Mit Matthew Garretts Vorschlag wird sich Secure-Boot mit Fedora einfach nutzten lassen.
Mit Matthew Garretts Vorschlag wird sich Secure-Boot mit Fedora einfach nutzten lassen. (Bild: Microsoft)

UEFI Secure Boot Fedora 18 mit Microsoft-Signatur

Ein kleines Stück Software, das noch vor Grub geladen wird, soll von Microsoft signiert werden. Alles andere möchte das Fedora-Team selbst signieren und so Secure-Boot in Fedora 18 für alle nutzbar machen.

Anzeige

Auch wenn es nicht unbedingt die attraktivste Lösung sei, wird das Fedora-Team den Secure-Boot-Signierdienst von Microsoft in Anspruch nehmen, schreibt Matthew Garrett in seinem Blog. So soll sich Fedora 18 leicht auf Hardware installieren lassen, die für Windows 8 zertifiziert ist und entsprechend Secure-Boot einsetzt.

Zwar gäbe es Alternativen, etwa die Möglichkeit, Fedora-Schlüssel an Hardwarehersteller zu verteilen oder einen Schlüssel für alle Linux-Distributionen zu erzeugen, diese seien Garrett zufolge jedoch wenig praktikabel. Außerdem führe das Signieren von Microsoft dazu, dass Fedora "auf einer möglichst großen Anzahl von Hardware läuft".

Bootloader zwischen UEFI und Grub

Geplant ist ein minimaler Bootloader, der von Microsoft signiert werden soll. Einziger Zweck dieser Software ist es, den eigentlichen Bootloader, Grub2, zu starten. Außerdem soll die Software die Grub2-Signatur überprüfen, welche von Fedora zur Verfügung gestellt wird.

Dadurch kann das Team einerseits einfach Grub2 aktualisieren, da es mit dem Fedora-eigenen Schlüssel signiert ist. Andererseits sollte das Release-Team keine Probleme haben, den zwischengelagerten Bootloader signieren zu lassen. Garrett geht davon aus, dass dieser höchstens einmal pro Release-Zyklus aktualisiert werden muss.

Secure-Boot in Fedora

Damit die Kette von signiertem Code beim Boot bis zur grafischen Oberfläche nicht unterbrochen werden kann, müssen die Entwickler jedoch noch einige Funktionen beschränken. So sollen Nutzer künftig etwa keine Module mehr in Grub2 laden können und die Kommandozeile für den Kernel soll keine Befehle mehr entgegennehmen können, die Angreifer ausnutzen könnten.

Auch werde der Linux-Kernel selbst eingeschränkt, schreibt Garrett. So müssen etwa sämtliche verwendeten Treiber signiert sein und in den Kernel geladen werden. Der Umgang mit Modulen, die das Fedora-Team nicht selbst anbietet, wird also schwieriger.

Selbst signieren oder ausschalten

Anwender, die einen selbst gebauten Kernel oder spezielle Module, etwa binäre Grafikkartentreiber, nutzen möchten, haben hauptsächlich zwei Optionen: Zum einen könnten sie gänzlich auf Secure-Boot verzichten, indem die Funktion in der Firmware abgeschaltet wird.

Die zweite Möglichkeit ist, einen eigenen Schlüssel zu erzeugen. Garrett schreibt, das Fedora-Team wird "sämtliche Werkzeuge zum Signieren von Binärdateien" zur Verfügung stellen. Die Schlüssel können in der Firmware hinterlegt werden, und Fedora wird diese akzeptieren.

Die nun von Garrett vorgestellte Strategie ist allerdings noch nicht endgültig. Garrett schreibt, "es gibt immer die Möglichkeit, dass wir etwas übersehen haben oder eine neue Idee aufkommt". Die angestrebte Lösung scheint jedoch die einfachste für alle Beteiligten und Nutzer zu sein.

Eine erste Version des zwischengelagerten Bootloaders ist bereits bei Github im Quellcode verfügbar.


robinx999 02. Jun 2012

Aber Firmware klingt nach dem Bios Nachfolger UEFI, oder verstehe ich das Falsch? Und ist...

Ampel 01. Jun 2012

Secure Boot ist nicht wichtig und kein wesendlicher Bestandteil zur funktionalität eines...

bstea 31. Mai 2012

Dann signierst du selbst. Entscheidend ist, dass Board muss dich kennen.

robinx999 31. Mai 2012

Im Artikel steht ja "[..]Garrett schreibt, das Fedora-Team wird "sämtliche Werkzeuge zum...

malachi54 31. Mai 2012

ich glaube nicht, dass redhat dafür etwas zahlt. die entfernen doch nicht aus jux und...

Kommentieren



Anzeige

  1. Applicationmanager (m/w)
    GEMA Gesellschaft für musikalische Aufführungs- und mechanische Vervielfältigungsrechte, Berlin
  2. IT-Senior Analyst SAP Support (m/w)
    Media-Saturn IT Services GmbH, Ingolstadt
  3. Web Developer (m/w)
    iQVC GmbH, Duesseldorf
  4. Serviceingenieur (m/w) Analytik Leitsysteme
    Siemens AG, Karlsruhe

 

Detailsuche


Spiele-Angebote
  1. NEU: Crysis 3 Origin-Code
    4,99€
  2. TIPP: Xbox One Wired Controller für Windows
    43,99€
  3. GOG jetzt auch in Deutsch + Schnäppchen
    (u. a. Deponia 0,49€, Tropico 3 Gold 5,39€)

 

Weitere Angebote


Folgen Sie uns
       


  1. Silent Circle

    PrivateOS 1.1 führt virtualisierte Container ein

  2. Netflix-Konkurrent

    HBO will seine Streamingplattform mit Apple starten

  3. Emeryville-Hauptstudio

    EA schließt Die-Sims-Entwickler Maxis

  4. Marktforscher

    Gartner sieht Apple bei Smartphones vor Samsung

  5. Microsoft

    Kabellose Controller und id@Xbox auch für Windows 10

  6. EU-Staaten

    Roaming-Gebühren sollen nicht komplett fallen

  7. Systemkameras

    Sony bringt neue Vollformat-Objektive auf den Markt

  8. Apple-Patent

    Navi weicht Funklöchern aus

  9. Epic Games

    Virtual Reality und das Auge von Smaug

  10. Elite Dangerous

    Unendliche Weiten kommen auf die Xbox One



Haben wir etwas übersehen?

E-Mail an news@golem.de



OxygenOS von Oneplus: "Wir wollen keine Funktionen entwickeln, die nerven"
OxygenOS von Oneplus
"Wir wollen keine Funktionen entwickeln, die nerven"
  1. Oneplus One-Smartphone bekommt Lollipop erst im März
  2. Alternatives ROM Paranoid Android schließt sich Oneplus an
  3. OxygenOS Oneplus greift auf Paranoid-Android-Entwickler zurück

Modulares Smartphone im Hands on: Kinder spielen Lego, Große spielen Ara
Modulares Smartphone im Hands on
Kinder spielen Lego, Große spielen Ara
  1. Project Ara Erster Hersteller hat rund 100 Smartphone-Module fertig
  2. Modulares Smartphone Googles neuer Project-Ara-Prototyp
  3. Project Ara Erstes modulares Smartphone vorerst nur für Puerto Rico

Leistungsschutzrecht: Wie die VG Media der Google-Konkurrenz das Leben schwermacht
Leistungsschutzrecht
Wie die VG Media der Google-Konkurrenz das Leben schwermacht
  1. Anhörung im Bundestag Leistungsschutzrecht findet Unterstützer
  2. Google-Chef Eric Schmidt sieht schon wieder das Ende des Internets
  3. Europäisches Leistungsschutzrecht Oettinger droht wieder mit der Google-Steuer

  1. Re: und jetzt...

    Neuro-Chef | 11:25

  2. Re: Gefährliches Halbwissen

    Ach | 11:24

  3. Re: Bin ich zu altmodisch?

    mw (Golem.de) | 11:24

  4. Re: Ja, die Zollabfertigung für Elektronen ist...

    Himmerlarschund... | 11:24

  5. hmpf ... wieder ein neuer

    catdeelay | 11:23


  1. 11:25

  2. 11:07

  3. 10:52

  4. 10:46

  5. 10:34

  6. 10:30

  7. 08:29

  8. 08:20


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel