Secure Boot Torvalds wehrt sich gegen Schlüssel-Patch

Linus Torvalds wehrt sich vehement gegen einen Patch für den Linux-Kernel, der einen Schlüssel aus einer von Microsoft signierten PE-Datei ausliest und ihn dem Keyring des Kernels hinzufügt.

Anzeige

Ein Patch für Linux 3.9 von Red-Hat-Entwickler David Howells missfällt Linux-Chef Linus Torvalds. Der Patch sieht vor, dass dem Schlüsselbund des Kernels automatisch neue Schlüssel hinzugefügt werden. Damit soll unter anderem der dynamische Import von Microsofts Secure-Boot-Schlüssel im laufenden Betrieb ermöglicht werden. Dagegen wehrt sich Torvalds: Solche Funktionen gehörten in den Userspace, aber nicht in den Kernel.

Ihm missfalle der Parser für X.509-Zertifikate, der seit Kernel 3.7 integriert sei, schreibt Torvalds. Der neue Patch kompliziere die Schlüsselinfrastruktur nur unnötig. Noch schlimmer sei aber, dass der Patch Binärdateien im PE-Format von Microsoft parse, um Schlüssel zu extrahieren. Wenn Red Hat eine solche Lösung brauche, sei das in Ordnung, im Kernel habe so ein Code aber nichts zu suchen. Es gebe keinen Grund, Kernel-Module überhaupt mit Schlüssel von Microsoft zu signieren.

Einfacheres Signieren

Kernel-Entwickler Peter Jones erklärte daraufhin nochmals die Funktion des Patches: Es gebe Entwicklern die Möglichkeit, ein Kernel-Modul selbst zu signieren und dafür geradezustehen, etwa ein Systemtap-Modul.

Da Microsoft nur PE-Dateien signiert, sieht der von Howell eingereichte Patch vor, eine Binärdatei mit einem X.509-Schlüssel zu erzeugen, die wiederum von Microsoft signiert werden sollte. Der bereits in Linux 3.7 umgesetzte Befehl keyctl add soll deshalb unter anderem um einen Parser für PE-Dateien ergänzt werden. Dann können weitere Schlüssel hinzugefügt werden, die beispielsweise im Kernel liegen. Später sollen Funktionen hinzukommen, die Signaturschlüssel aus dem UEFI auslesen können. Der Patch soll auch ein manuelles Einlesen eines Schlüssels im Bios unnötig machen.


Steffo 01. Mär 2013

Sonst hätten sich einige weggeschmissen vor Lachen. Ich dachte, das sei ein Profi-Forum...

kitingChris 27. Feb 2013

Das ist bei weitem NICHT vergleichbar mit einem Paketmanager wie man ihn von Linux kennt...

Atalanttore 25. Feb 2013

Andererseits vertraut man unter Linux auf Schlüssel von Microsoft. ¹ Stave Ballmer

rommudoh 25. Feb 2013

Weil bisher sonst keiner soviel Geld in die Hand nehmen will, um eine...

burningcf 25. Feb 2013

Sorry, wenn das missverständlich rüber kam. Hast absolute recht :-).

Kommentieren




Anzeige
  1. Manager IT Application Dynamics CRM (m/w)
    DocuWare GmbH, Germering
  2. Business Intelligence-Entwickler (m/w)
    InnoGames GmbH, Hamburg
  3. Datenbankadministrator (m/w)
    ABLE Management Services GmbH, Gummersbach
  4. Junior Online-Redakteur/in
    Bayerische Landeszahnärztekammer, München

 

Detailsuche


Folgen Sie uns
       


  1. Intel MIC

    Xeon Phi in neuen und kompakten Formen

  2. Ex-US-Vizepräsident

    Cheney verdächtigt Edward Snowden der Spionage für China

  3. Systemtool

    CPU-Z für Android zeigt Takt und Systemdaten

  4. Opt-out-Zwang

    Großbritannien führt ab 2014 Pornofilter für alle ein

  5. Gearbox vs 3D Realms

    Millionenstreit um Duke Nukem Forever

  6. ISC 2013

    Telekom und Alcatel-Lucent zeigen 400 GBit/s

  7. Eco

    EU streicht Gelder für Bekämpfung von Kinderpornografie

  8. Watch Dogs

    Der Sysadmin-Alptraum

  9. Formfaktor M.2

    PCIe-SSD von Samsung für Ultrabooks mit 1,4 GByte/s

  10. Xbox One

    340.000 Asteroiden aus der Cloud



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Überwachungsskandal: NSA hört offenbar Telefone ohne Gerichtsbeschluss ab
Überwachungsskandal
NSA hört offenbar Telefone ohne Gerichtsbeschluss ab

Die NSA hat laut einem US-Abgeordneten bestätigt, dass der Geheimdienst Telefonate ohne Gerichtsbeschluss abhört - auch von US-Bürgern. Welche das sind, entscheidet jeweils ein NSA-Analyst. Derweil streiten Google und Twitter mit Microsoft um die Veröffentlichung der Fisa-Anfragen.

  1. Prism EU-Kommission verlangt Auskunft zu Überwachungsprogramm
  2. EU Regierung verteidigt Blockade der EU-Datenschutzverordnung
  3. Prism Google will Fisa-Anfragen veröffentlichen

Wolfenstein angespielt: Makabere Naziszenen mit Action
Wolfenstein angespielt
Makabere Naziszenen mit Action

E3 2013 Morbider Humor im Stil von Inglourious Basterds und knallige Action auf Basis der id-Tech-5-Engine: In Wolfenstein - The New Order gerät der Spieler in den 1960er Jahren unter Nazis.

  1. Bethesda Neues Wolfenstein auf Basis von id Tech 5

Rechenzentrum: Facebook kühlt seine Daten in Schweden
Rechenzentrum
Facebook kühlt seine Daten in Schweden

Facebook hat sein erstes Rechenzentrum außerhalb der USA in Betrieb genommen. Das Luleå Data Center befindet sich in Schweden. Zum Start gewährt das Unternehmen Einblicke in das Gebäude.

  1. #Hashtags Facebook führt das Verschlagworten ein
  2. Hilfe auf Facebook Das Empathie-Netzwerk
  3. Soziales Netzwerk Facebook bestätigt Promi-Seiten

Zum Artikel