GrapheneOS выстраивает мощную защиту от извлечения данных, опираясь на штатные механизмы безопасности Android 17 и самое надёжное «железо». Пока такие требования закрывают только Pixel, но в 2027 году, благодаря партнёрству с Motorola Mobility и прогрессу Qualcomm, круг устройств расширится. Шифрование диска само по себе практически непреодолимо — даже самые изощрённые атакующие не ломают его напрямую, а пытаются эксплуатировать ОС в состоянии After First Unlock или подбирать PIN/пароль. Android 16 QPR2 требует, чтобы secure element реализовывал нарастающие задержки: 4 часа после 10 неверных попыток, 41 день после 15, а всего попыток не больше 20. Последние 5 уникальных неудачных вводов отсекаются заранее, чтобы не тратить лимит на повторяющиеся ошибки. GrapheneOS поддерживает только устройства с самым свежим поколением такого rate limiting.
Вдобавок secure element на поддерживаемых аппаратах защищён от инсайдерских атак. Обновить его прошивку нельзя одной лишь валидной подписью и большим номером версии — нужно успешно аутентифицироваться как Owner user. Это лазейка для принудительного снятия ограничений государством через фиктивное обновление. Такой подход внедрён ещё в Pixel 2, а сейчас стал значительно совершеннее.
GrapheneOS поднимает максимальную длину пароля с 16 до 128 символов. Появляется возможность использовать высокоэнтропийные diceware-фразы, которые не полагаются на ограничитель попыток. А чтобы длинная фраза не мучила при каждом включении, добавлен опциональный второй фактор: fingerprint плюс короткий PIN. Разрешённых попыток отпечатка всего 5, и ошибка ввода PIN сразу засчитывается в общий лимит. Успешный отпечаток только запускает приглашение ко второму фактору — без верного PIN экран и аппаратный keystore не разблокируются. Так основным методом в Before First Unlock остаётся стойкая парольная фраза из 6–8 случайных слов, а повседневное удобство обеспечивает связка «палец + короткий PIN».
Против эксплойтов работают усиленные аллокаторы памяти и аппаратная Memory Tagging Extension (MTE). Есть и специфическая защита от физического доступа: пока устройство заблокировано, новые USB-подключения блокируются на софтовом и аппаратном уровнях, а при отсутствии активных соединений передача данных по USB отключается полностью. Ещё в июне 2021 года в GrapheneOS появился таймер автоматической перезагрузки заблокированного устройства. Его можно выставить от 10 минут до 72 часов, по умолчанию — 18 часов. По истечении таймера память зануляется, ОС завершается и аппарат возвращается в состояние Before First Unlock. Позже в Pixel добились обнуления памяти и для firmware fastboot mode. Apple и Google добавили сходный авторебут в iOS 18.1 и Android 16 (в составе Advanced Protection Mode), но реализация GrapheneOS глубже.
Android использует раздельные ключи шифрования для каждого secondary user и Private Space. GrapheneOS позволяет вернуть их в Before First Unlock без перезагрузки — либо принудительно завершая сеанс дополнительного пользователя, либо переключателем для автоматического возврата. Однако полная перезагрузка основного профиля всё равно надёжнее: она очищает остаточные данные в RAM и блокирует обновления secure element.
Отдельно стоит duress PIN/password. Это код, введённый в любой запрос аутентификации текущего профиля, немедленно стирает устройство. Работает везде — на экране блокировки, при смене чувствительных настроек, в любом профиле, включая secondary users и Private Spaces. Его можно записать на чехле или бумажке в бумажнике, но в реальной стрессовой ситуации нужно быть готовым к физическим или правовым последствиям стирания. GrapheneOS не опирается на duress PIN как на основной рубеж обороны — это лишь один из множества инструментов в арсенале приватности и безопасности, расширяющих стандартный Android 17.