Το Android 17 φέρνει μια σημαντική αλλαγή στην ασφάλεια των smartphones, κάνοντας τις επιθέσεις brute-force σε PIN πολύ πιο δύσκολες. Δεν μιλάμε για θεωρητικό σενάριο. Τέτοιες επιθέσεις χρησιμοποιούνται τόσο από εγκληματίες όσο και από επαγγελματικά forensic εργαλεία, με στόχο να δοκιμάζουν αυτόματα συνδυασμούς PIN σε κλεμμένες ή κατασχεμένες συσκευές.

Η μεγάλη αλλαγή βρίσκεται στον αριθμό των προσπαθειών που επιτρέπει πλέον το σύστημα. Στο Android 16, ένας attacker μπορούσε να δοκιμάσει 10 PIN στο πρώτο λεπτό, 20 μέσα στα πρώτα έξι λεπτά, 50 μέσα σε 25 λεπτά, 110 σε 24 ώρες και έως 1.800 προσπάθειες μέσα σε πέντε χρόνια.
Με το Android 17, αυτά τα νούμερα πέφτουν δραματικά. Το σύστημα επιτρέπει μόλις 6 προσπάθειες στο πρώτο λεπτό, 7 μέσα στα πρώτα έξι λεπτά, 8 μέσα σε 25 λεπτά, 12 μέσα σε 24 ώρες και μόλις 19 προσπάθειες μέσα σε πέντε χρόνια. Μετά από 20 λανθασμένες προσπάθειες συνολικά, η συσκευή κλειδώνει πλήρως και δεν επιτρέπει άλλες δοκιμές χωρίς επιπλέον επαλήθευση.
Αυτό αλλάζει πολύ τα δεδομένα. Ένα τετραψήφιο PIN έχει 10.000 πιθανούς συνδυασμούς, όμως ένα brute-force εργαλείο δεν έχει πλέον χώρο να δουλέψει. Με τόσο αυστηρό όριο προσπαθειών και μεγαλύτερες καθυστερήσεις ανάμεσα στα λάθη, ακόμη και επαγγελματικά εργαλεία όπως τα συστήματα της Cellebrite δυσκολεύονται πολύ περισσότερο να περάσουν από χιλιάδες πιθανούς κωδικούς.
Το Android 17 προσθέτει και κάτι πιο έξυπνο: duplicate guess detection. Αν πληκτρολογήσεις κατά λάθος το ίδιο λανθασμένο PIN δύο φορές, το σύστημα δεν το μετρά ως νέα αποτυχημένη προσπάθεια. Έτσι προστατεύει τον κανονικό χρήστη από άδικα lockouts, χωρίς να χαλαρώνει την προστασία απέναντι σε πραγματικές επιθέσεις.
Η οθόνη κλειδώματος εμφανίζει επίσης πιο ξεκάθαρα μηνύματα για τις προσπάθειες που απομένουν και τον χρόνο αναμονής. Αυτό κάνει την εμπειρία λιγότερο μπερδεμένη, ειδικά σε περιπτώσεις που κάποιος απλώς έχει ξεχάσει ή πληκτρολογήσει λάθος τον κωδικό του.
Υπάρχει όμως και ένα σημαντικό όριο. Το Android 17 δεν μπορεί να λύσει το πρόβλημα του biometric bypass. Αν κάποιος σε αναγκάσει να ξεκλειδώσεις το κινητό με δακτυλικό αποτύπωμα ή πρόσωπο, τα όρια στο PIN δεν βοηθούν. Επίσης, ένα αδύναμο PIN όπως 1234, 0000 ή η χρονιά γέννησης μπορεί ακόμη να μαντευτεί στις πρώτες προσπάθειες.
Το βασικό συμπέρασμα είναι απλό: το Android 17 κάνει τις επιθέσεις με συνεχόμενες δοκιμές πολύ λιγότερο αποτελεσματικές, αλλά ο χρήστης πρέπει ακόμη να διαλέγει σωστό PIN. Ένας μεγαλύτερος, λιγότερο προβλέψιμος κωδικός είναι πλέον πιο σημαντικός από ποτέ.


