24

Гарри Поттер и анальный зонд^w^wSecure Boot.

Несколько дней назад наш уважаемый коллега @ahovdryk опубликовал пост об Secure Boot. В целом все описано довольно понятно и доступно, за исключением одного аспекта, одного НО, за что же эта технология подвергается такой критике.


Дело в том, что это одна из технологий существенно ограничивающих цифровую свободу, ну и как результат свободу в целом. Это один из анальных зондов, навязанных пользователям IBM PC совместимых платформ, избавится от которого крайне сложно.


Давайте попробуем разобраться по порядку, иначе будет непонятно.


Secure Boot является частью спецификации UEFI, которая, в сущности, является международным стандартом программного обеспечения для низкоуровневой инициализации компьютеров, а в IBM PC используется вместо древнего BIOS.

BIOS и вправду очень стар, у него масса недостатков и рудиментов, нет 64битной реализации, нет механизма работы с дисками большого объема и т.д.

Эти недостатки не современные, не сегодняшние и не вчерашние, они были с BIOS всегда, если кто помнит, проблемы с объемом дисков всплывали в прошло неоднократно и успешно решались. Помнит кто про 32ГБ? А ведь было много и раньше, еще с мегабайтов. Решались проблемы с CHS/LBA разметкой, с флагом активности в MBR, и еще овер 9000 вещей были доработаны в BIOS за его более чем 30-тилетнюю историю. В принципе, он еще может выполнять свои функции после доработки напильником.


UEFI быстрее, выше, сильнее, нет вопросов, современный UEFI представляет собой практически полноценную операционную систему и позволяет, например, использовать ПК вместо DVD или mp3 плеера, на загружая основную ОС. UEFI умеет 64 бита, т.е. может адресовать всю доступную память и полноценно использовать регистры; он же умеет в диски большого объема, кроме того относительно неплохо умеет в сеть. Ну это если про существенные преимущества, а не про двд плеер.


Тут необходимо понимать, что UEFI не лучший и не худший, причем, далеко не единственный из вариантов эволюции. Я перечислю только открытые: Coreboot, Libreboot, OpenBIOS и Das U-Boot.


Кто-то, наверное, скажет: "Опа, очередной линуксоид!". Неа, я, конечно, FOSS евангелист, по крайней мере в моей жизни и практике FOSS играл и играет огромную роль, даже может линуксоид. Но для меня всех на свете милее FreeBSD, хоть и приходится сейчас, в основном, в Linux.


Вернемся к теме про Secure Boot.


На сейчас, при том, что международный стандарт и множество производителей айбиэмсовместимого железа, загрузчики подписывает только Microsoft. То есть кроме Microsoft никто не может создать цифровую подпись для загрузчика, чтобы UEFI Secure Boot стал считать загрузчик безопасным. Большая часть вендоров сохраняют возможность загрузки старым способом, называя его "легаси", но это необязательный, опциональный вариант, которого может и не быть ( мне, к счастью, такое железо пока не попадалось). Причем биос спокойно может загрузить систему даже с GPT диска, используя protective MBR. GPT разметка, пожалуй, лучшее из всего того, что создано UEFI форумом.


То есть некая группа Microsoft и ко пролоббировала принятие стандарта, который не позволяет мне использовать такие ОС, какие я хочу, сам я создавать цифровые подписи никак не могу, и сделать с этим ничего нельзя. И никто кроме майкрософта не может. Майкрософт это такая международная общественная организация или часть правительства какого-то? Ну пока есть легаси режим загрузки это не проблема, но ситуация будет, думаю, развиваться по ограничительному, а не разрешительному пути.


Сделайте, ладно, так, чтобы я сам мог определить, что безопасно, а что нет. Нет, жри наше говно ложками и не вякай. Не хочешь Secure Boot, на тебе spectre/meltdown, не хочешь meltdown, получи официальный Intel ME.


Вышла новая загрузочная бинарь GRUB, например, добро пожаловать, так сказать, в майкрософт на сертификацию, а пока обождите загружаться. Ну или грузите десяточку, чего уж.


На мобильных результаты уже видно, где вендор даст возможность разблокировки загрузчика, там грузитесь, а где не даст, там "бюстгальтер женщины самоклеящиеся толчок вверх хлопок бюст без бретелек установить белье".  И ничего не сделаешь. Ну а у на PC прилетели полезные автоматические обновления и нужна срочная перезагрузка, подождите пока установятся обновления, не выключайте компьютер. Не сохранили работу, так зато все безопасно.


