LINUX.ORG.RU

Linux получит универсальное решение безопасной загрузки UEFI

 , , ,


1

2

Джеймс Боттомли (James Bottomley) от лица организации Linux Foundation объявил о планах предоставления всем дистрибутивам Linux универсального решения, которое позволит упростить обеспечение поддержки работы на системах с активным по умолчанию режимом безопасной загрузки UEFI.

Организация Linux Foundation намерена подготовить от своего лица небольшой промежуточный загрузчик, который будет заверен ключом от компании Microsoft. Код загрузчика размещён в Git-репозитории на kernel.org. Подписанная сборка загрузчика будет доступна для свободной загрузки на сайте Linux Foundation после того как будет пройден процесс заверения ключом Microsoft. Заверенный первичный загрузчик будет запускать файл loader.efi, в котором разработчики дистрибутива могут поставлять любой штатный загрузчик, такой как GRUB2. Вторичный загрузчик сможет быть использован даже если для него не созданы соответствующие цифровые подписи. После того как loader.efi получит управление дистрибутив продолжит загрузку в обычном режиме.

Таким образом, разработчикам сторонних дистрибутивов для обеспечения поддержки режима безопасной загрузки UEFI будет достаточно получить заверенный загрузчик от Linux Foundation и разместить его на отдельном разделе совместно с собственным загрузчиком (возможно также использование на установочных CD/DVD и LiveCD).

Для предотвращения использования общедоступного подписанного загрузчика с целью совершения вредоносных действий, связанных с загрузкой модифицированных сторонних систем (например, для обхода механизмов верификации Windows 8), в заверенном загрузчике будет реализована контрольная проверка. Если используемый дистрибутивом загрузчик loader.efi будет иметь корректную цифровую подпись, то загрузка будет продолжена без каких-либо вопросов.

Если цифровой подписи не будет, то на экран будет выведено меню с просьбой вручную подтвердить операцию. Как только пользователь подтвердит загрузку, управление будет передано loader.efi без дальнейшей верификации. Пользователю также будет предоставлена возможность генерации и сохранения ключа для дистрибутивного загрузчика loader.efi - при включении режима настройки UEFI (Setup Mode) будет выведено предложение сохранить сигнатуру загрузчика, чтобы в дальнейшем загружать систему без ручной проверки. Использование загрузчика, заверенного ключом Microsoft, позволит обеспечить полную совместимость со всем оборудованием, укомплектованным операционной системой Windows 8.

Напомним, что для сертификации оборудования на совместимость с Windows 8, компания Microsoft требует обязательной активации по умолчанию режима безопасной загрузки UEFI, блокирующего загрузку систем, не имеющих заверенной цифровой подписи. Вариант поставки собственного проверочного ключа связан с большими организационными трудностями, потребовавшими бы согласования с каждым OEM-производителем вопроса включения проверочного ключа в прошивку, что неизбежно отразилось бы в появлении оборудования, которое не поддерживает Linux.

Возможность заверения только первичного загрузчика, без формирования подписей для ядра и драйверов, укладывается в требования спецификации UEFI Secure Boot, которая нацелена главным образом на защиту начальной стадии загрузки, до запуска ядра.

Источник: opennet.ru (http://www.opennet.ru/opennews/art.shtml?num=35059)

>>> Подробности

★★★★★

Проверено: Shaman007 ()
Последнее исправление: Shaman007 (всего исправлений: 4)

Ответ на: комментарий от Turako

То есть MS договорилась с каждым OEM-производителем, а Linux Foundation этого не может, потому что денег или менеджеров не хватает?

Нет, потому что производителям это не нужно.

RussianNeuroMancer ★★★★★
()
Ответ на: комментарий от KivApple

Официальная цель Secure boot - защита от руткитов.

Я в курсе

И такой загрузчик всё равно не даст без ведома пользователя запустить левый загрузчик винды.

А пользователь в курсе. Мало того, что в курсе, так он ещё и желает запустить левый загрузчик.

imul ★★★★★
()
Ответ на: комментарий от imul

Ну это уже не защита от руткитов, а значит формально Secure boot против этого не борется.

KivApple ★★★★★
()
Ответ на: комментарий от Xenius

Значит наверное российской сборки...

да, из поляриса. А что это меняет?

Я, кстати, тогда обрадовался, думал что с ноутами так же будет- предустановлена винда, но серийник покупаешь отдельно. Увы, не вышло такого.

true_admin ★★★★★
()
Ответ на: комментарий от true_admin

думал что с ноутами так же будет

С DNS-овскими так и есть. Может ещё с какими-то российской сборки — тоже, надо смотреть.

