The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Леннарт Поттеринг предложил новую архитектуру верифицированной загрузки Linux, opennews (?), 26-Окт-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


145. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +2 +/
Сообщение от Шаттлврот (?), 26-Окт-22, 14:12 
Дело хорошее. Пару лет назад пытался собрать систему с разблокировкой LUKS по TPM PCR-ам из clevis и самопальных скриптов, напильника и какой-то там матери.

При каждом обновлении ядра\initrd приходилось конечно спрашивать пассфразу, дабы разблочить шифрованный том (PCR-ы то меняются при обновлении ядра и\или initrd) и заодно забиндится на новые PCR-ы.

Конечно если пользователь перезагружается только для применения обновлений ядра, то вся конструкция несколько теряет смысл. Но была и более серьезная проблема - я на нашел PCR-ов, которые реагируют только на изменение ядреного cmdline. Есть такой(номерок правда не помню), но он помимо изменения cmdline реагировал на любой чих вроде подключения usb-устройства. А без контроля на cmdline можно спокойно поменять init на bash, загрузиться и спокойно сдампить PCR-ы, после чего использовать их для разблокировки с livecd...

Ответить | Правка | Наверх | Cообщить модератору

205. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +1 +/
Сообщение от Аноним (86), 26-Окт-22, 17:02 
Раньше с clevis-ом (в лучшем случае) да, была засада. Сейчас с systemd-cryptsetup (дергается из initramfs) и systemd-cryptenroll (его нужно вызывать, чтобы добавить TPM2-слот в LUKS) это все делается очень просто.
Ответить | Правка | Наверх | Cообщить модератору

161. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +/
Сообщение от Аноним (161), 26-Окт-22, 14:30 
Проблема тут не в технологиях, а в том что караван идет, а эти ребята остались
за бортом, а их караван чет где-то там в RISC-V для военных чего-то когда-то
сделал один раз, но все засекретили...

В началае года появилицсь, цифровые кочевники (цифровые БОМ-жи),
а теперь появились тенологические сироты (цифровые детдомовцы).

Ответить | Правка | К родителю #145 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру