1.1, A.Stahl (ok), 11:40, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
Мало, количество поддерживаемого оборудования (при этом ещё х.з. как там с качеством этой поддержки) не внушает оптимизма.
Хотя лучше так, чем никак. Может какой-то производитель захочет сделать себе рекламу и подкинет ребятам свои БИОСы...
| |
|
2.16, Аноним (-), 13:25, 19/08/2016 [^] [^^] [^^^] [ответить]
| +3 +/– |
system76 или как там, вроде выпускает ноутбуки с убунтой. Может бы какую-то петицию сделать, хз. Впрочем, слышал, что портированию мешает технология Intel ME и AMD Platform Security движется в похожую сторону. Так, что выбирать или старое железо, или очень экзотичное, даже не х86
| |
2.18, Аноним (-), 13:30, 19/08/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
Удачи с количеством оборудования на x86, где ME неотключаемый. Что нагибает весь смысл сабжа, соответственно.
| |
|
3.19, dimqua (ok), 13:32, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> More RK3288-based laptops will be added to libreboot at a later date.
На это есть надежда.
| |
|
4.67, Аноним (-), 03:31, 21/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
> На это есть надежда.
Так то ж аллигаторы^W ARM. Там производителей море - можно найти не очень уродского.
| |
|
|
|
1.2, Аноним (-), 11:48, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –4 +/– |
Хорошо бы написать - что же сделано ими а что сперто с CoreBoot.
Боюсь тогда список совсем маленький получится.
| |
|
2.3, A.Stahl (ok), 11:51, 19/08/2016 [^] [^^] [^^^] [ответить]
| +5 +/– |
Уже добавление приставки GNU значительно увеличивает шанс сотрудничества с производителями чипсетов и плат. Это дорогого стоит.
>сперто
О! Спёрто.... Нет, вы только его послушайте! Спёрто!
| |
|
3.22, Аноним (-), 13:35, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Когда человек берет чужие исправления и говорит что он сделал их - то это сперто, украдено.
когда он говорит - портировано из upstream - это заимствовано.
Так понятнее ?
| |
|
4.26, A.Stahl (ok), 13:55, 19/08/2016 [^] [^^] [^^^] [ответить]
| +4 +/– |
>подготовлено полностью свободное ответвление от проекта CoreBoot, предоставляющее очищенную от бинарных вставок замену
Ответвление. Форк. Так понятно?
| |
|
5.39, Аноним (-), 15:54, 19/08/2016 [^] [^^] [^^^] [ответить]
| –3 +/– |
не понятно. Форк пишет свои достижения, а не чужие. А эти пишут о чужих достижениях как о своих.
Так понятнее?
| |
|
6.41, A.Stahl (ok), 16:03, 19/08/2016 [^] [^^] [^^^] [ответить]
| +5 +/– |
Где кто пишет о чужих достижениях как о своих? Не понятно. Изъяснитесь понятнее...
| |
|
7.45, АмЫнЪ (?), 18:29, 19/08/2016 [^] [^^] [^^^] [ответить]
| –7 +/– |
Так перейдите на более менее чистый русский и будет понятно всем, а не иностранцам выучившим кое как русский!
| |
|
|
|
|
|
|
1.4, Ubuntu User (?), 11:55, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +16 +/– |
Ребят, я простой пользователь, можете помочь и прояснить ситуацию?
Есть такая статья, в которой говорится, что Ubuntu (и остальные *buntu редакции) нас обманывают, и опция "LVM шифрование ВСЕГО диска" во время инсталляции - на самом деле не включает шифрование /boot раздела:
https://habrahabr.ru/post/308032/
И предлагается сложный (для меня по крайне мере) путь решения проблемы.
В связи с этим возникло несколько вопросов:
1. Правильно ли я понял, что в случае с Ubuntu абсолютно не важно - включен ли SecureBoot или выключен? В статье пишут, что он все-равно не работает как надо. И вообще из статьи я понял, что SecureBoot - это скорее вирус или бэкдор от Микрософт.
2. Стоит ли включать LVM-шифрование простым пользователям? Если совсем вкратце - от каких именно проблем с безопасностью это защитит?
3. Почему в Ubuntu не сделают полное шифрование, включая /boot раздел? В чем проблема? Они не знают об этой проблеме? Или это баг?
4. НЕшифрованный /boot раздел - это сильно плохо для безопасности простого юзера? Кто потенциальный атакующий и как он может этим воспользоваться (и вообще проверить, что /boot незашифрован)?
5. Правда ли, что закачав LibreBoot вместо заводской прошивки BIOS/UEFI - можно получить неработоспособное железо, т.к. LibreBoot не поддерживает 99% обычных современных железок (даже, например, 2012 года)? Если да, то в чем тогда его плюс? И как все же избавиться от проблем с безопасностью в случае SecureBoot?
| |
|
2.5, lavros (?), 12:02, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
По поводу 3 пункта, если ты всё зашифруешь -- как система грузиться будет? Выноси /boot (или всю систему, а диск отдай под данные) на usb раздел, и при каждой загрузки машины подключай его, тогда у тебя получится 100% зашифровать диск.
| |
|
3.6, Ubuntu User (?), 12:08, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Я не знаю, но в статье говорится что это возможно и приводится сложная инструкция.
| |
|
|
5.8, Ubuntu User (?), 12:14, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Там вот такое: "Установка Ubuntu с шифрованием всего диска с помощью LUKS и LVM" со сложной пост-настройкой SecureBoot и подписыванием драйверов и модулей ядра. Говорят что потом все работает, но это слишком сложно для меня, вот я и спросил...
| |
|
6.9, lavros (?), 12:31, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Может, тогда, стоило этот вопрос задать на хабре автору статьи?
| |
6.11, paulus (ok), 12:40, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
SecureBoot для линукса не нужен и подписи от мс тоже.., можешь не заморачиваться.
| |
|
7.21, MassaPash (?), 13:33, 19/08/2016 [^] [^^] [^^^] [ответить] | +1 +/– | что значит не нужен в том виде, в котором предоставляют вендоры, может, и да, н... большой текст свёрнут, показать | |
|
6.14, Аноним (-), 13:17, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Это для того, чтобы подписать содержимое /boot, а не зашифровать его. В /boot хранятся Ядро Линукса и initrd, который тоже нужен для загрузки системы, ну и всякие мемтесты и конфиги grub. Если ядро и initrd они будут зашифрованы, то bios или uefi не сможет их загрузить. Если их подписать, то SecureBoot должен проверить, не изменились ли они (чтобы убедится, что их не взломали и не подменили).
| |
|
7.23, ABATAPA (ok), 13:44, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Речь о несколько разных вещах. Grub2 умеет LUKS, т. е. может спрашивать пароль, значит, можно зашифровать весь диск (кроме загрузчика в первой дорожке). Но и тогда можно подменить его (имея физический доступ), и скомпрометировать систему.
А свои ключи позволяют подписать загрузчик, и его нельзя будет (в теории, если считать, что "отмычек" нет в SecureBoot, а мы знаем по последним новостям, что это не так) подменить. А уже он должен проверить целостность всего, что грузится, и передать управление.
| |
|
|
|
|
|
2.10, abi (?), 12:36, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
1. Для чего не важно? Для просто загрузки - да, не важно. Работает он как и было запланировано - есть валидные ключи, есть проверка подписанных файлов.
2. Простых пользователей шифрование защитит от утечки данных при краже железа.
3. Зачем?
4. см. пункт 2, укравшему ваше железо будет доступно только ядро от линукса
5. Получите неработоспособеное железо, если его нет в списке поддерживаемого оборудования. Его плюс в том, что такой компьютер имеет меньшее количество проприетарных блобов, исполнямых процессором. Но остаются блобы, исполняемые соответствующим железом.
Какие проблемы с безопасностью вас интересуют в случае с SecureBoot. Если у вас незашифрованный /boot то никакие проблемы в SecureBoot вас волновать не должны
| |
2.17, freehck (ok), 13:29, 19/08/2016 [^] [^^] [^^^] [ответить] | +/– | 1 Не важно Когда начинает загружаться Ubuntu, Фаза бэкдора от MS SecureBoot ... большой текст свёрнут, показать | |
|
|
|
5.68, Аноним (-), 03:40, 21/08/2016 [^] [^^] [^^^] [ответить] | +/– | Там полумеры и костыли TL DR на железе свежее 2010 года выпуска попытка СОВСЕ ... большой текст свёрнут, показать | |
|
|
|
2.36, Аноним (-), 15:29, 19/08/2016 [^] [^^] [^^^] [ответить] | +1 +/– | Зависит от того, что понимается под словом шифрование Если только некоторое п... большой текст свёрнут, показать | |
|
3.40, Ubuntu User (?), 15:54, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Спасибо за подробный рассказ. Есть еще пара вопросов.