Xenius ★★★★★
()
Ответ на: комментарий от true_admin

Лучше что бы Windows на ноутбуках вообще не было, а была бы какая-нибудь нормальная ОС или хотя бы FreeDOS, а кому надо пусть бы покупали коробочки. Если дорого — мелкомягкие могли бы и снизить цену

Xenius ★★★★★
()
Последнее исправление: Xenius (всего исправлений: 1)
Ответ на: комментарий от Xenius

«Лучше что бы Windows на ноутбуках вообще не было»

Кому лучше? Меня Windows на ноутбуках вполне устраивает. Тем более, что твои линуксы не способны обеспечить функционирование ВСЕХ компонентов ноутбуков.

anonymous
()
Ответ на: комментарий от anonymous

Тем более, что твои линуксы не способны обеспечить функционирование ВСЕХ компонентов ноутбуков.

Неправда ваша.

Меня Windows на ноутбуках вполне устраивает.

Тебе никто не запрещает купить Windows отдельно, а вот навязывание винды вместе с ноутбуками мешает...

Xenius ★★★★★
()
Ответ на: комментарий от anonymous

Ай молодца! Приятно такого анона услышать.

anonymous
()

Когда у людей отбирают то, за что они радели на словах, их «свободу», и люди эти идут и покорно городят костыли, толерантно подстраиваясь под патрициев, то чего еще достойны эти люди, как не быть порабощенными?

Уж прав был Платон в своем «Государстве», когда рассказывал о механизмах преобразования строя олигархического в демократический, а затем, когда народ пресытится участием в политическом движении, и укрепит в себе идеалы тех самых патрициев — он сам требует деспота. И тогда демократия неизменно превращается в авторитаризм. Дело не в политическом строе, Платон вскрыл людскую натуру. Тоже самое происходит и в малом, в частности со свободным ПО. Устали люди. Устали от свободы.

anonymous
()
Ответ на: комментарий от Xenius

навязывание винды вместе с ноутбуками мешает.

ладно, если только с ноутбуками. А вот навязывание еще идет и в плане железа (там всякие нвидиаоптимусы и прочие козни этих компаний) - Вот это я думаю проблема номер 1.......

a4_necromant
()
Ответ на: комментарий от Xenius

«а вот навязывание винды вместе с ноутбуками мешает...»

Мне - не мешает, еще раз говорю. И зачем покупать отдельно, когда в комплекте дешевле раза в 2-3?

anonymous
()
Ответ на: комментарий от anonymous

Мне - не мешает, еще раз говорю

Мнение тех, кому мешает важнее, поскольку ограничивает свободу выбора железа.

Никто не запрещает использовать винду, если хочется, но в комплекте с железом её быть не должно.

Xenius ★★★★★
()
Ответ на: комментарий от Xenius

«Никто не запрещает использовать винду, если хочется, но в комплекте с железом её быть не должно.»

Кому не должно? Большинство людей винда в комплекте устраивает. Тогда заявляй, что в комплекте в маками не должно быть MacOS, в комплекте со смартфонами Андроида, а в комплекте с компами HP - Linuxа. А то как-то подленько у вас получается - преуспевающий конкурент НЕ ДОЛЖЕН вам винду на ноуты ставить, а вот ваши поделки вы хотите протащить не мытьем, так катаньем.

anonymous
()
Ответ на: комментарий от a4_necromant

'Уже есть такие редкие случаи...'

Почему редкие? RoverBook-и любили с досом продавать. На HP тоже часто стоит.

anonymous
()
Ответ на: комментарий от anonymous

Вот когда микроиндусы будут клепать свое железо, то пусть и ставят свою выньду. А то как-то подленько у вас получается - втюхивать покупателям свое вирусное дерьмо вместо операционной системы.

anonymous
()
Ответ на: комментарий от Xenius

а была бы какая-нибудь нормальная ОС или хотя бы FreeDOS

Пожалуйста, дофига гробов с фридосом в том же DNS. Я отцу купил такой Асус и поставил на него опензюзю.

hobbit ★★★★★
()
Ответ на: комментарий от anonymous

А то как-то подленько у вас получается - преуспевающий конкурент НЕ ДОЛЖЕН вам винду на ноуты ставить

То, что ты стеснительно назвал «преуспевающий конкурент», на нормальном языке называется МОНОПОЛИСТ. И отношение к нему должно быть соответствующим.

hobbit ★★★★★
()
Ответ на: комментарий от hobbit

на нормальном языке

На новоязе что ли?

O02eg ★★★★★
()
Ответ на: комментарий от hobbit

«И отношение к нему должно быть соответствующим.»

Apple тоже монополист на своих компах. На Raspberry стоит монопольно линукс.

anonymous
()
Ответ на: комментарий от anonymous

«Вот когда микроиндусы будут клепать свое железо, то пусть и ставят свою выньду. А то как-то подленько у вас получается - втюхивать покупателям свое вирусное дерьмо вместо операционной системы.»

Микрософт уже давно клепают свое железо. А недавно Балмер заявил, что теперь МС будет выпускать весь спектр планшетов, ноутов и смартфонов сами.

anonymous
()
Ответ на: комментарий от anonymous

«то как-то подленько у вас получается - втюхивать покупателям свое вирусное дерьмо вместо операционной системы»

Я не впариваю никому линакс. PS Никто виндоуз не втюхивает - не хочешь покупать машину с Виндой - не покупай!

anonymous
()
Ответ на: комментарий от anonymous

Вот пусть на это железо свое дерьмо и пихают.

anonymous
()
Ответ на: комментарий от anonymous

Угу, рассказывай дальше свои вендосказки. Вирусную вендопрошивку никто бы и не покупал, если бы ее не втюхивали предустановленной на каждую железку. Срамота, зайдешь в магазин, а там каждый ноут зашкварен этим вендодерьмом.

anonymous
()
Ответ на: комментарий от anonymous

«Срамота, зайдешь в магазин, а там каждый ноут зашкварен этим вендодерьмом»

Не заходи в магазин, лучше слушай радио Радонеж и ешь соль.

anonymous
()

Вообще должно быть так: хочешь, например, ноутбук? Покупаешь с каким-нибудь фридосом, если ты уж такой линуксхейтер, потом идешь в специальный отдел магазина для копрофилов «Чумной барак индософта 18+», там тебе оскверняют твой новенький ноут шындовсом. Все довольны: вендодерьмоеды получают свою вирусную прошивку, а люди могут нормально купить себе комп.

anonymous
()
Ответ на: комментарий от anonymous

Счас, а ты пока вирусы почисти и переустанови на всякий случай. А то все узнают, что ты любитель гей-порно.

anonymous
()
Ответ на: комментарий от hobbit

Пожалуйста, дофига гробов с фридосом

Только вот в том-то и дело, что гробов. А что если нужен какой-нибудь топовый ноутбук?

Xenius ★★★★★
()
Ответ на: комментарий от anonymous

Большинство людей винда в комплекте устраивает.

Потому что они вообще не знают, что это такое или потому что продавцы им вешают лапшу на уши, что это якобы бесплатный бонус. А ты сам подумай, какой лучше купить ноут, где предустановленная винда, или где например 4 гигабайта оперативки вместо одного, если параметры остального железа и даже корпус одинаковы и цена та же?

в комплекте в маками не должно быть MacOS

В идеале да, по крайней мере, я считаю что должна быть возможность купить макбук без макоси. Многие люди например его сносят и ставят линукс, например — почему они должны переплачивать?

комплекте со смартфонами Андроида

А разве андроид не бесплатный? Андроид пусть будет, если цена железа с ним не больше чем без него.

а в комплекте с компами HP - Linuxа

А вот GNU/Linux на компьютерах — это дело хорошее, если, опять же, его наличие не увеличивает стоимости компьютера:
Кто вообще не разбирается в компьютерах (например первый комп в жизни), те оставят и будут наслаждаться удобством и безопасностью, недостижимым в проприетарных ОС,
кто уже подсел на Windows — те установят поверх и ничего не потеряют по сравнению с тем, если бы винт был пустым,
кто опытный линуксоид — снесёт и поставит свой любимый дистрибутив, ничего не потеряв, но при этом будет возможность посмотреть параметры железа, например cat /proc/cpuinfo или smartctl --all /dev/sda — то что не пишут на ценнике.

