CICADA.OS
● LIVE · —

Features

Base OS: Arch Linux. This page lists mechanisms in the tree — not Android / GrapheneOS kernel sandboxing, and not claims we cannot back with a file path or a test.

Exploit mitigations

RUNTIME
  • mallochardened_malloc shipped, opt-in (cicada-malloc on) — global preload breaks Helium
  • Kernellinux-hardened boot entry + lockdown on that entry
  • Memoryinit_on_alloc / init_on_free on cmdline
  • CETibt + shstk where silicon supports it — not MTE

Permissions

SCOPES
  • DefaultUnknown apps: NETWORK/FILES deny
  • MIC/CAMPer-app deny + system software kill
  • PortalFILES=portal ≈ Downloads + picker
  • VPN-onlyHost net only while wg0 is up

AFU / coercion

LOCK
  • RebootAuto-reboot when locked (default 30 min)
  • USBKernel authorized_default=0 while locked (USBGuard alongside); already-authorized devices keep working
  • DuressLUKS slot at power-on + session PAM path at sudo; both erase keyslots and hard-reset
  • WatchdogHardware AFU ceiling when present

Browser / network

HELIUM
  • JITOff via managed policy
  • TelemetryOff — sync, metrics, DoH theater cut
  • VPNWireGuard + nftables kill switch (opt-in)
  • MACRandomized; LLMNR/mDNS off

Will not claim

HARD GAPS