1. А как именно плохой парень подменит загрузочные программы? Что для этого надо? Если поставить пароль на BIOS/UEFI - он сможет это сделать? Или ему не надо даже входить туда? До какой стадии загрузки вообще надо дойти, чтобы подменить загрузчик? Я слышал есть еще какая-то настройка паролем перед GRUB, пока не введешь пароль - не покажется окно выбора ОС. Или я щас полный бред сказал? :)
2. LibreBoot скомпилить сам не смогу, но почему существует всего 3 материнки для десктопа, для которых он поддерживается? В чем там серьезный затык?
| |
|
4.43, Аноним (-), 17:14, 19/08/2016 [^] [^^] [^^^] [ответить] | +1 +/– | Если boot не зашифрован, то достаточно загрузиться с внешнего носителя Или выт... большой текст свёрнут, показать | |
|
5.54, Sw00p aka Jerom (?), 00:38, 20/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
>>До любой стадии, позволяющей выполнить произвольный код с достаточными
привелегиями для записи в /boot. Либо вытащить диск (см. выше).
вот из-за таких ситуаций и придумали механизм проверки целостности бут загрузчика (secureboot), и не нужно никакое шифрование его.
| |
|
6.60, Аноним (-), 12:43, 20/08/2016 [^] [^^] [^^^] [ответить] | +/– | Проблемы secureboot в том, что 1 нужно подписать все участки кода, отвечающие ... большой текст свёрнут, показать | |
|
|
|
|
2.46, sage (??), 18:30, 19/08/2016 [^] [^^] [^^^] [ответить] | +/– | Насколько я знаю, последние Ubuntu полноценно работают с Secure Boot Именно пол... большой текст свёрнут, показать | |
|
3.55, Sw00p aka Jerom (?), 00:42, 20/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
>>добавить свои ключи в db Secure Boot
зачем ? вы каждый день пишите собственные модули для ядра ? или ставите ПО с кернель модулем?
пс: переподписывание модулей виртуалбокса меня уже достало, иной раз ваще на легаси режим перейти хочется.
| |
|
4.62, sage (??), 18:34, 20/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
У меня есть несколько сторонних модулей ядра, которых нет в репозитории, но у меня старый лаптоп без Secure Boot.
| |
|
|
|
1.12, Ubuntu User (?), 12:42, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
А какое именно железо должен поддерживать загрузчик (тот же LibreBoot)? Только материнская плата?
| |
|
|
3.31, Ubuntu User (?), 14:24, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Офигеть! 3 материнки для десктопа. 3 из тысячи. Это выходит надо специально подбирать железки (еще найти в продаже) для LibreBoot. Это печально, но ожидается ли изменение ситуации в ближайшее время?
| |
|
4.76, Аноним (-), 08:35, 21/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> ожидается ли изменение ситуации в ближайшее время?
Врядли, потому что еще Пушкин высказался:
Паситесь, мирные народы!
Вас не разбудит чести клич.
К чему стадам дары свободы?
Их должно резать или стричь.
Наследство их из рода в роды
Ярмо с гремушками да бич.
Так что если ты хочешь теплое стойло и теплую кормушку со всем готовеньким, изволь и вторую часть бартера потерпеть.
| |
|
|
|
1.15, Аноним (-), 13:20, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Кстати, а как там свободные ноутбуки? Собирали же деньги и не один проект был
| |
|
2.20, freehck (ok), 13:32, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Кстати, а как там свободные ноутбуки? Собирали же деньги и не один проект был
Разве собирали? Я помню какой-то умелец в Лондоне Thinkpad-ы чистил-пересобирал, заливал туда Librebot и продавал. Но на этом вроде всё.
| |
|
3.25, Аноним (-), 13:52, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
На kickstarter же. И novena, и модульки на ARM. А перепрошитые thinkpad и так продают, от 500 евро, хотя можно взять за 200 долларов и перепрошить у Васяна
| |
|
|
3.35, Аноним (-), 15:14, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Интересные ребята, самому бы хотелось о них узнать больше. Может кто напишет им?
| |
|
4.70, Аноним (-), 06:09, 21/08/2016 [^] [^^] [^^^] [ответить] | +1 +/– | Этот проект пока в процессе разработки Olimex компания не новая и если они гово... большой текст свёрнут, показать | |
|
5.79, Аноним (-), 13:11, 22/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Моар подробностей, хочется больше сведений, как получить. Кстати, они не думали сделать несколько функций в стиле тхинкпад, думаю привлекут фанатов
| |
|
|
|
|
1.33, Аноним (-), 14:41, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Я впадаю в уныние от поддерживаемого железа. Какие есть преграды добавить все материнские платы с кор2дуо и старей и платы с АМД?
| |
|
|
3.37, Аноним (-), 15:45, 19/08/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Если это такая рутинная работа, то почему разработчики берутся за какое-то старье?
| |
|
4.71, Аноним (-), 06:15, 21/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Если это такая рутинная работа, то почему разработчики берутся за какое-то старье?