Xenius ★★★★★
()
Последнее исправление: Xenius (всего исправлений: 2)

Кстати, предустановленный шындовс вообще противопоказан. Опытный пользователь и так снесет этот долбаный стартер, которым невозможно пользоваться, и поставит себе Super ZverDVD Edition Premium. А новичок замучится с дырявой прошивкой, сначала у него уведут все пароли от вконтаткика, а напоследок заблокируют винлокером. После переустановки у него как обычно криво станут драйвера, полезут БСОДы и т.п. С той же убунтой он хоть меньше испытает унижений.

anonymous
()
Ответ на: комментарий от registrant

старперпчегу

пристрилисебясам а по теме.. нафиг красноглазикам новое железо с uefi - пусть старое на биосе додрачивают, линукс ведь итак летает)))

anonymous
()

я танцую пьяный на столе! )))) теперь и на моей улице празьнег! ))

swlabr
()
Ответ на: старперпчегу от anonymous

А нафиг виндузятникам? Они всё равно все сидят на некросвинье и набираются смелости на семерочку. Им новая винда как очередная казнь египетская :)

anonymous
()
Ответ на: старперпчегу от anonymous

ты историю правок глянь, а именно на первый вариант

registrant ★★★★★
()
Ответ на: комментарий от Xenius

А зачем под линуксом топовый ноутбук? Ядро конпелять быстрее? Игор-то нет.

anonymous
()
Ответ на: комментарий от anonymous

На ХРюне остались, в основном, люди со слабыми железяками. Игруны же, почти все перебрались на семерочку.

anonymous
()
Ответ на: комментарий от Xenius

Тогда только включать процедуру банк^Wвозврата денег за винду, как это ни печально.

Кстати, на ЛОРе вроде проскакивала новость, что Dell собирается поставлять крутой ультрабук с линуксом, только я найти её не могу...

hobbit ★★★★★
()
Ответ на: комментарий от anonymous

Игруны же, почти все перебрались на семерочку.

Не знаю. как сейчас, а ещё года полтора назад Аллоды онлайн на семёрочке отказывались работать. По той же причине, что и под вайном - там какая-то трояноподобная защита от копирования была.

hobbit ★★★★★
()
Ответ на: комментарий от anonymous

«Счас, а ты пока вирусы почисти и переустанови на всякий случай. А то все узнают, что ты любитель гей-порно.»

Сижу под Windows 8 с мая, вирусов нет, встроенный антивирус справляется. Гейпорно не люблю, мне больше нравится про девок и коней.

anonymous
()
Ответ на: комментарий от anonymous

«Вообще должно быть так: хочешь, например, ноутбук?»

Вообще все уже так как я хочу - я просто прихожу и покупаю ноутбук с Виндой. И не надо тратить время и устанавливать Винду в спецотделе.

anonymous
()
Ответ на: комментарий от anonymous

я просто прихожу и покупаю ноутбук с Виндой.

А что там какой-нибудь стартер, в котором только три окна открываются и обои менять нельзя, тебя не смущает? А что из-за него за ту же цену железо хуже чем могло бы быть?

И даже если тебя это устраивает — устраивать ситуация должна всех, а не только таких как ты.

Так что предустановленной винды быть не должно.

Xenius ★★★★★
()
Ответ на: комментарий от hobbit

Никакой защиты от копирования там не было. Насчет семерки незнаю, УМВР.

anonymous
()
Ответ на: комментарий от Xenius

«А что там какой-нибудь стартер, в котором только три окна открываются и обои менять нельзя, тебя не смущает? »

Что тебе мешает купить модель с Basic или Premium?

PS Сидел некоторое время на Win 7 Starter, никаких ограничений на открытые окна не видел. Все вполне работает.

anonymous
()
Ответ на: комментарий от Xenius

«И даже если тебя это устраивает — устраивать ситуация должна всех»

Всех удовлетворить одновременно нельзя. Почему 90% должны страдать из-за 1%, страдающего красноглазием?

anonymous
()
Ответ на: комментарий от anonymous

Всех удовлетворить одновременно нельзя.

Да, поэтому должен быть наиболее сбалансированный вариант, удовлетворяющий как линуксоидов, так и виндузятников и начинающих пользователей, которым будут недовольны только разве что мелко-мягкие и их прислужники. см выше

1%

А как же виндузятники, у которых уже куплена коробочка с максимальной? Нафига им дополнительно платить за какой-то стартёр или хом?

Что тебе мешает купить модель с Basic или Premium?

Зачем мне неполноценные варианты ненужной недосистемы?

Xenius ★★★★★
()
Последнее исправление: Xenius (всего исправлений: 2)
Ответ на: комментарий от Xenius

«Да, поэтому должен быть наиболее сбалансированный вариант, удовлетворяющий как линуксоидов, так и виндузятников и начинающих пользователей»

Нынешняя продажа с Виндой - сбалансированный вариант, удовлетворящий виндузятников. Удовлетворять линуксоидов не стоит затрат - их в 7 раз меньше тех же геев. А геев в России гнобят на уровне власти. Чем линуксоиды лушче?

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.