neprihlásený Pondelok, 8. decembra 2025, dnes má meniny Marína
Fedora bude podpísaná kľúčom Microsoftu

DSL.sk, 1.6.2012


Vývojári stojaci za linuxovou distribúciou Fedora financovanou spoločnosťou Red Hat tento týždeň zverejnili plán a spôsob, ktorým zabezpečia tzv. bezpečné bootovanie Fedory na UEFI doskách. Plán je postavený na podpísaní prvého kódu Fedory kľúčom Microsoftu.

Nové počítače s modernými doskami s UEFI namiesto staršieho BIOS-u začnú s príchodom Windows 8 bežne využívať bezpečné bootovanie. Pri bezpečnom bootovaní sa overuje kryptograficky zabezpečený podpis spúšťaného kódu od bootloadera cez jadro operačného systému až po ovládače.

Prvý načítavaný kód musí byť podpísaný kľúčom, ktorého verejná časť je vložená vo firmvéri dosky. Každý ďalší spúšťaný kód na úrovni najvyšších oprávnení tiež musí garantovať, že na tejto úrovni nespustí iný nepodpísaný kód. Tento postup tak zabezpečí, že s najvyššími oprávneniami sa priamo spustí len dôveryhodný kód.

Cieľom bezpečného bootovania je samozrejme výrazne zvýšiť bezpečnosť softvéru. Škodlivý kód sa stále môže spustiť s najvyššími oprávneniami aj na systémoch s bezpečným bootom, pri každom spustení musí ale opakovane zneužiť bezpečnostnú chybu v jadre a nevie jednoducho a trvalo infikovať systém a napríklad doňho inštalovať neodstrániteľné rootkity.

Spoločnosť Microsoft presadzuje používanie bezpečného bootovania na všetkých predávaných PC s Windows 8, na ktorých by malo byť bezpečné bootovanie štandardne zapnuté. PC budú síce umožňovať vo firmvéri bezpečné bootovanie vypnúť a tak umožniť aj bootovanie nepodpísaného kódu alebo nahrať vlastné kľúče, vývojári Fedory chcú ale poskytovať riešenie bez nutnosti meniť nastavenia firmvéru.

Fedora tak zvažovala dohody s OEM výrobcami o zahrnutí jej vlastných kľúčov alebo univerzálnych kľúčov pre Linux, obe riešenia boli ale komplikovanejšie a neumožňovali podporovať bezpečné bootovania na prakticky všetkých PC ako zvolené riešenie.

Fedora tak nakoniec vytvorí malý jednoduchý bootloader, ktorý si nechá podpísať kľúčom Microsoftu a zaplatí za to 99 dolárov. Tento bootloader načíta Grub 2 podpísaný už kľúčom Fedory, ktorý zase načíta podpísané jadro. Podobne jadro už bude načítavať iba podpísané moduly.

Pre zabezpečenie požiadaviek bezpečného bootovania nebude Grub môcť využívať dynamické moduly, jadro okrem načítavania len podpísaných modulov nebude tiež dovoľovať niektoré operácie, napríklad zápis na PCI adresy z kódu s užívateľskými oprávneniami.

Fedora bude ale podporovať aj plne nelimitovaný beh ako doteraz, ak si užívateľ vypne bezpečné bootovanie.

Zároveň umožní užívateľom kompilovať si vlastné jadro aj pre režim bezpečného bootovania, keď užívateľom poskytne potrebné nástroje a títo si budú môcť vygenerovať vlastné kľúče a vložiť ich do UEFI firmvéru alebo budú môcť využívať vlastné kľúče pre bootloader podpísané kľúčom Microsoftu za 99 dolárov.

Podpora bezpečného bootovania pre x86 platformu by sa mala objaviť podľa aktuálneho plánu vo Fedore 18, ktorá bude vydaná ku koncu tohto roka.

Na ARM platforme Fedora neplánuje podporovať bezpečné bootovanie, keď zatiaľ neočakáva veľký vplyv Microsoftom na výrobcov počítačov na tejto platforme.



