Abo
  • Services:
Anzeige
Auf ARM-Geräten soll laut Vorgaben von Microsoft Secure Boot zwingend erforderlich sein.
Auf ARM-Geräten soll laut Vorgaben von Microsoft Secure Boot zwingend erforderlich sein. (Bild: Microsoft)

UEFI: Secure-Boot macht Linux weiter Probleme

Auf ARM-Geräten soll laut Vorgaben von Microsoft Secure Boot zwingend erforderlich sein.
Auf ARM-Geräten soll laut Vorgaben von Microsoft Secure Boot zwingend erforderlich sein. (Bild: Microsoft)

Die technischen Hürden einer Linux-Installation auf UEFI-Geräten werden sich überwinden lassen. Nutzerfreundlich wird das wohl aber nicht, befürchtet Entwickler Matthew Garrett.

Der Red-Hat-Angestellte Matthew Garrett äußert starke Bedenken darüber, ob sich Linux trotz UEFI-Secure-Boot auf Windows-8-Geräten installieren lassen wird. "Wir können den für Secure-Boot benötigten Code in kurzer Zeit schreiben - tatsächlich ist das meiste davon schon getan. Aber erhebliche praktische Probleme bleiben bestehen und bis jetzt haben wir keine praktikable Lösung für auch nur eines davon."

Anzeige

"Kernel signieren reicht nicht"

Garrett schreibt zum Beispiel von dem Risiko, das ein global verfügbarer Linux-Schlüssel berge. Angreifer könnten diesen nutzen, um einen "Malware-Loader" zwischen den Firmware-Start und den Bootloader zu schalten. Der "Malware-Loader" wäre dabei ein stark modifizierter Linux-Kernel mit Schadcode, der sich selbst vor dem laufenden System versteckt, Nutzereingaben jedoch mitschreibt.

Deshalb sei das Signieren des Kernels mit einem Schlüssel einfach nicht genug. Genaugenommen dürfte der Kernel nur signierten Code starten. Proprietäre Binärtreiber ließen sich dann ebenso wenig einsetzen wie selbst kompilierte Treiber. Dies gelte auch für Windows 8, schreibt Garret.

Custom Mode erschwert Installation

Die Option Custom Mode der UEFI-Spezifikation sieht vor, dass Nutzer eigene Schlüssel in die Firmware einpflegen können. Diese Option griff Garrett bereits auf und schlug vor, dass Linux-Distributionen ihre Schlüssel einfach mitliefern. Dadurch würde die Installation jedoch deutlich erschwert, da Anwender die Firmware verändern müssten.

Außerdem schreibt die Spezifikation vor, wie genau Anwender den Custom Mode benutzen müssen. Unter anderem muss die Veränderung durch physisch vorhandene Nutzer geschehen, die gleichzeitige Installation auf mehreren Rechner über das Netzwerk würde dadurch unmöglich. Darüber hinaus gibt es keine Vorgabe, wie die User Interfaces des Custom Mode auszusehen haben, theoretisch unterscheiden sie sich also je nach Firmware-Hersteller.

Schlüsselformat nicht spezifiziert

Laut Garrett ist das Format der Schlüssel nirgendwo definiert und er fragt sich, ob der Schlüssel in reinem Binärcode vorliegen wird, als "EFI_SIGNATURE_DATA" oder gar "Base64-codiert und darüber hinaus mit Rot13 geschützt."

Auch wie die Schlüssel verteilt werden könnten, bereitet Garrett Sorgen. Sollten die Schlüssel asymmetrisch erzeugt werden, kann der private Schlüssel nicht einfach herausgegeben werden. Distributionen müssten ihre Schlüssel dann selbst erzeugen und an die Firmware-Hersteller aushändigen. Das fiele aber vor allem kleinen Projekten extrem schwer. Garrett schreibt pessimistisch: "Bastler-Linux-Distributionen werden damit der Vergangenheit angehören."

Kein Ende in Sicht

Bisher schob Microsoft das Problem von sich zu den OEM-Herstellern oder verbietet den Custom Mode auf ARM-Geräten. Die FSF startete die Kampagne Restricted-Boot, Garrett selbst, oder auch die Linux-Foundation und Canonical machten bereits Vorschläge, wie Nutzer eigene Schlüssel installieren könnten.

Das sind allerdings größtenteils technische Bedenken, dazu kommen die von Garrett nun geäußerten Hürden für Anwender bei der Installation. Die vielen offenen Fragen werden sich letztlich erst nach der Veröffentlichung von Windows 8 beantworten lassen.


eye home zur Startseite
GmaWelt 23. Jan 2012

das ist mir genau so passiert. da mir das auf einem netzlaufwerk passierte, gab's auch...

NeverDefeated 20. Jan 2012

Es ist ganz simpel: Bis das Problem nicht behoben ist verzichtet man einfach auf den Kauf...

Vanger 19. Jan 2012

Ja, weil das auch wirklich jeder Linux-Nutzer problemlos hinbekommt. Wenn ich da an...

Dreami 18. Jan 2012

Mal abgesehen davon was die anderen gesagt haben, dort signiert der Hersteller das ROM...

Threat-Anzeiger 18. Jan 2012

nein, es geht darum dass OEM-PCs nur mit vorinstalliertem Windows-Key kommen, und man...



Anzeige

Stellenmarkt
  1. WESTPRESS GmbH & Co. KG Werbeagentur, Hamm
  2. Bundeskriminalamt, Meckenheim
  3. Ebner & Spiegel GmbH, Ulm, deutschlandweit
  4. p.a. GmbH, Poing


Anzeige
Blu-ray-Angebote
  1. (u. a. Hobbit Trilogie Blu-ray 44,97€, Batman Dark Knight Trilogy Blu-ray 17,99€)
  2. 5,94€ FSK 18
  3. (u. a. Supernatural, True Blood, Into the West, Perry Mason, Mord ist ihr Hobby)

Folgen Sie uns
       


  1. Festnetz

    O2 will in Deutschland letzte Meile per Funk überwinden

  2. Robocar

    Roborace präsentiert Roboterboliden

  3. Code.mil

    US-Militär sucht nach Lizenz für externe Code-Beiträge

  4. Project Zero

    Erneut ungepatchter Microsoft-Bug veröffentlicht

  5. Twitch

    Videostreamer verdienen am Spieleverkauf

  6. Neuer Mobilfunk

    Telekom-Chef nennt 5G-Ausbau "sehr teuer"

  7. Luftfahrt

    Nasa testet Überschallpassagierflugzeug im Windkanal

  8. Lenovo

    Moto Mod macht Moto Z zum Spiele-Handheld

  9. Alternatives Betriebssystem

    Jolla will Sailfish OS auf Sony-Smartphones bringen

  10. Gamesbranche

    PC-Plattform ist bei Spielentwicklern am beliebtesten



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Bundesnetzagentur: Puppenverbot gefährdet das Smart Home und Bastler
Bundesnetzagentur
Puppenverbot gefährdet das Smart Home und Bastler
  1. My Friend Cayla Eltern müssen Puppen ihrer Kinder zerstören
  2. Matoi Imagno Wenn die Holzklötzchen zu dir sprechen
  3. Smart Gurlz Programmieren lernen mit Puppen

Galaxy-A-Serie vs. P8 Lite (2017): Samsungs und Huaweis Kampf um die Mittelklasse
Galaxy-A-Serie vs. P8 Lite (2017)
Samsungs und Huaweis Kampf um die Mittelklasse
  1. Wettbewerbsverstoß Google soll Tizen behindert haben
  2. Strafverfahren De-facto-Chef von Samsung wegen Korruption verhaftet
  3. Samsung Preisliches Niveau der QLED-Fernseher in der Nähe der OLEDs

Fire TV Stick 2 mit Alexa im Hands on: Amazons attraktiver Einstieg in die Streaming-Welt
Fire TV Stick 2 mit Alexa im Hands on
Amazons attraktiver Einstieg in die Streaming-Welt
  1. Fernsehstreaming Fire-TV-App von Waipu TV bietet alle Kanäle kostenlos
  2. Fire TV Amazon bringt Downloader-App wieder zurück
  3. Amazon Downloader-App aus dem Fire-TV-Store entfernt

  1. und keine frage nach dem sinn oder unsinn?

    Prinzeumel | 21:15

  2. Re: Nanocom Klon?

    486dx4-160 | 21:10

  3. Re: "Latenz von weniger als 1ms"...

    Prinzeumel | 21:09

  4. Re: GEIL! Wenn das Keyboard kommt...

    Kleba | 21:06

  5. Re: ein Mod geplant, mit dem sich das Smartphone...

    Kleba | 21:04


  1. 18:18

  2. 17:56

  3. 17:38

  4. 17:21

  5. 17:06

  6. 16:32

  7. 16:12

  8. 15:33


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel