Linux získal vlastní bootloader pro UEFI Secure Boot pro nepodepsané distribuce

Karel Michal , 16. říjen 2012 08:00 1 komentářů
Linux získal vlastní bootloader pro UEFI Secure Boot pro nepodepsané distribuce

Ještě nedávno měli různé komunitní distribuce Linuxu smůlu a vypadalo to, že je vytlačí komerční řešení a majoritní operační systém. Nová PC s moderními základními deskami využívají namísto tradičního zaváděcího software BIOS tzv. UEFI, to vedle grafického rozhraní přináší také ověřované bezpečné bootování operačního systému, kdy se kryptograficky ověřuje zabezpečený podpis spouštěného kódu. Ten zahrnuje ověření bootloaderu a případně také jádra systému a hlavních ovladačů. To je ale značně diskriminační pro celou řadu „neoficiálních“ operačních systémů.

Hlavní problém s UEFI je ten, že bootloader musí být podepsán některým klíčem, jehož veřejná část je uložena v samotném zaváděcím programu na základní desce. Zatímco PC dodávané s Windows mají v sobě zabudovaný klíč od Microsoftu, Linux se najednou ocitl v mnohem horší pozici. Vývojáři zareagovali různě, jednou z možností je podepsat klíčem od Microsoftu, nebo doufat, že deska umožní „bezpečné bootování vypnout“. Alternativu představuje varianta od Linux Foundation, která vyvinula vlastní bootloader, ten je použitelný na jakémkoli PC s aktivní technologií UEFI Secure Boot, má jen jednu vadu, podepisuje opět klíčem od Microsoftu.

Sice dražší, zato ale horší cesta

Až dosud se nabízela pouze varianta podpisu římo klíčem od MS, podpis od Microsoftu ale není zadarmo, stojí 99 dolarů a nese sebou drobná omezení (licenční i technická). Tuto variantu průkopnicky zvolil komerční Linux od společnosti Red Hat. Podobnou alternativou s jedním mezikrokem pro všechny ostatní představuje nový bootloader od Linux Foundation.

Druhý, respektive první bootloader

Pre-bootloader od LF je sice také podepsaný klíčem od Microsoftu, ale načítá a spouští běžný bootloader linuxové distribuce bez jakýchkoli dalších omezení (například ověřování podpisu jádra).

V momentu bootování mohou nastat dvě možnosti, u profesionálnějších distribucí bude možná bootloader již podepsaný, v takovém případě není nikde žádný problém a systém normálně nabootuje. Druhou variantou je, že bootloader důvěryhodným klíčem podepsaný nebude (respektive u současných desek hlavně nebude jeho kontrolní hash uložena na desce), v takovém případě by měl za normálních okolností smůlu. Bootloader od LF v tento moment vyzve uživatele k potvrzení nabootování nepodepsaného kódu a systém může naběhnout i tak.

Alternativa od RedHatu

Red Hat Enterprise Linux přišel s podobnou vlastní variantou. Jeho botloader shim je prakticky stejně fungujícím prvostupňovým botloaderem, který umožní natažení samotného bootloaderu systému. Oproti řešení Linux Foundation se liší zejména tím, že udržuje vlastní databázi důvěryhodných klíčů a kontrolních hashovacích sum. Pokud pak uživatel bootuje z podepsaného systému s neznámou sumou, bootloader jej vyzve k potvrzení povolení nabootovat a zeptá se na to, zda li má klíč uložilo databáze, příště tak již další tázání odpadá.

Obě řešení také podporují automatické nahrávání kontrolních hashových sum bootloaderu na čip základní desky, tedy alespoň v případě, že je zde povolený „setup“ režim. Druhý bootloader může vypadat na první pohled jako komplikace, na druh stran je to ale dnes nejjednodušší cesta jak používat na stanici s UEFI alternativní operační systém. Přinese jednou budoucnost osobní počítače znehodnocené pevným svázáním se zamčeným operačním systém, jako jsme toho svědky například u některých dnešních mobilních telefonů? Doufejme, že se výrobci hardware právě na tomto příkladě poučili a nebudou ve vysoce konkurenčním prostředí hazardovat s trpělivostí uživatelů.


Komentáře

František Kučera #1
František Kučera 20. říjen 2012 21:32

suma → součet, otisk, ne?

RSS 

Komentujeme

Vládní čtvrť a vládní systém, tedy ten informační

Petr Zavoral , 06. leden 2018 16:15
Petr Zavoral

Jeden ze zakladatelů enterprise architektury John Zachman srovnává IT v institucích s Boeingem: Firm...

Více








RSS 

Zprávičky

Kampaň Dark Caracal prý vede k libanonské rozvědce

ČTK , 20. leden 2018 14:24

Spyware se tváří jako oblíbené komunikační aplikace WhatsApp a Signal pro Android a Windows....

Více 1 komentářů

Google bude sdílet patenty s čínskou firmou Tencent

ČTK , 20. leden 2018 08:00

Google loni v Číně otevřel výzkumné centrum umělé inteligence, samotný vyhledávač ale čínské úřady b...

Více 0 komentářů

Eni má nejvýkonnější průmyslový počítač na světě

ČTK , 19. leden 2018 10:00

Po čtyřnásobném zvýšení výpočetního výkonu je počítač schopen provést až 22,4 kvadrilionů operací za...

Více 0 komentářů

Starší zprávičky

IBM zvýšila po šesti letech příjmy

ČTK , 19. leden 2018 09:00

Společnosti pomohl přesun orientace na oblast cloudů a kybernetické bezpečnosti a na analýzu dat....

Více 0 komentářů

Vnitro má urychlit předložení zákona ke GDPR

ČTK , 19. leden 2018 08:00

Samotné nařízení označil premiér za "produkt totální byrokracie Bruselu"....

Více 1 komentářů

Zpomalování iPhonů půjde vypnout

ČTK , 18. leden 2018 13:01

Řada uživatelů Apple podezřívala, že zpomalováním starších telefonů tlačí spotřebitele k nákupu nové...

Více 0 komentářů

Apple se vrací do USA

ČTK , 18. leden 2018 10:07

Firma Apple plánuje postavit další firemní kampus ve Spojených státech a najmout v zemi v příštích p...

Více 0 komentářů