> Безопасность - это комплекс мер. Изучение BIOS'а - одна из них.изучение пары гигабайт бинарника, возможно шифрованного, написанного на сях по преимуществу, дизассемблером - это мартышкин труд как он есть, неужели не очевидно?
> Потому что ME таки режется нонче даже такой штукой, как me_cleaner (см. в гугле)
ну так посмотрите же в гугле, что она на самом деле "режет", и на чем. И что ее полное название "tool for _partial_ deblobing".
Сейчас, благодари nsa и родственных им исследователей из рассейской секьюрити конторки, нашедших незадокументированную галочку (ну ок, на самом деле они болтали что сначала нашли то что она отключала, а потом уже расслеповали галочку в гуйне, а мы, конечно, рады верить), можно целиком отключать ту часть ME, которая работает после загрузки (точнее, отключать ту часть которая авторебутила процессор через 30 минут ее неработы) - правда, что при этом происходит с низкими power states - остается под большим вопросом, работает ли в последних интеловских платах - не проверял.
> В рамках того же coreboot'а есть для intel sandybridge/ivybridge "native ram init", когда блоб
> intel MSR выкидывается и используется открытая реализация инициализации памяти.
у него конечно "прекрасная" документация (то есть вообще никакой, автоизвлекаемый мусор из комментов в коде), но вообще-то при настройке он требовал трех блобов. Итого вы избавились от целого одного, ценой потери нормальной работы с двумя мониторами разных разрешений (насколько можно понять из беглого взгляда в эту "документацию") ? Умеет ли оно в принципе память новее ddr3 тоже осталось невыясненным.