1.1, A.Stahl (ok), 11:40, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| +6 +/– |
Мало, количество поддерживаемого оборудования (при этом ещё х.з. как там с качеством этой поддержки) не внушает оптимизма.
Хотя лучше так, чем никак. Может какой-то производитель захочет сделать себе рекламу и подкинет ребятам свои БИОСы...
| |
|
2.16, Аноним (-), 13:25, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +3 +/– |
system76 или как там, вроде выпускает ноутбуки с убунтой. Может бы какую-то петицию сделать, хз. Впрочем, слышал, что портированию мешает технология Intel ME и AMD Platform Security движется в похожую сторону. Так, что выбирать или старое железо, или очень экзотичное, даже не х86
| |
2.18, Аноним (-), 13:30, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +2 +/– |
Удачи с количеством оборудования на x86, где ME неотключаемый. Что нагибает весь смысл сабжа, соответственно.
| |
|
|
2.3, A.Stahl (ok), 11:51, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +5 +/– |
Уже добавление приставки GNU значительно увеличивает шанс сотрудничества с производителями чипсетов и плат. Это дорогого стоит.
>сперто
О! Спёрто.... Нет, вы только его послушайте! Спёрто!
| |
|
3.22, Аноним (-), 13:35, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
Когда человек берет чужие исправления и говорит что он сделал их - то это сперто, украдено.
когда он говорит - портировано из upstream - это заимствовано.
Так понятнее ?
| |
|
4.26, A.Stahl (ok), 13:55, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +4 +/– |
>подготовлено полностью свободное ответвление от проекта CoreBoot, предоставляющее очищенную от бинарных вставок замену
Ответвление. Форк. Так понятно?
| |
|
5.39, Аноним (-), 15:54, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| –3 +/– |
не понятно. Форк пишет свои достижения, а не чужие. А эти пишут о чужих достижениях как о своих.
Так понятнее?
| |
|
|
7.45, АмЫнЪ (?), 18:29, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| –7 +/– |
Так перейдите на более менее чистый русский и будет понятно всем, а не иностранцам выучившим кое как русский!
| |
|
|
|
|
|
|
1.4, Ubuntu User (?), 11:55, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +16 +/– |
Ребят, я простой пользователь, можете помочь и прояснить ситуацию?
Есть такая статья, в которой говорится, что Ubuntu (и остальные *buntu редакции) нас обманывают, и опция "LVM шифрование ВСЕГО диска" во время инсталляции - на самом деле не включает шифрование /boot раздела:
https://habrahabr.ru/post/308032/
И предлагается сложный (для меня по крайне мере) путь решения проблемы.
В связи с этим возникло несколько вопросов:
1. Правильно ли я понял, что в случае с Ubuntu абсолютно не важно - включен ли SecureBoot или выключен? В статье пишут, что он все-равно не работает как надо. И вообще из статьи я понял, что SecureBoot - это скорее вирус или бэкдор от Микрософт.
2. Стоит ли включать LVM-шифрование простым пользователям? Если совсем вкратце - от каких именно проблем с безопасностью это защитит?
3. Почему в Ubuntu не сделают полное шифрование, включая /boot раздел? В чем проблема? Они не знают об этой проблеме? Или это баг?
4. НЕшифрованный /boot раздел - это сильно плохо для безопасности простого юзера? Кто потенциальный атакующий и как он может этим воспользоваться (и вообще проверить, что /boot незашифрован)?
5. Правда ли, что закачав LibreBoot вместо заводской прошивки BIOS/UEFI - можно получить неработоспособное железо, т.к. LibreBoot не поддерживает 99% обычных современных железок (даже, например, 2012 года)? Если да, то в чем тогда его плюс? И как все же избавиться от проблем с безопасностью в случае SecureBoot?
| |
|
2.5, lavros (?), 12:02, 19/08/2016 [^] [^^] [^^^] [ответить] [↓] [к модератору]
| +1 +/– |
По поводу 3 пункта, если ты всё зашифруешь -- как система грузиться будет? Выноси /boot (или всю систему, а диск отдай под данные) на usb раздел, и при каждой загрузки машины подключай его, тогда у тебя получится 100% зашифровать диск.
| |
|
|
|
5.8, Ubuntu User (?), 12:14, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
Там вот такое: "Установка Ubuntu с шифрованием всего диска с помощью LUKS и LVM" со сложной пост-настройкой SecureBoot и подписыванием драйверов и модулей ядра. Говорят что потом все работает, но это слишком сложно для меня, вот я и спросил...
| |
|
6.14, Аноним (-), 13:17, 19/08/2016 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +1 +/– |
Это для того, чтобы подписать содержимое /boot, а не зашифровать его. В /boot хранятся Ядро Линукса и initrd, который тоже нужен для загрузки системы, ну и всякие мемтесты и конфиги grub. Если ядро и initrd они будут зашифрованы, то bios или uefi не сможет их загрузить. Если их подписать, то SecureBoot должен проверить, не изменились ли они (чтобы убедится, что их не взломали и не подменили).
| |
|
7.23, ABATAPA (ok), 13:44, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Речь о несколько разных вещах. Grub2 умеет LUKS, т. е. может спрашивать пароль, значит, можно зашифровать весь диск (кроме загрузчика в первой дорожке). Но и тогда можно подменить его (имея физический доступ), и скомпрометировать систему.
А свои ключи позволяют подписать загрузчик, и его нельзя будет (в теории, если считать, что "отмычек" нет в SecureBoot, а мы знаем по последним новостям, что это не так) подменить. А уже он должен проверить целостность всего, что грузится, и передать управление.
| |
|
|
|
|
|
2.10, abi (?), 12:36, 19/08/2016 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +1 +/– |
1. Для чего не важно? Для просто загрузки - да, не важно. Работает он как и было запланировано - есть валидные ключи, есть проверка подписанных файлов.
2. Простых пользователей шифрование защитит от утечки данных при краже железа.
3. Зачем?
4. см. пункт 2, укравшему ваше железо будет доступно только ядро от линукса
5. Получите неработоспособеное железо, если его нет в списке поддерживаемого оборудования. Его плюс в том, что такой компьютер имеет меньшее количество проприетарных блобов, исполнямых процессором. Но остаются блобы, исполняемые соответствующим железом.
Какие проблемы с безопасностью вас интересуют в случае с SecureBoot. Если у вас незашифрованный /boot то никакие проблемы в SecureBoot вас волновать не должны
| |
|
3.40, Ubuntu User (?), 15:54, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Спасибо за подробный рассказ. Есть еще пара вопросов.
1. А как именно плохой парень подменит загрузочные программы? Что для этого надо? Если поставить пароль на BIOS/UEFI - он сможет это сделать? Или ему не надо даже входить туда? До какой стадии загрузки вообще надо дойти, чтобы подменить загрузчик? Я слышал есть еще какая-то настройка паролем перед GRUB, пока не введешь пароль - не покажется окно выбора ОС. Или я щас полный бред сказал? :)
2. LibreBoot скомпилить сам не смогу, но почему существует всего 3 материнки для десктопа, для которых он поддерживается? В чем там серьезный затык?
| |
|
|
5.54, Sw00p aka Jerom (?), 00:38, 20/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
>>До любой стадии, позволяющей выполнить произвольный код с достаточными
привелегиями для записи в /boot. Либо вытащить диск (см. выше).
вот из-за таких ситуаций и придумали механизм проверки целостности бут загрузчика (secureboot), и не нужно никакое шифрование его.
| |
|
|
|
|
3.55, Sw00p aka Jerom (?), 00:42, 20/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
>>добавить свои ключи в db Secure Boot
зачем ? вы каждый день пишите собственные модули для ядра ? или ставите ПО с кернель модулем?
пс: переподписывание модулей виртуалбокса меня уже достало, иной раз ваще на легаси режим перейти хочется.
| |
|
4.62, sage (??), 18:34, 20/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
У меня есть несколько сторонних модулей ядра, которых нет в репозитории, но у меня старый лаптоп без Secure Boot.
| |
|
|
|
|
|
3.31, Ubuntu User (?), 14:24, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Офигеть! 3 материнки для десктопа. 3 из тысячи. Это выходит надо специально подбирать железки (еще найти в продаже) для LibreBoot. Это печально, но ожидается ли изменение ситуации в ближайшее время?
| |
|
4.76, Аноним (-), 08:35, 21/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
> ожидается ли изменение ситуации в ближайшее время?
Врядли, потому что еще Пушкин высказался:
Паситесь, мирные народы!
Вас не разбудит чести клич.
К чему стадам дары свободы?
Их должно резать или стричь.
Наследство их из рода в роды
Ярмо с гремушками да бич.
Так что если ты хочешь теплое стойло и теплую кормушку со всем готовеньким, изволь и вторую часть бартера потерпеть.
| |
|
|
|
|
2.20, freehck (ok), 13:32, 19/08/2016 [^] [^^] [^^^] [ответить] [↓] [к модератору]
| +/– |
> Кстати, а как там свободные ноутбуки? Собирали же деньги и не один проект был
Разве собирали? Я помню какой-то умелец в Лондоне Thinkpad-ы чистил-пересобирал, заливал туда Librebot и продавал. Но на этом вроде всё.
| |
|
3.25, Аноним (-), 13:52, 19/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
На kickstarter же. И novena, и модульки на ARM. А перепрошитые thinkpad и так продают, от 500 евро, хотя можно взять за 200 долларов и перепрошить у Васяна
| |
|
|
|
|
5.79, Аноним (-), 13:11, 22/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Моар подробностей, хочется больше сведений, как получить. Кстати, они не думали сделать несколько функций в стиле тхинкпад, думаю привлекут фанатов
| |
|
|
|
|
1.33, Аноним (-), 14:41, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +/– |
Я впадаю в уныние от поддерживаемого железа. Какие есть преграды добавить все материнские платы с кор2дуо и старей и платы с АМД?
| |
|
|
|
4.71, Аноним (-), 06:15, 21/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
> Если это такая рутинная работа, то почему разработчики берутся за какое-то старье?
За что могут - за то и берутся. Вот так просто и банально. Старое железо попроще и документации или реверснутых сведений больше. А когда у тебя ультрасложная железка на которую документации нет или неполная, с советом "выполнияйте наш блобобиос/блобофирмварь, верьте на слово и и не парьте себе мозг" - нутыпонел. Можешь реверсить и кодить, никто не запрещает.
| |
|
|
|
1.48, Аноним (-), 19:47, 19/08/2016 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +/– |
Проблема даже не в ограниченной поддержке оборудования, вы посмотрите как его устанавливать ! Нужно открыть ноутбук,иногда еще перепаять память ака собери ноутбук сам.
| |
|
|
3.64, Аноним (-), 21:22, 20/08/2016 [^] [^^] [^^^] [ответить] [↓] [к модератору]
| +3 +/– |
Для меня это пройденный шаг. Сейчас я уже сам собрал сублиматор-пресс для лапши. Сам прессую для себя совершенно свободную лапшу. Жена, тоже фанатка GNU, шьёт нам одежду из собственного льна. Лён сами выращиваем в лесу, у нас там землянка.
| |
|
4.73, Аноним (-), 06:19, 21/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| –1 +/– |
Этот пост просто пропитан завистью проприетарщика к тем кто смеет не ходить строем и не наслаждаться любезно всученными бэкдорами.
P.S. я что-то не помню чтобы производители ткани предъявляли права на одежду и тем более смели диктовать что с одеждой можно делать. А вот автопром уже начинает слегонца.
| |
|
3.65, Аноним (-), 21:33, 20/08/2016 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +/– |
Единственный выход на видео - это VGA. Роскошно! Ты подкопи ещё лет 10, когда совместимость с VGA окончательно везде похерят и тогда покупай. Мне кажется, что сейчас эти ископаемые ещё недостаточно окаменели.
| |
|
4.72, Аноним (-), 06:17, 21/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
> Единственный выход на видео - это VGA. Роскошно! Ты подкопи ещё лет
> 10, когда совместимость с VGA окончательно везде похерят и тогда покупай.
> Мне кажется, что сейчас эти ископаемые ещё недостаточно окаменели.
Что-что? Гришь, в слишком длинной цепи - можно запутаться? :)
| |
4.82, trader2k4 (ok), 07:56, 23/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
На "типа поддерживаемой" древней плате Intel D510MO, если внимательно прочитать - и этого нет! Типа, не поддерживается функционал, "делайте headless-серваки". Так что ноутбукам ешё повезло...
| |
|
|
|
|
2.75, Аноним (-), 08:32, 21/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
Прошить SPI флеху можно любым копеечным адаптером на FTDI232RL или тем паче 2232/4232. Вообще не занимаясь програмизмом - поддерживается кучей готового софта. У SPI флех протокол достаточно простой сам по себе.
| |
|
|
2.74, Аноним (-), 06:20, 21/08/2016 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
> А GNU бреет у себя под крылом? А моет? Мне так чуется,
> что нет. GNU, не подымай крыло! Не подымай!
Если тебе побрили крыло - ты скорее всего попал в ощип.
| |
|
1.78, Arbichev (ok), 18:11, 21/08/2016 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| +/– |
Эх, никто не сказал о том, что часто производитель материнской платы в BIOS ограничивает возможность разгона элементов, которая технически на плате присутствует!
| |
|