Portál AbcLinuxu, 6. května 2025 07:31
Ja mam HP laptop a mam tiez vypnuty secure boot. Ponechal som len EFI[...] [...]cely disk mam zasifrovany, bios mam zaheslovany, bootovanie z usb/lan/cd/sd/etc. mam vypnute. Ak by mi niekto chcel manipulovat s laptopom, tak ho musi rozobrat a ked je rozobrany[...]s UEFI a bez SecureBoot mu staci vyndat disk, zmenit na nesifrovanem EFI oddilu zavadec za svuj s keylogerem a kdyz pak budes zadavat heslo k LUKS tak mu ho odesle...
Na co ta paranoia ?
Na to ani neni treba fyzicky pristup, to s vyuzitim nejake diry v OS dokaze i software bezici na tom stroji... Mit zapnuty secureboot a funkcni chain of trust (coz BootHole narusuje) tak jak bylo receni boot (nebo nacitani kerneli modulu) se zastavi s chybou odmitnuti pouziti neduveryhodnych dat. UEFI SecureBoot sam o sobe zadnou bezpecnost nezajisti, vzdy je to kombinace technologii ktera zajistuje bezpecnost.
A jeste jedna poznamka, vyssi bezpecnost jde obecne proti pohodlnosti a vzdy zalezi na uzivateli co je pro nej cenejsi. To rikam obecne, neni to proti nikomu, kazdy je svym osudem strujce :)
s UEFI a SecureBoot sa da spravit toto iste ... shim je podpisany, grub je podpisany, kernel je podpisany, initrd moze obsahovat aky chce payload ... a keby nie, tak staci bootnut cely OS a zobrazit password prompt az tam ... + toto iste, co tu uz spominalo niekolko ludi. Ked by niekto uz mal rozobraty laptop, tak tam moze porobit x inych veci. Napriklad malo ktory laptop po vymene disku ukaze nejaku spravu (na mojom mam zapnute zobrazenie upozornenia na HW zmeny). Takze vacsinou ide kompletne vymenit disk netreba sa ani hrat s nejakymi upravami na "na mieste" ...Ja mam HP laptop a mam tiez vypnuty secure boot. Ponechal som len EFI[...] [...]cely disk mam zasifrovany, bios mam zaheslovany, bootovanie z usb/lan/cd/sd/etc. mam vypnute. Ak by mi niekto chcel manipulovat s laptopom, tak ho musi rozobrat a ked je rozobrany[...]s UEFI a bez SecureBoot mu staci vyndat disk, zmenit na nesifrovanem EFI oddilu zavadec za svuj s keylogerem a kdyz pak budes zadavat heslo k LUKS tak mu ho odesle...
kazdej BFU je na linuxu nucen neustale pozuvat sudo protoze bez toho nerozjede ani zakladni funkceJaké třeba?
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.