Página inicial da Proton

Problemas no Android Keystore

Leitura
2 min
Categoria
Segurança móvel

Os aplicativos Proton (Proton Mail(nova janela), Proton VPN(nova janela), Proton Calendar(nova janela) e Proton Drive(nova janela)) no Android usam o sistema Android Keystore(nova janela) para criptografar sua frase secreta e outros dados confidenciais de início de sessão para mantê-los seguros.

Este sistema deveria funcionar 100% do tempo, mas em menos de 1% dos dispositivos Android o Android Keystore é instável ou inutilizável. Isso se deve a uma implementação falha da API do Android Keystore por parte dos fabricantes OEM.

Se nossos aplicativos detectarem que este problema afeta seu dispositivo, você verá uma notificação perguntando se deseja:

  • Continuar
  • Obter mais informações (que levará você a esta página)
  • Sair

Se você Continuar, poderá usar nossos aplicativos normalmente, mas seus dados sensíveis de início de sessão serão armazenados não criptografados em uma pasta privada no seu dispositivo. Isso claramente tem implicações de segurança que você deve entender antes de decidir se deseja usar nossos aplicativos em dispositivos afetados.

A primeira coisa que você deve fazer, no entanto, é atualizar seu dispositivo para a versão mais recente do Android suportada pelo fabricante. Você pode encontrar instruções de como fazer isso aqui(nova janela). Isso pode corrigir o problema. Se não corrigir, continue lendo.

Qual é o risco?

Se você optar por Continuar, armazenaremos sua frase secreta e outros dados de início de sessão em texto sem formatação na pasta privada não criptografada do aplicativo no seu dispositivo. Embora não seja ideal do ponto de vista da segurança, existem alguns fatores atenuantes importantes:

1. Nenhum outro aplicativo no seu dispositivo pode acessar o conteúdo da pasta privada que usamos. Isso também significa que um adversário precisaria de acesso físico ao seu dispositivo para que houvesse qualquer risco de acessar suas chaves e credenciais de início de sessão.

2. A maioria dos dispositivos Android modernos tem criptografia de disco completo ativada por padrão, e quase todos os outros dispositivos Android suportam a ativação manual de criptografia de disco completo ou criptografia baseada em arquivo no dispositivo. Se ativadas, essas fortes proteções de segurança significam que, mesmo que um adversário tenha acesso físico ao seu dispositivo, é muito improvável que consiga acessar suas chaves e credenciais de início de sessão do Proton.

Devo continuar a usar os aplicativos Proton no meu dispositivo Android?

Se o seu dispositivo for um dos menos de 1% de dispositivos Android afetados por esse problema, você deve avaliar cuidadosamente seu modelo de ameaça.

A decisão é exclusivamente sua, mas em nossa opinião, para os modelos de ameaça da maioria das pessoas e desde que a criptografia de disco completo ou de arquivo baseada no OEM esteja ativada no dispositivo, o risco representado por continuar a usar nossos aplicativos é mínimo.