Хорошо, конечно, удаленно заблокировать потерянный ноутбук как айфон, это возможно с Secure Boot, а можно ли сделать так, чтобы этот ноутбук гарантированно работал как надо и делал то, что нужно, и не зависел от кого-то извне, имеющего на словах самые лучшие побуждения?


Нужно же ведь четко понимать, что айфон блокируете не вы, его блокируют эппл или мейзу с сяоми.

Лига Сисадминов

2.7K постов19.2K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

0
Автор поста оценил этот комментарий

Не мешайте потолок с погребом.
На момент выхода первых персоналок- все решали требования специалистов=потребителей.
Теперь спрос и успех решают масс-медиа и их рекламные механизмы.

раскрыть ветку (1)
Автор поста оценил этот комментарий

А сейчас все другие потребители специалисты взяли и повывелись? Некоторые ж вроде живы еще, я ж как раз и писал, что есть и другие.

показать ответы
Автор поста оценил этот комментарий
А что вам мешает сделать свое железо и ПО для него? Вперёд и с песней, и флаг вам в руки с барабаном.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Предлагаете добиться? Или все-таки есть возражения по сути сказанного?

3
DELETED
Автор поста оценил этот комментарий
Если каждый сможет подписывать бинари, то теряется весь смысл SB. Это как с ssl сертификатами, их должен выдавать только удостоверяющий центр. А по втрому пункту, я во всех uefi на oem матерях всегда видел пункт удлить ключи.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Эдак можно утверждать, что если каждый будет на моем компе админом это очень плохо. Не вопрос. Только это мой комп - хочу буду админом, хочу бомжей из интернетиков админами напущу.

С сесуребутом все не так, админы-демиурги на моем компе все в майкрософте, а бомж - я, захотели в майкрософте - пустили меня на комп, посчитали, что небезопасно - выгнали меня нах на мороз. Что не так-то, небезопасно ведь!

Зачем какому-то бомжу давать возможность подписывать загрузчики на его же железе, когда демиурги лучше знают, как нужно.

Автор поста оценил этот комментарий

Вот и я про то. Хули будет толку от Иконы под названием "Свободное ПО", когда всё железо будет производится только с разрешения Яблока и Мелкомягких? И на этом железе будет работать ТОЛЬКО то что захотят Большие Братья.
А интел давно на это намекает.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Хорошее будущее - лучшее из возможного. Когда есть СПО, перспективы одни, когда нет - совсем другие, безотносительно железа. Там где СПО, там и свободное железо в перспективе, пусть негодное для Дикой Охоты, но все-таки. Вот те же ардуины, что было бы с платформой, если бы было железо без gcc? А тут вот как оказалось gcc уже есть, немного железа добавили и эвона как масштабно за 10 лет получилось.

показать ответы
0
Автор поста оценил этот комментарий

Я не спорю. Но потребителю пока что ГЛУБОКО ПОХУЙ, что все вокруг него работает не на винде, кроме его компа и терминала в банке.

Потребителю не надо "сделать", ему надо "шашечки".

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну и что? Ну и есть потребители, а есть другие потребители, а есть еще разработчики, не зациклено ж все на потребителях? Были б одни потребители после выпуска айбиэм писи, потребляли бы до сих пор первый дос.

показать ответы
Автор поста оценил этот комментарий

Я не могу быть солидарен с вашей ноткой оптимизма.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так нет никакого оптимизма, в том-то и дело. FreeBSD не поддерживается вендорами и сильно отстала из-за этого, дальше проблемы от оттока пользователей будут только накапливаться, хотя жить будет силами эппла, джунипера и сони еще долго, но это совсем не то, что нужно.

В Linux почти повально втащили systemd, это уничтожит то, что оставалось от KISS принципа и в перспективе убьет разработку совместимого ПО для разных *NIX систем. Более того, боюсь, появятся говнопроекты совместимые только с systemd и несовместимые с другими линуксами даже. Это все ведет к снижению понятности и простоты всего GNU/Linux проекта в целом, а дальше к появлению каких-то виндоподобных поделий.


