Logo von heise online

Suche
142

Linux-Größen plädieren für ein offeneres Secure Boot

Eine "Windows Verdongelung" durch das von Windows 8 unterstützte UEFI Secure Boot befürchten viele Open-Source-Entwickler – auch wenn Microsoft dies mit Dementies aus der Welt schaffen wollte. Nun hat die Linux Foundation ein Dokument zur Thematik veröffentlicht. Darin zeigen die beiden Autoren des Technical Advisory Board (TAB) der Linux Foundation einige Ansätze zur Implementation von UEFI Secure Boot auf, die den Anwendern der Technik mehr Freiheiten geben sollen. In eine ähnliche Richtung geht von Canonical und Red Hat geschriebenes Whitepaper, dass ebenfalls heute veröffentlicht wurde.

Anzeige

Das Dokument trägt den Titel "Making UEFI Secure Boot Work With Open Platforms" und stammt von James Bottomley, Vorsitzender des TAB und Verwalter des SCSI-Subsystems des Linux-Kernels, sowie von Jonathan Corbet, Kernel-Entwickler und Chefredakteur der angesehenen Linux-News-Webseite LWN.net. Die beiden führen an, dass UEFI Secure Boot durchaus eine die Sicherheit verbessernde Technik ist; Linux und andere Betriebssysteme könnten davon profitieren, wenn die Technik ordentlich in Hardware umgesetzt werde. Sie umreißen, wie solch eine Implementation aussehen müsste, damit sie mit verschiedenen Betriebssystemen zusammenarbeitet, ohne die Rechte der Anwender zu beschneiden.

So sollte die Hardware in einem "Setup Mode" ausgeliefert werden, bei der der Käufer die Kontrolle über den Platform Key hat; der Anwender solle das System später wieder in diesen Modus zurücksetzen können. Bei der Erstinstallation sollen Betriebssysteme den Setup Mode erkennen und eigenständig die Keys installieren, um den Secure Boot per UEFI möglich zu machen. Die Firmware sollte ferner Schnittstellen bieten, um von einem per Secure Boot gestarteten Betriebssystem weitere Keys nachzuinstallieren, damit der Anweder ein zweites Betriebssystem parallel installieren kann. Die Firmware sollte zudem Möglichkeiten zum Betriebssystemstart von Wechseldatenträgern bieten, selbst wenn diese Betriebssysteme nicht signiert sind. Langfristig solle zudem eine von Betriebssystem- und Hardware-Herstellern unabhängige Institution geschaffen werden, welche Schlüssel für Hard- und Software-Hersteller herausgibt.

Das Whitepaper von Canonical und Red Hat "Secure Boot impact on Linux " hat Victor Tuson Palau im Canonical-Blog angekündigt. Auch an diesem Dokument hat Bottomley mitgearbeitet; Mitautoren sind Jeremy Kerr von Canonical und Red-Hat-Mitarbeiter Matthew Garrett, der durch seine Blog-Einträge die Diskussionen um UEFI ins Rollen gebracht hat. Auch dieses Dokument erwähnt den Nutzen von UEFI Secure Boot und führt einige Eigenschaften auf, die gewahrt sein sollten, um Anwender nicht bei der Wahl der Software einzuschränken. Dazu zählt unter anderem die Forderung nach einer Funktion, um Secure Boot komplett zu deaktivieren. Auch dies Dokument fordert Funktionen zum Rekonfigurieren der Schlüssel; es geht aber auch auf Aspekte rund um Secure Boot bei automatischen Betriebssystem-Deployments ein. (thl)

142 Kommentare

Themen:

  1. Systemd will Linux-Start per UEFI Secure Boot absichern

    Linux-Init-Platform Systemd bekommt Bootloader für UEFI Secure Boot

    Die Systemd-Entwickler wollen UEFI und Secure Boot einsetzen, um Angreifer auszubooten, die beim Boot-Vorgang gestartete Software austauschen.

  2. Windows 10: Neue Geräte nur mit UEFI Secure Boot und TPM

    Microsoft Windows 10 verlangt ein TPM

    Microsoft verlangt von Hardware-Herstellern, Windows-10-Geräte mit Trusted Platform Modules zu bestücken. Ein "Ausschalter" für Secure Boot wird optional - für die meisten Windows-8-Rechner war er Pflicht.

  3. Red Hat stellt Beta eines Container-Betriebssystems vor

    Red Hat Enterprise Linux 7 Atomic Host Beta

    Bei Red Hats neuem Betriebssystem lassen sich Server-Anwendungen nur über die Container-Software Docker einrichten. Auch bei der Systemaktualisierung bricht das Unternehmen mit Traditionen.

  1. Kernel-Log: Neue Werkzeuge

    Die Werkzeugsammlung Util-Linux wurde um resizepart erweitert, ein nützliches Tool zum Umpartitionieren. Die X.org-Grafiktreiber erhielten Verbesserungen für Hybridgrafik. Die Erweiterungen zur Unterstützung von UEFI Secure Boot reifen heran.

  2. UEFI: Linux kann aktuelle Thinkpads beschädigen

    Das Installieren von Linux oder der Tausch der Festplatte kann zum Defekt der Thinkpad-Modelle T540p, L540 und W540 führen. Schuld haben offenbar zwei Fehler in der UEFI-Firmware.

  3. Das bringt das SP3 für Suse Linux Enterprise 11

    Das Service Pack 3 bringt zahlreiche Optimierungen zur Virtualisierung und baut mit Secure Boot-Support und neuen Treibern die Unterstützung für moderne Hardware aus. Zudem gab es zahlreiche Verbesserungen für die Storage- und Netzwerktechniken bei Servern.

  1. Polarexpeditionen im Großraumkombi

    Klartext

    Die Ära der beräderten Kästen mit maximalem Nutzraum scheint vorbei. Renault hat den neuen Espace als eine Art Riesenlifestylekombi neu angelegt. Da passen keine stehenden Motorräder mehr rein

  2. Selbstläufer

    Unterwegs im Porsche Macan S Diesel

    Porsche hat mit dem Macan offenbar einen Volltreffer beim Geschmack der Kunden gelandet. Die Deutschen greifen zu rund 70 Prozent zur Selbstzünderversion, die ab 59.120 Euro zu haben ist. Wir stiegen in den Macan S Diesel um ein Gespür dafür zu kriegen, was dieses Auto so attraktiv macht

  3. Bewerbungsentwurf

    BMW 2002 GT4 Frua Coupé

    Der italienische Designer Pietro Frua hatte in den 1960er-Jahren seine erfolgreichste Zeit. Nach dem Ende von Glas versuchte er mit seinen Entwürfen, bei BMW unterzukommen – vergeblich. Heute schmückt sich die Marke mit zwei exklusiven Modellen, mit denen Frua die Nähe zu BMW suchte

  4. Windows 10: Microsoft sichert sich für die Auslieferung 40 Terabit/s Traffic bei CDNs

    Microsoft startet Auslieferung von Windows 10

    Um Windows 10 möglichst reibungslos an alle Interessenten zu verteilen, hat Microsoft angeblich eine Rekordmenge an Bandbreite bei Content Delivery Networks gebucht. Möglich sei aber trotzdem, dass es zu viel wird, meint ein Branchendienst.

Anzeige