За что могут - за то и берутся. Вот так просто и банально. Старое железо попроще и документации или реверснутых сведений больше. А когда у тебя ультрасложная железка на которую документации нет или неполная, с советом "выполнияйте наш блобобиос/блобофирмварь, верьте на слово и и не парьте себе мозг" - нутыпонел. Можешь реверсить и кодить, никто не запрещает.
| |
|
3.38, Аноним (-), 15:49, 19/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Если это просто, тогда почему разработчики берутся за всякое старье?
| |
|
2.59, 1 (??), 11:36, 20/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Intel Management Engine и AMD Platform Security Processor
| |
|
1.48, Аноним (-), 19:47, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Проблема даже не в ограниченной поддержке оборудования, вы посмотрите как его устанавливать ! Нужно открыть ноутбук,иногда еще перепаять память ака собери ноутбук сам.
| |
|
2.51, Аноним (-), 23:46, 19/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
На thinkpad x60 например можно не открывая, просто программно прошить.
| |
|
3.64, Аноним (-), 21:22, 20/08/2016 [^] [^^] [^^^] [ответить]
| +3 +/– |
Для меня это пройденный шаг. Сейчас я уже сам собрал сублиматор-пресс для лапши. Сам прессую для себя совершенно свободную лапшу. Жена, тоже фанатка GNU, шьёт нам одежду из собственного льна. Лён сами выращиваем в лесу, у нас там землянка.
| |
|
4.73, Аноним (-), 06:19, 21/08/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Этот пост просто пропитан завистью проприетарщика к тем кто смеет не ходить строем и не наслаждаться любезно всученными бэкдорами.
P.S. я что-то не помню чтобы производители ткани предъявляли права на одежду и тем более смели диктовать что с одеждой можно делать. А вот автопром уже начинает слегонца.
| |
|
3.65, Аноним (-), 21:33, 20/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Единственный выход на видео - это VGA. Роскошно! Ты подкопи ещё лет 10, когда совместимость с VGA окончательно везде похерят и тогда покупай. Мне кажется, что сейчас эти ископаемые ещё недостаточно окаменели.
| |
|
4.72, Аноним (-), 06:17, 21/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Единственный выход на видео - это VGA. Роскошно! Ты подкопи ещё лет
> 10, когда совместимость с VGA окончательно везде похерят и тогда покупай.
> Мне кажется, что сейчас эти ископаемые ещё недостаточно окаменели.
Что-что? Гришь, в слишком длинной цепи - можно запутаться? :)
| |
4.82, trader2k4 (ok), 07:56, 23/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
На "типа поддерживаемой" древней плате Intel D510MO, если внимательно прочитать - и этого нет! Типа, не поддерживается функционал, "делайте headless-серваки". Так что ноутбукам ешё повезло...
| |
|
|
|
|
2.75, Аноним (-), 08:32, 21/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Прошить SPI флеху можно любым копеечным адаптером на FTDI232RL или тем паче 2232/4232. Вообще не занимаясь програмизмом - поддерживается кучей готового софта. У SPI флех протокол достаточно простой сам по себе.
| |
|
1.63, Аноним (-), 21:00, 20/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А GNU бреет у себя под крылом? А моет? Мне так чуется, что нет. GNU, не подымай крыло! Не подымай!
| |
|
2.74, Аноним (-), 06:20, 21/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> А GNU бреет у себя под крылом? А моет? Мне так чуется,
> что нет. GNU, не подымай крыло! Не подымай!
Если тебе побрили крыло - ты скорее всего попал в ощип.
| |
|
1.78, Arbichev (ok), 18:11, 21/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Эх, никто не сказал о том, что часто производитель материнской платы в BIOS ограничивает возможность разгона элементов, которая технически на плате присутствует!
| |
|
2.80, Аноним (-), 21:10, 22/08/2016 [^] [^^] [^^^] [ответить] | +/– | это на другом уровне исполняется чем Libreboot coreboot инициализируется проц и... большой текст свёрнут, показать | |
|
|