Нужно сказать, что несмотря на это влияние линуксов с философией Столлмана на происходившие за 30 лет события просто огромная. Я полагаю, даже Windows и MacOS, какими они есть без линуксов были бы невозможны, не говоря про всякие там андроиды и прочие сетевые ОС.


Сейчас влияние философии снижается, а влияние бабла растет, перспективы хреновые, везде облака, анальные зонды и лутбоксы. Но и что хорошего совсем нет, тоже говорить пока нельзя. Оно еще есть, время покажет.

показать ответы
0
Автор поста оценил этот комментарий
Блин, сложно. Скажи, для обывателя есть сильная разница?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Тут непросто ответить, если про пользовать винду здесь и сейчас - разницы нет, если про среднесрочные перспективы для тебя и для общества в целом - сильно есть.

1
Автор поста оценил этот комментарий

А если в глазки не долбиться?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну ткните уже носом, чего уж там:

Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
0
DELETED
Автор поста оценил этот комментарий

Есть. Обыватель без Secure Boot который сам решает вопросы безопасности ОС это обезьяна со связкой гранат.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Ага, одни обыватели кругом, ты вот как, обыватель?
показать ответы
Автор поста оценил этот комментарий
Да нет, не поэтому вообще то
раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну как не поэтому, там такие же зонды, только с китайской спецификой. Я даже специально пост подредактировал в части мейзу и сяоми.

показать ответы
6
Автор поста оценил этот комментарий

С чем разница? Тебя вот устраивает политика вендоров- "жричодали"? А я уже встречал нетбуки с не отключаемым seсbot из коробки.

раскрыть ветку (1)
Автор поста оценил этот комментарий
А не нравится говно - сиди голодный, другого нету, это, как говорил Иван Данко, капитализьм, кому щас легко?!
показать ответы
Автор поста оценил этот комментарий

Вот и я про то. Хули будет толку от Иконы под названием "Свободное ПО", когда всё железо будет производится только с разрешения Яблока и Мелкомягких? И на этом железе будет работать ТОЛЬКО то что захотят Большие Братья.
А интел давно на это намекает.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да и иконы для дураков, а для джигитов - разнообразие и, в хорошем смысле, конкуренция. А еще возможность сделать что-то свое или хотя бы повлиять на направление развития по нужному пути.


При всей моей нелюбви к вектору развития linux со всяким своим безальтернативным говном типа systemd, нельзя не отметить жемчужины типа Gentoo, Devuan и OpenWRT. Ну и всякие полезные PVE и AOSP и LineageOS.

показать ответы
Автор поста оценил этот комментарий
Так бога ради, по второму пункту берите любой китайский мини ПК на Винде, и будет Вам счастье.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Правильно! Потуму что китайский зонд, сочни, мжвячни, хорошее америка, штаты, надежный, мышь для подстилка.

показать ответы
4
Автор поста оценил этот комментарий

Я считаю, тут нужно требовать от производителей обязательной поддержки управления сертификатами SecureBoot в EFI. Именно:
1) возможность добавления произвольных ключей (сам сгенерю, сам подпишу ядро/загрузчик)
2) возможность удаления предустановленных ключей (не желаю, чтоб даже при доступном добавлении кастомного ключа, вся безопасность SB помножалась на ноль банальной возможностью загрузить код, подписанный MS/вендором оборудования/хз кем еще)

раскрыть ветку (1)
Автор поста оценил этот комментарий

Перспективы сомнительные, по-моему (.

1
Автор поста оценил этот комментарий

Ты и прав и не прав по поводу "не позволяет мне использовать такие ОС, какие я хочу, сам я создавать цифровые подписи никак не могу,"
https://habr.com/post/308032/
https://habr.com/post/273497/ - прекрасно свои ключи делаем и впихиваем

раскрыть ветку (1)
Автор поста оценил этот комментарий
Много где есть key management в сетапе?
показать ответы
7
DELETED
Автор поста оценил этот комментарий

Мало того, мы опять видим дурацкое обвинение MS. При том, что одного взгляда на UEFI Forum достаточно, чтобы заподозрить, что Microsoft там бал вовсе не правит.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Кто кроме Майкрософт из форума может подписывать загрузчики? Повторю вопрос из комментариев выше, много где в сетапе есть key management?
показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества