The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Леннарт Поттеринг предложил новую архитектуру верифицированной загрузки Linux, opennews (?), 26-Окт-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


35. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +/
Сообщение от Аноним (35), 26-Окт-22, 11:23 
Кто-нибудь может попроще новость объяснить?
Ответить | Правка | Наверх | Cообщить модератору

39. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +7 +/
Сообщение от Аноним (107), 26-Окт-22, 11:27 
попытка запретить загрузку всего, за что не забашляли майкрософту. т.е. доделать то, для чего создавался UEFI
Ответить | Правка | Наверх | Cообщить модератору

68. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +/
Сообщение от Аноним (64), 26-Окт-22, 12:00 
Это уже сейчас возможно сделать тем, кому это хочется сделать, даже дополнительно ничего не надо для поддержки:

https://wiki.gentoo.org/wiki/EFI_stub

Ответить | Правка | Наверх | Cообщить модератору

171. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +3 +/
Сообщение от n00by (ok), 26-Окт-22, 15:02 
Сейчас есть нюанс: «для заверения initrd пользователю необходимо сгенерировать свои ключи и загрузить их в прошивку UEFI».

Свои ключи исключают из схемы.

Ответить | Правка | Наверх | Cообщить модератору

285. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  –1 +/
Сообщение от Аноним (64), 27-Окт-22, 01:14 
В топике ничего не сказано про отсутствие необходимости своих ключей.

Чтобы UKI загрузить из UEFI, его кто-то всё равно должен подписать. Архитектуру EFI никто не отменял. Кто-то - не обязательно пользователь. Если распространять ядра в репозитории уже упакованными и подписанными - получится абсолютно тоже самое, без необходимости своих ключей.

Ответить | Правка | Наверх | Cообщить модератору

286. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +1 +/
Сообщение от HyC (?), 27-Окт-22, 03:45 
Получится не то же самое. Если раньше "свой ключ" мог иметь для "того же самого" мейнтейнер, то теперь придется за ними ходить в Редмонд.

Поэтому будет подписано только то что в Редмонде разрешили. Причем сильно не бесплатно.

Ответить | Правка | Наверх | Cообщить модератору

322. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +1 +/
Сообщение от n00by (ok), 27-Окт-22, 12:32 
> В топике ничего не сказано про отсутствие необходимости своих ключей.

Я же привёл цитату со словом «не_обходимо». Это слово означает буквально, что свои ключи мешают сейчас.

> Чтобы UKI загрузить из UEFI, его кто-то всё равно должен подписать. Архитектуру
> EFI никто не отменял. Кто-то - не обязательно пользователь. Если распространять
> ядра в репозитории уже упакованными и подписанными - получится абсолютно тоже
> самое, без необходимости своих ключей.

Раньше ключи были у пользователя, а теперь у Микрософт. Не знал, что слово «абсолют» имеет такой смысл.

Ответить | Правка | К родителю #285 | Наверх | Cообщить модератору

340. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +1 +/
Сообщение от Аноним (86), 27-Окт-22, 16:36 
> Раньше ключи были у пользователя, а теперь у Микрософт.

Это какие-то фантазии.
Во-первых, у microsoft изначально были свои ключи, прописанные в качестве доверенных. И все крупные linux-дистрибутивы подписывают свои SubCA в у msft-шного CA.
Во-вторых, пользовательские ключи для secure boot-а никогда не были массовым явлением (хотя подаваляющее большинство платформ их и поддерживает), 99,999% linux-пользователей либо пользовались крупными дистрибутивами, используя их загрузчики и ядра, подписанные через msft-шный PKI, и у них всё работало, либо просто отключали secure boot и в ус не дули.

Т.о. никакой ситуации "а вот раньше пользователи всегда владели ключами, а теперь ключи будут только у Майкрософта" не было. Ключи у msft всегда были, а пользователи почти никогда свои ключи для secure boot в UEFI не настраивали.
И, собственно, ничто с начала 10х годов, кроме недовольства клиентов не мешало сделать обязательным msft-шный CA без возможности отключения SB. Инициатива Леннарта сделать нормальную и недырявую поддержку защищенной загрузки в Linux-дистрах общую ситуацию никак не изменит.

Ответить | Правка | Наверх | Cообщить модератору

360. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +/
Сообщение от Michael Shigorinemail (ok), 27-Окт-22, 22:13 
Ну так лягушку-то надо варить постепенно.

PS: если что, я автор http://en.altlinux.org/UEFI_SecureBoot_mini-HOWTO

Ответить | Правка | Наверх | Cообщить модератору

430. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +/
Сообщение от жявамэн (ok), 03-Ноя-22, 16:49 
вот бы кто написал инструкцию как заставить работать цитрикс на альте.
не установить.
а именно заставить работать
Ответить | Правка | Наверх | Cообщить модератору

391. "Леннарт Поттеринг предложил новую архитектуру верифицированн..."  +/
Сообщение от n00by (ok), 28-Окт-22, 11:35 
>> Раньше ключи были у пользователя, а теперь у Микрософт.
> Это какие-то фантазии.
> Во-первых, у microsoft изначально были свои ключи, прописанные в качестве доверенных. И
> все крупные linux-дистрибутивы подписывают свои SubCA в у msft-шного CA.

Ох уж эти анонимные Microsoft Most Valuable Professional с одной булевой переменной в голове. У меня свои ключи. Дальше даже читать не вижу смысла.

Ответить | Правка | К родителю #340 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру