮아짐
- 운영체제를 종료하고 다시 부팅하면서 메모리를 초기화해 기기를 Before First Unlock 상태로 되돌림
- 2024년 4월에는 Pixel의 펌웨어 fastboot 모드 부팅에도 메모리 초기화가 추가됨
- Apple과 Google도 iOS 18.1과 Android 16에 잠금 기기 자동 재부팅을 추가했으며, Android에서는 Advanced Protection Mode로 활성화할 수 있음
- Android는 보조 사용자와 Private Space마다 별도의 암호화 키를 사용함
- GrapheneOS에서는 보조 사용자 세션 종료와 각 토글을 통해 재부팅 없이 해당 영역을 Before First Unlock 상태로 되돌릴 수 있음
- 주 사용자 데이터를 다시 암호화된 정지 상태로 만들고 RAM의 잔여 데이터를 완전히 지우며 보안 요소 업데이트까지 차단하려면 기기 전체를 재부팅하는 편이 나음
강압 상황의 데이터 삭제
- 강압 PIN·암호는 현재 프로필의 PIN·암호를 요구하는 어느 운영체제 인증 창에서 입력해도 기기를 삭제함
- 잠금 화면뿐 아니라 민감한 설정 변경 등 인증이 필요한 모든 창에서 작동함
- 주 사용자, 보조 사용자, Private Space를 포함한 모든 프로필에서 사용할 수 있음
- 지문 잠금 해제의 2차 PIN으로 입력해도 작동하지만 SIM PIN에는 적용되지 않음
- 강압 PIN·암호를 휴대전화 케이스나 지갑 속 종이에 적어 둘 수도 있지만, 실제 강압 상황에서 기기를 삭제하면 물리적·법적 결과가 생길 수 있어 사용 방식을 신중히 판단해야 함
- 강압 기능은 모든 프로필의 PIN·암호가 알려져도 데이터 복구 가능성을 완전히 없애지만 필수 방어 수단은 아니며, 전체 보호 기능은 GrapheneOS 기능 목록과 릴리스 변경 기록에서 확인할 수 있음
- 현재 GrapheneOS가 요구하는 하드웨어 보안 기능과 업데이트는 Pixel만 제공하지만, Motorola Mobility와의 협력 및 Qualcomm의 개발 진전에 따라 2027년부터 달라질 예정임