LINUX.ORG.RU

Linux получит универсальное решение безопасной загрузки UEFI

 , , ,


1

2

Джеймс Боттомли (James Bottomley) от лица организации Linux Foundation объявил о планах предоставления всем дистрибутивам Linux универсального решения, которое позволит упростить обеспечение поддержки работы на системах с активным по умолчанию режимом безопасной загрузки UEFI.

Организация Linux Foundation намерена подготовить от своего лица небольшой промежуточный загрузчик, который будет заверен ключом от компании Microsoft. Код загрузчика размещён в Git-репозитории на kernel.org. Подписанная сборка загрузчика будет доступна для свободной загрузки на сайте Linux Foundation после того как будет пройден процесс заверения ключом Microsoft. Заверенный первичный загрузчик будет запускать файл loader.efi, в котором разработчики дистрибутива могут поставлять любой штатный загрузчик, такой как GRUB2. Вторичный загрузчик сможет быть использован даже если для него не созданы соответствующие цифровые подписи. После того как loader.efi получит управление дистрибутив продолжит загрузку в обычном режиме.

Таким образом, разработчикам сторонних дистрибутивов для обеспечения поддержки режима безопасной загрузки UEFI будет достаточно получить заверенный загрузчик от Linux Foundation и разместить его на отдельном разделе совместно с собственным загрузчиком (возможно также использование на установочных CD/DVD и LiveCD).

Для предотвращения использования общедоступного подписанного загрузчика с целью совершения вредоносных действий, связанных с загрузкой модифицированных сторонних систем (например, для обхода механизмов верификации Windows 8), в заверенном загрузчике будет реализована контрольная проверка. Если используемый дистрибутивом загрузчик loader.efi будет иметь корректную цифровую подпись, то загрузка будет продолжена без каких-либо вопросов.

Если цифровой подписи не будет, то на экран будет выведено меню с просьбой вручную подтвердить операцию. Как только пользователь подтвердит загрузку, управление будет передано loader.efi без дальнейшей верификации. Пользователю также будет предоставлена возможность генерации и сохранения ключа для дистрибутивного загрузчика loader.efi - при включении режима настройки UEFI (Setup Mode) будет выведено предложение сохранить сигнатуру загрузчика, чтобы в дальнейшем загружать систему без ручной проверки. Использование загрузчика, заверенного ключом Microsoft, позволит обеспечить полную совместимость со всем оборудованием, укомплектованным операционной системой Windows 8.

Напомним, что для сертификации оборудования на совместимость с Windows 8, компания Microsoft требует обязательной активации по умолчанию режима безопасной загрузки UEFI, блокирующего загрузку систем, не имеющих заверенной цифровой подписи. Вариант поставки собственного проверочного ключа связан с большими организационными трудностями, потребовавшими бы согласования с каждым OEM-производителем вопроса включения проверочного ключа в прошивку, что неизбежно отразилось бы в появлении оборудования, которое не поддерживает Linux.

Возможность заверения только первичного загрузчика, без формирования подписей для ядра и драйверов, укладывается в требования спецификации UEFI Secure Boot, которая нацелена главным образом на защиту начальной стадии загрузки, до запуска ядра.

Источник: opennet.ru (http://www.opennet.ru/opennews/art.shtml?num=35059)

>>> Подробности

★★★★★

Проверено: Shaman007 ()
Последнее исправление: Shaman007 (всего исправлений: 4)

С одной стороны Secure Boot нужная вещь: защита от вирусов, лезущих в загрузчик. С другой: где ФАС? Это явная попытка создать проблемы системам, основанным на ОС GNU/Linux.

zikasak ★★
()
Ответ на: комментарий от anonymous

Удовлетворять линуксоидов не стоит затрат - их в 7 раз меньше тех же геев. А геев в России гнобят на уровне власти. Чем линуксоиды лушче?

Есть одна незадача - если геи у типового обывателя вызывают реакцию отторжения, и гнобя их, власть набирает очки (заодно отвлекая людей от реальных проблем), то линуксоиды такой реакции не вызывают. Ну чудаки, ну не хотят почему-то в винде работать - не более того.

Геев гнобят потому, что они удобная мишень, а не потому, что их мало.

hobbit ★★★★★
()
Ответ на: комментарий от zikasak

С другой: где ФАС?

ФАС, а он должен следить за этим? И почему же он не обяжет производителей выпускать драйвера под ОС ГНУ/Линукс?

Это явная попытка создать проблемы системам, основанным на ОС GNU/Linux.

А как же убунты-федоры? Никаких проблем...

TGZ ★★★★
()

То есть, самопальную операционку без GRUB2 мне уже не запустить?

pacify ★★★★★
()
Ответ на: комментарий от TGZ

А как же убунты-федоры? Никаких проблем...

А у нас GNU/Linux это только убунта и федора? И Secure Boot уже создал проблемы.

zikasak ★★
()
Ответ на: комментарий от zikasak

А у нас GNU/Linux это только убунта и федора?

Не путай коммерцию с джастфофаном. По тебе, так любой придет и пожрет в магазине, типа выросло само.

TGZ ★★★★
()
Ответ на: комментарий от hobbit

«Геев гнобят потому, что они удобная мишень, а не потому, что их мало.»

Просто Гундяеву еще не сообщили, что линуксоиды с демонами имеют дело.

anonymous
()
Ответ на: комментарий от imul

А пользователь в курсе. Мало того, что в курсе, так он ещё и желает запустить левый загрузчик.

А мекрософт не против. Если чел скачал ломаную винду и ложит болт на все предупреждения, то для мелкомяхких лучше, чтоб он эту винду все-таки запустил. А не пошел качать убунту. И отмаза у M$ теперь железная - мы ж им со всей душой, а оне ператов, нашу венду ператящих, разводят.

chuzhoi
()
Ответ на: комментарий от anonymous

«Особо интересно, что бред его сбывается так часто. »

Ты перепутал Платона с Вангой. Его бред сбывается не чаще, чем бред религиозных паразитов.

anonymous
()

Пичалька (

J ★★★★
()
Ответ на: комментарий от fraktal

Disabling Secure Boot must not be possible on ARM systems

Где повод для паники?

Зачем задавать вопрос на который сам перед этим ответил? Или ты не читаешь цитаты которые приводишь?

anonymous
()
Ответ на: комментарий от anonymous

смешно. вы паникуете из-за АРМов? :) не надо высасывать проблему из пальца...

fraktal
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.