То су преводи два поста која је Јамес Боттомлеи заузео на свом блогу. Први пост је направљен 1. фебруара и зове се „ЛЦА2013 и преструктурирање сигурног покретања“
Био сам мало тих, па је време да дам новости о томе шта се дешава са сигурним покретачким покретачем Линук Фоундатион (посебно да је представљен на ЛЦА2013). (Линк до слајдова)
Суштина проблема је у томе што је ГрегКХ (програмер језгра Грег Кроах-Хартман) открио почетком децембра да предложени Пре-БоотЛоадер неће радити у свом садашњем облику са Гуммибоот-ом. То је било помало застрашујуће, јер је значило да не испуњава мисију Линук Фоундатион-а да активира све покретачке програме. Разлог је у истраживању био једноставан: Гуммибоот је створен да демонстрира да можете да направите мали и једноставни боотлоадер који ће искористити све услуге доступне на УЕФИ платформи, уместо да буде масивни лоадер као ГРУБ. Нажалост, то значи да кернеле покрећете помоћу функције БоотСервицес-> ЛоадИмаге (), што значи да кернел који се подиже мора проћи провјере сигурног покретања на УЕФИ платформи. Првобитно Пре-БоотЛоадер, као схим (Матхев Гарретт-ов покретачки програм), написан је тако да користи ПЕ / Цофф линк учитавање како би побиједио сигурне провјере покретања. Нажалост, то значи да нешто што покреће Пре-БоотЛоадер такође мора да користи учитавање везе да би побеђивало безбедне провере покретања било чега што жели да учита и зато Гуммибоот, који намерно није лоадер везе, неће радити по овој шеми.
Зато сам морао да реструктурирам и препишем: проблем је сада прешао са „како створити учитавач веза који је потписао Мицрософт који поштује њихове смернице“ на „како омогућити свој деци подређеног покретачког програма да користе функцију БоотСервицес-> ЛоадИмаге () начин да се повинују њиховој политици. Срећом, постоји начин да пресретнете инфраструктуру за потписивање УЕФИ платформе инсталирањем сопственог сигурносног протокола архитектуре. Нажалост, спецификација иницијализације платформе заправо није део УЕФИ спецификације, али на срећу примењује је сваки систем Виндовс 8 који можете пронаћи. Нова архитектура пресреће тај протокол и додаје сопствену проверу безбедности. Међутим, постоји и други проблем: док се налазимо у повратном позиву за протокол сигурносне архитектуре, не поседујемо нужно екран система УЕФИ, што чини потпуно немогућим обављање корисничког теста за ауторизацију извршења бинарног система. Срећом, постоји неинтерактивни начин за то, а то је механизам СУСЕ Мацхине Овнер Кеи (МОК). Стога је Линук Фоундатион Пре-БоотЛоадер сада еволуирао тако да користи стандардне МОК променљиве за чување одобрених бинарних хеширања.
Резултат свега овога је да сада можете да користите Пре-БоотЛоадер са Гуммибоот-ом (баш као што је то урађено у демонстрацији на ЛЦА2013). Да бисте покренули систем, морате да додате 2 хеша: један за сам Гуммибоот, а други за кернел који желите да покренете, али у ствари то је добра ствар, јер сада имате једну безбедносну политику која контролише целу секвенцу покретања. И сам Гуммибоот је закрпан како би препознао пад због сигурног покретања и приказује поруку која говори о томе који хеш треба да се региструје.
Направићу засебан пост објашњавајући како функционише нова архитектура, али сматрао сам да би било боље објаснити шта се догодило прошлог месеца.
А овај други пост који је јуче урадио назван је „Покренут Линук Фоундатион Сецуре Боот Систем“
Као што је и обећано, овде је Линук Фоундатион Сецуре Боот Систем. Мицрософт нам га је заправо објавио 6. фебруара, али током путовања, конференција и састанака до данас нисам имао времена да све потврдим. Датотеке су:
ПреЛоадер.ефи (md5sum 4f7a4f566781869d252a09dc84923a82)
ХасхТоол.ефи (md5sum 45639d23aa5f2a394b03a65fc732acf2)
Такође креирајте покретачку мини-УСБ слику; (Морате га инсталирати на УСБ помоћу дд; слика има ГПТ партиције, тако да користи цео диск). Има ЕФИ љуску у којој би језгро требало да буде и користи гуммибоот за његово учитавање. Можете га пронаћи овде (md5sum 7971231d133e41dd667a184c255b599f).Да бисте користили мини-УСБ слику, морате да унесете хешеве за лоадер.ефи (у фасцикли \ ЕФИ \ БООТ) и схелл.ефи (у основној фасцикли). Такође укључује копију КеиТоол.ефи-а, морате унети хеш да бисте га покренули.
Шта се догодило са КеиТоол.ефи? Првобитно ће бити део нашег потписаног комплета. Међутим, током тестирања Мицрософт је открио да би због грешке у једној од УЕФИ платформи могао да се користи за програмско уклањање кључа платформе, што би уништило УЕФИ систем безбедности. Док ово не успемо да решимо (имамо приватног продавца у петљи), одбијали су да потпишу КеиТоол.ефи, иако то могу одобрити додавањем МОК променљивих ако желе да га покрену.
Јавите ми како ово иде јер ме занима прикупљање повратних информација о томе шта функционише, а шта не. Конкретно, забринут сам да замена сигурносног протокола неће радити на неким платформама, па ме посебно занима да ли то не функционише код њих.
Фуентес:
http://blog.hansenpartnership.com/lca2013-and-rearchitecting-secure-boot/
http://blog.hansenpartnership.com/linux-foundation-secure-boot-system-released/
Одлучите да ли су то добре или лоше вести.