Abo
  • Services:

Secure Boot: Torvalds wehrt sich gegen Schlüssel-Patch

Linus Torvalds wehrt sich vehement gegen einen Patch für den Linux-Kernel, der einen Schlüssel aus einer von Microsoft signierten PE-Datei ausliest und ihn dem Keyring des Kernels hinzufügt.

Artikel veröffentlicht am ,
Linus Torvalds ist über einen Patch für den Import von Microsofts Schlüssel wütend.
Linus Torvalds ist über einen Patch für den Import von Microsofts Schlüssel wütend. (Bild: Josh Landis/National Science Foundation, Public Domain)

Ein Patch für Linux 3.9 von Red-Hat-Entwickler David Howells missfällt Linux-Chef Linus Torvalds. Der Patch sieht vor, dass dem Schlüsselbund des Kernels automatisch neue Schlüssel hinzugefügt werden. Damit soll unter anderem der dynamische Import von Microsofts Secure-Boot-Schlüssel im laufenden Betrieb ermöglicht werden. Dagegen wehrt sich Torvalds: Solche Funktionen gehörten in den Userspace, aber nicht in den Kernel.

Stellenmarkt
  1. Robert Bosch GmbH, Stuttgart-Feuerbach
  2. MVV EnergySolutions GmbH, Mannheim

Ihm missfalle der Parser für X.509-Zertifikate, der seit Kernel 3.7 integriert sei, schreibt Torvalds. Der neue Patch kompliziere die Schlüsselinfrastruktur nur unnötig. Noch schlimmer sei aber, dass der Patch Binärdateien im PE-Format von Microsoft parse, um Schlüssel zu extrahieren. Wenn Red Hat eine solche Lösung brauche, sei das in Ordnung, im Kernel habe so ein Code aber nichts zu suchen. Es gebe keinen Grund, Kernel-Module überhaupt mit Schlüssel von Microsoft zu signieren.

Einfacheres Signieren

Kernel-Entwickler Peter Jones erklärte daraufhin nochmals die Funktion des Patches: Es gebe Entwicklern die Möglichkeit, ein Kernel-Modul selbst zu signieren und dafür geradezustehen, etwa ein Systemtap-Modul.

Da Microsoft nur PE-Dateien signiert, sieht der von Howell eingereichte Patch vor, eine Binärdatei mit einem X.509-Schlüssel zu erzeugen, die wiederum von Microsoft signiert werden sollte. Der bereits in Linux 3.7 umgesetzte Befehl keyctl add soll deshalb unter anderem um einen Parser für PE-Dateien ergänzt werden. Dann können weitere Schlüssel hinzugefügt werden, die beispielsweise im Kernel liegen. Später sollen Funktionen hinzukommen, die Signaturschlüssel aus dem UEFI auslesen können. Der Patch soll auch ein manuelles Einlesen eines Schlüssels im Bios unnötig machen.



Anzeige
Top-Angebote
  1. 499,00€
  2. 54,99€
  3. (-80%) 3,99€
  4. 3,84€

Steffo 01. Mär 2013

Sonst hätten sich einige weggeschmissen vor Lachen. Ich dachte, das sei ein Profi-Forum...

kitingChris 27. Feb 2013

Das ist bei weitem NICHT vergleichbar mit einem Paketmanager wie man ihn von Linux kennt...

Atalanttore 25. Feb 2013

Andererseits vertraut man unter Linux auf Schlüssel von Microsoft. ¹ Stave Ballmer

rommudoh 25. Feb 2013

Weil bisher sonst keiner soviel Geld in die Hand nehmen will, um eine...

burningcf 25. Feb 2013

Sorry, wenn das missverständlich rüber kam. Hast absolute recht :-).


Folgen Sie uns
       


Frösteln in Frostpunk - Golem.de Live

Frostpunk ist ein düsteres Aufbauspiel, aber mit der Unterstützung unserer Community haben wir frostige Zeiten im Livestream überwunden.

Frösteln in Frostpunk - Golem.de Live Video aufrufen
Indiegames-Rundschau: Mutige Mäuse und tapfere Trabbis
Indiegames-Rundschau
Mutige Mäuse und tapfere Trabbis

Grafikwucht beim ganz großen Maus-Abenteuer oder lieber Simulationstiefe beim Mischen des Treibstoffs für den Trabbi? Wieder haben Fans von Indiegames die Qual der Wahl - wir stellen die interessantesten Neuheiten vor.
Von Rainer Sigl

  1. Indiegames-Rundschau Zwischen Fake News und Mountainbiken
  2. Indiegames-Rundschau Tiefseemonster, Cyberpunks und ein Kelte
  3. Indiegames-Rundschau Krawall mit Knetmännchen und ein Mann im Fass

Datenschutz: Der Nutzer ist willig, doch die AGB sind schwach
Datenschutz
Der Nutzer ist willig, doch die AGB sind schwach

Verbraucher verstehen die Texte oft nicht wirklich, in denen Unternehmen erklären, wie ihre Daten verarbeitet werden. Datenschutzexperten und -forscher suchen daher nach praktikablen Lösungen.
Ein Bericht von Christiane Schulzki-Haddouti

  1. Soziales Netzwerk Facebook ermöglicht Einsprüche gegen Löschungen
  2. Soziales Netzwerk Facebook will in Deutschland Vertrauen wiedergewinnen
  3. Denial of Service Facebook löscht Cybercrime-Gruppen mit 300.000 Mitgliedern

Adblock Plus: Bundesgerichtshof erlaubt Einsatz von Werbeblockern
Adblock Plus
Bundesgerichtshof erlaubt Einsatz von Werbeblockern

Der Bundesgerichtshof hat im Streit um die Nutzung von Werbeblockern entschieden: Eyeo verstößt mit Adblock Plus gegen keine Gesetze. Axel Springer hat nach dem Urteil angekündigt, Verfassungsbeschwerde einreichen zu wollen.

  1. Urheberrecht Easylist muss Anti-Adblocker-Domain entfernen

    •  /