Najnovšie články:

Netflix nemá kúpu HBO istú, Paramount oznámil vyššiu ponuku
V desiatke svetovo najpredávanejších smartfónov iba iPhony a Samsungy
USA pokračujú vo vyšetrovaní Tesly za vážne dopravné priestupky samojazdiacej funkčnosti
Kompresný formát videa AV1 získal cenu Emmy
Slovensko a päť ďalších krajín vyzvalo EÚ na zmenu zákazu áut so spaľovacím motorom
AV1 sa používa už na 30% streamovania na Netflixe
Netflix kupuje veľkého konkurenta HBO
Vydaný minimalistický Alpine Linux 3.23
Slovanet vo vianočnej akcii sprístupní takmer sto TV staníc
Linuxové jadro 6.18 definitívne novým LTS jadrom s dlhou podporou


Diskusia:
                               
 

aspon Microsoft skontroluje či do tej fedory nedavaju nejake backdoory bo ked je to open source tak si tam moze kazdy pridat co chce. keby neexistoval linux tvorci botnetov by to mali omnoho tazsie.
Odpovedať Známka: -8.0 Hodnotiť:
 

??? u mad?
Odpovedať Známka: 6.9 Hodnotiť:
 

Linux bez Microsoftu by nikdy ani nevznikol. Samozrejme ani Microsoft bez Apple a Apple bez Xerox.....a Adam s Evou bez Boha.
Odpovedať Známka: -5.9 Hodnotiť:
 

trololol
Odpovedať Známka: 7.4 Hodnotiť:
 

Mňa by zaujímalo, čo si myslí redakcia DSL.sk pri čítaní týchto komentov.

http://dopice.sk/2MF
Odpovedať Známka: 7.1 Hodnotiť:
 

Jedného dňa nám pri takýchto génioch a filozofoch proste dsl.sk asi nenabehne :-D
Odpovedať Známka: 6.0 Hodnotiť:
 

minus za nevkusny link
Odpovedať Hodnotiť:
 

az na to ze najprv bol unix z neho vzniklo BSD a linux, a v BSD je zaklad OS X od applu, konkretne darwin BSD
Odpovedať Známka: 6.7 Hodnotiť:
 

v tvojej rovnici chyba "adam", "eva" a "boh"
Odpovedať Známka: 5.6 Hodnotiť:
 

Linux pokial viem vznikal ako slobodna alternativa Unix-u a bol programovany v Minixe. Linus sa myslim vyjadril, ze keby v tom case uz bol dostupny 386BSD, ktory sa objavil kratko na to, tak by asi Linuxove jadro nemal dovod vytvarat.
V case, ked vznikal Unix - prelom roku 1969 a 1970, Microsoft este neexistoval - ten vznikol cca 5-6 rokov po vzniku Unixu.

en.wikipedia.org/wiki/History_of_Linux
en.wikipedia.org/wiki/Unix
Odpovedať Známka: 7.8 Hodnotiť:
 

:DDD
Dnes je prvý jún a nie prvý apríl.
Odpovedať Známka: 8.6 Hodnotiť:
 

si dobry.
troll level: 7/10
Odpovedať Známka: 8.8 Hodnotiť:
 

ked je to open source, tak si tam moze kazdy pridat co chce? no ano .. sebe .. ale nie ostatnym.

keby neexistoval linux, tak maju botnety 100% pokrytie.

len vdaka tomu, ze existuju ine operacne systemy, z kerych je mozne kukat sa na traffic napadnutych pocitacov botnetom, a pripadne aj potom reprodukovat toto vo virtualizeri a nasledne ceknut diff medzi snapshotmi umoznuje aj ziscit, ze de sa ten hajzel virus nachadza.
Odpovedať Známka: 7.3 Hodnotiť:
 

Pre docenta hormona: keď je to open source tak každý tam môže niečo pridať do jadra. Aj deti zo škôlky. Potom sa to posunie na Linux foundation kde sa to skontroluje a ak to prejde tak je to zahrnuté v novej verzií. A ak aj tak ti to nedá, tak si slobodne a zadara (to je čo, si predstav) stiahni holé jadro a môžeš ho doma slobodne po riadkoch kontrolovať.
Odpovedať Známka: 7.6 Hodnotiť:
 

a Windows sa skontrolovať nedá ani keby si žil 1000rokov.

V linuxe keď sa vyznáš, a niečo sa ti nezdá, môžeš to skontrolovať a preprogramovať.
Odpovedať Hodnotiť:
 

Sic transit gloria mundi.
Odpovedať Známka: -4.2 Hodnotiť:
 

ako nemam nic proti vam madarom ale ked pisete na slovensku stranku.. tak laskavo po slovensky
Odpovedať Známka: 0.0 Hodnotiť:
 

Co to ma s madarmi, ved to je po latinsky, Ty debil.
Odpovedať Známka: -1.9 Hodnotiť:
 

Asi tým chcel povedať, že tak ako nikto nerozumie latinčine, tak nerozumie ani maďarom. No to už radšej latinčinu ako tých za Dunajom smerom na juh.
Odpovedať Známka: 3.3 Hodnotiť:
 

napriklad ja madarom rozumiem.
lobda, kukurica, lekvar, repa, kaposzta, ablak, kulcs...
Odpovedať Známka: 3.9 Hodnotiť:
 

Maďari najprv Slovensko latinizovali; v dôsledku 1000-ročnej maďarskej nadvlády nepoužívame pôvodné slovanské názvy mesiacov roka, ako to robia naši slovanskí bratia.

Inak by sme mali:
sečeň, luteň, brezeň, dubeň, traveň, lipeň, klaseň, srpeň, jaseň, rujeň, listopad/studeň, mrazeň.
(podľa Puristického slovníka slovenského jazyka a tiež:
http://www.juls.savba.sk/ ediela/ks/2002/4/ks2002-4.odt)

Odpovedať Známka: 0.0 Hodnotiť:
 

Človeče logika, maďari hovorili po latinsky? Latinčina bola v stredoveku reč vzdelancov, používala sa tak ako dnes angličtina, všade v európe nielen v uhorsku, žiadny maďari nič nelatinizovali. A tie smiešne názvy mesiacov sú odkedy slovanské? Rusi ich nepoužívajú, aký slovania ich prosímťa vymysleli?
Odpovedať Známka: 5.7 Hodnotiť:
 

tí z jeruzalema
Odpovedať Známka: 1.1 Hodnotiť:
 

takze ty rozumies tej vete? prave si dokazal ze si madar! mozno dokonca cechomadar
Odpovedať Známka: -3.0 Hodnotiť:
 

a este k tomu zid.
Odpovedať Známka: 6.5 Hodnotiť:
 

Keby som bol zid nefandil by som Slovanu, ale Trnave.
Odpovedať Známka: -4.0 Hodnotiť:
 

olol!
lebo slovan nezalozili zidovski masiari v bratislave :D
to je historia :)
Odpovedať Známka: 7.3 Hodnotiť:
 

Nie som madar, ale nie som ani taky primitiv ako Ty. Ja proti nim nic nemam. A urcite radsej normalny madar ako jebnuty slovak, coho si jasnym prikladom.
Odpovedať Známka: -0.8 Hodnotiť:
 

no a teraz si skus vybrat medzi jebnutym madarom a jebnutym slovakom.
do to bude?!
Odpovedať Známka: -1.8 Hodnotiť:
 

Cigáň ze špinavu cicinu :DD
Odpovedať Známka: 1.4 Hodnotiť:
 

Thank you captain obvious!

(len tak pre info: To bolo hebrejsky.)
Odpovedať Známka: -6.7 Hodnotiť:
 

Maďari sa tento jazyk nenaučia. To by nemohli byť Maďari. :)
Odpovedať Známka: 0.7 Hodnotiť:
 

Tohle bylo avizováno už ve vývoji Windows Vista a skutek utekl.... těch blábolů nesplněných bylo víc. Místo nasazení 128-bitového operačního systému, což Windows 8 měl být, tak tu máme Windows 8 32bit... výsměch
Odpovedať Známka: -2.0 Hodnotiť:
 

aky zmysel by mal 128bit na 2-4GB pamati?
Odpovedať Známka: -2.7 Hodnotiť:
 

Nechaj ho. Akufáza sa rád vyjadruje...
:-)
Odpovedať Známka: 1.4 Hodnotiť:
 

Spytaj sa Microsoftu...
Odpovedať Známka: 5.0 Hodnotiť:
 

ale o 128bit systeme nevravel ms nic, to boli iba spekulacie medii a teraz sa s tym sem dovalil nejaky accuphose+ ci jaky mamrd niekolko rokov s krizkom po funuse.
Odpovedať Známka: 5.7 Hodnotiť:
 

Prezraď nám, aký zmysel by mal 128-bitový Windows 8? Nainštaloval by si si ho na svoje 64-bitové Intel/AMD procesory? Asi nie.
Odpovedať Známka: 1.7 Hodnotiť:
 

Ak to je pravda tak Micro$oft si len chcel niečo rečami dokázať ale fakt "skutek utek". Asi sa nemohli zmieriť stým že 64-bitový Linux bol napísaný skôr ako bol vyrobený prvý 64-bit procesor. Až o nejaký čas vyšiel prvý 64-bit AMD.
Odpovedať Známka: 3.3 Hodnotiť:
 

itanium nebol procesor?
Odpovedať Známka: 1.7 Hodnotiť:
 

Zdroj Wikipédia:
64-bitová éra začala po uvedení prvého 64-bitového čipu spätne kompatibilného s IA-32 -- Athlon 64 v septembri 2003, po čom nasledovali čipy samotného Intelu.
Odpovedať Známka: 2.5 Hodnotiť:
 

mas pekne blby zdroj.
dokonca ani prvy 64bit linux nebol na amd64.

64bit win boli skor na itaniu ako 64bit linux na amd64

Odpovedať Známka: 0.9 Hodnotiť:
 

Itanium už bol v 2001 ale žeby sa aspoň malinko ujal sa povedať nedalo. A prvý 64-bitový windows prišiel až v 2005 tak ty máš blbé vedmosti.
Odpovedať Známka: 3.3 Hodnotiť:
 

Wikipédia:
História podpory 64-bitových mikročipov v operačných systémoch
> apríl 2003, Mandrakesoft uvoľnil Mandrake Linux Corporate Server 2.1 pre procesor AMD Opteron
> apríl 2003, Turbolinux uvoľnil „Turbolinux 8 for AMD64“
> október 2003, Mac OS X v10.3 bol prvým, ktorý využíval 64-bitové procesory, hoci iba pre účely väčšieho adresného priestoru
> november 2003, SuSE uvoľnil SUSE LINUX 9.0 pre AMD64
> november 2004, Mandrakesoft uvoľnil Mandrakelinux 10.1 pre x86-64
> apríl 2005, Mac OS X v10.4 bola prvá verzia OS využívajúca 64-bitové celočíselné výpočty
> apríl 2005, Microsoft uvoľnil Windows XP Professional x64 Edition
Odpovedať Známka: 3.3 Hodnotiť:
 

kecas.
http://dopice.sk/2LN
Odpovedať Známka: -4.3 Hodnotiť:
 

Ja nie, ale SK wikipedia :D
Odpovedať Známka: 7.8 Hodnotiť:
 

napiseme staznost?
Odpovedať Známka: 2.5 Hodnotiť:
 

A čo by sa stalo keby namiesto sťažnosti si opravil článok na Wikipedií keď sa tak biješ za pravdu? Hmm..?
Odpovedať Známka: 7.1 Hodnotiť:
 

lebo byt autorom wikipedie obnasa poznat strasny kopec formalnych pravidiel a wiki mechanizmov. tolko casu fakt nemam :)
akurat minule som na to cumel, nie je to take easy.
Odpovedať Známka: 1.1 Hodnotiť:
 

Tak potom už len ostáva :D
necyklopedia.wikia.com

a konkrétne napríklad článok
necyklopedia.wikia.com/wiki/Windows
Odpovedať Známka: 7.5 Hodnotiť:
 

Prvy 64 bitovy procesor bol MIPS R4000 z roku 1991.
Prva 64 bitova distribucia Linuxu pre architekturu Alpha je z roku 1995.
Odpovedať Známka: 6.5 Hodnotiť:
 

Zaujímavé. 50MHz akože 64-bitový procesor z čias 486-tiek...
Odpovedať Známka: 0.0 Hodnotiť:
 

To sa nepytaj jeho, ale Microsoftu.
Odpovedať Známka: 0.0 Hodnotiť:
 

Stavim sa ze njak sa im podari urobit aby ziadne stiahnute veci nesli spustit. Ale bude to pre bezpecnost takze to bude len dobre
Odpovedať Známka: 2.0 Hodnotiť:
 

Za aký čas to prelomia?
Odhaduje, že najneskôr za niekoľko mesiacov budú kľúče poletovať po internete, pristávať na tričkách, dáždnikoch a do batôžka si ich pribalí každý červ...
Odpovedať Známka: 5.0 Hodnotiť:
 

W8 ma iny koncept a ak budes chciet vyuzivat vsetky sluzby spojene s prihlasovanim cez Live ID tak neviem, to bude trosku komplikovanejsie.
Odpovedať Hodnotiť:
 

Kto prelomi co? Microsoft kluc nezverejni, tak pravdepodobne niekolko rokov/desatroci neprelomia. A potom Microsoft vyda patch a zmeni napr. 256 bitovy kluc na 512 bitovy a je zase pokoj.
Fedora zabezpecena nebude (kedze kluce chce zverejnit), ale to ti dopredu vravi. Nemusis pri instalacii ist do UEFI a nic vypinat. Ale cena za to je, ze to nebudes mat chranene proti rootkitom.
Odpovedať Známka: -6.4 Hodnotiť:
 

Fedora kľúče zverejniť nechce. Ak by tak spravila, otvorila by cestu pre malware a dostala by sa na blacklist.
Odpovedať Známka: 7.5 Hodnotiť:
 

som jediny komu sa zda ze cely ten ich secure boot je len nastroj pre pretlacanie "certifikovaneho" softweru na HW, cize ked niekomu nedate love na certifikaciu vasho OS/SW tak ho na HW nespustite, fajn monopol!
Odpovedať Známka: 7.9 Hodnotiť:
 

ano, si jediny.
Odpovedať Známka: -4.0 Hodnotiť:
 

Nie niesi, ale verím tomu že sa nájdu šikovný ľudia alebo proste vypnem ten secure boot a hotovo.
Odpovedať Známka: 7.6 Hodnotiť:
 

milosko, precitaj si este raz, co za kokotinu to napisal.
Odpovedať Známka: -4.8 Hodnotiť:
 

ako aktivovat windows na uefi doskach, ked loader nefunguje :-) :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

kladivom, klasika na vsetko win based
Odpovedať Známka: 10.0 Hodnotiť:
 

To sa mam terza pchat Microsoftu do zadku aby moja linux distribucia isla spolu s W8 ? To teda nie toto je len dalsi trik ako si udrzat toto postavenie. Aj tak to dkato prelomi a najde si inu cestu ako osrat celi Microsoft suck EFI bezpecnostny certifikacny system.
Odpovedať Známka: 10.0 Hodnotiť:
 

K téme certifikovania kódu: Ak som to pochopil správne, tak tento bezpečnostný mechanizmus zabezpečuje ochranu voči spusteniu microsoftom nechceného a škodlivého kódu tretích strán, ktoré nepoznajú privátny kľúč microsoftu. Znamená to, že sa tým bude dať limitovať spustenie aplikácii používateľa? Inými slovami, bude môcť microsoft OS s týmto systémom obmedzovať používanie používateľového kompu a blokovať mu nepodpísané aplikácie?
Odpovedať Známka: 6.0 Hodnotiť:
 

nie.
Odpovedať Známka: -2.0 Hodnotiť:
 

Ak som dobre pochopil clanok, tak MS (Fedora) bude moct zablokovat len priamy pristup na hardware cez nepodpisane programy/ovladace ... ale neviem kolko je na tom pravdy
Odpovedať Známka: 10.0 Hodnotiť:
 

Zakladna doska, ktora chce byt certifikovana MS, musi mat UEFI, ktore spusta iba podpisany kod.
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár