Der neue Librem Mini eignet sich nicht nur perfekt für Linux, sondern hat als einer von ganz wenigen Rechnern die freie Firmware Coreboot und einen abgesicherten Bootprozess.
Das Nitropad schützt vor Bios-Rootkits oder Evil-Maid-Angriffen. Dazu setzt es auf die freie Firmware Coreboot, die mit einem Nitrokey überprüft wird. Das ist im Alltag erstaunlich einfach, nur Updates werden etwas aufwendiger.
/45Kommentare//Ein Praxistest von Moritz Tremmel und Sebastian Grüner
Nitropad ist der Laptop zum Sicherheitsschlüssel Nitrokey: ein gebrauchtes Thinkpad, dessen Bios durch die freie Firmware Coreboot ersetzt wurde. Abgesichert wird das Nitropad zudem durch einen Nitrokey, der Manipulationen erkennen soll.
Dank dem Linux-Vendor-Firmware-Service (LVFS) können Linux-Nutzer schnell und einfach Firmware-Updates für ihre Geräte einspielen. Das soll künftig auch mit Coreboot funktionieren.
Der auf Linux-Rechner spezialisierte Hersteller System 76 verkauft zwei seiner Modelle mit Firmware auf Basis des freien Coreboot. Komplett frei ist die Firmware wegen der Intel-Hardware aber nicht.
Der Linux-Hardware-Hersteller Purism liefert künftig auf Wunsch ab Werk einen Firmware-Stack samt Hardware-Security-Token aus, mit dem Firmware-Manipulationen erkannt werden sollen. Laut dem Unternehmen war die eigene Installation vielen Nutzern zu kompliziert.
Der für seine Geräte mit vorinstalliertem Linux bekannte Hersteller System 76 will schon in wenigen Wochen einen ersten Laptop mit der freien Firmware Coreboot verteilen. Das System bleibt vorerst aber wohl interessierten Hackern vorbehalten.
Bisher läuft die freie Firmware Coreboot auf Chromebooks oder auf meist sehr alten Boards. Die Software ist nun erstmals wieder auf eine moderne Server-Plattform portiert worden.
Kurz nach den ersten erfolgreichen Experimenten ist es dem Linuxboot-Projekt gelungen, Windows vollständig zu starten. Linuxboot soll proprietäre UEFI-Bestandteile ersetzen.
Der auf Linux-Rechner spezialisierte Hersteller System 76 hat eine Lizenz für Thunderbolt 3 erhalten und will diese in seine freie Firmware integrieren. Das wären die ersten Coreboot-Rechner mit Thunderbolt 3.
Das Linuxboot-Projekt will das proprietäre UEFI so weit es geht durch Linux ersetzen. Das Projekt meldet nun einen ersten erfolgreichen Boot-Vorgang, um künftig auch Windows starten zu können.
Das Coreboot-Projekt nutzt das NSA-Werkzeug Ghidra künftig zur Analyse von proprietärer Firmware. Als GSoC-Projekt entstehen dazu verschiedene Plugins für die Open-Source-Software.
Linux-Entwickler von Intel haben ihren Thunderbolt-Treiber so verbessert, dass dieser besser auf aktueller aber auch älterer Apple-Hardware läuft. Die Arbeiten helfen langfristig wohl aber auch den Chromebooks.
Zusätzlich zur Unterstützung eines Studenten arbeitet der für seine Geräte mit vorinstalliertem Linux bekannte Hersteller System 76 an der Unterstützung von Coreboot. Noch sei der Einsatz der freien Firmware auf den Geräten aber in der Erforschungsphase.
Die weitgehend freien Librem-Laptops von Purism mit Coreboot bekommen eine neuere CPU. Damit ist nun auch ein 4K-Display möglich, aktuell ist die verbaute Hardware aber nicht.
Zusätzlich zu freien Firmware-Projekten wie Coreboot beziehungsweise Libreboot oder Linuxboot stellt Intel mit dem Slim Bootloader nun auch eine eigene freie UEFI-Alternative vor. Gedacht ist das Projekt zunächst für Embedded-Geräte.
Wohl als Teil seiner Aktivität im Rahmen des Open-Compute-Projektes hat Facebook die Unterstützung eines kleinen ARM-Server-Chips von Cavium in Coreboot erstellt. Ob und wofür Facebook den Chip nutzt, ist nicht bekannt.
Sowohl die Switches als auch die Miniserver von Facebooks Open-Compute-Projekten laufen mit der freien Firmware Coreboot. Das Unternehmen hat den Code für die Boards mit Intels Xeon D nun veröffentlicht.
Bisher nutzten die meisten Chromebooks eher günstige ARM-Hardware, das könnte sich jedoch mit dem Erscheinen von Qualcomms SoC Snapdragon 845 ändern - Codebeiträge für Chrome OS legen das nahe. Die Geräte wären damit eine Konkurrenz zu Microsofts Always Connected PCs.
Die Laptops von Purism legen einen Fokus auf Sicherheit und freie Software. So deaktiviert der Hersteller auf seinen Geräten unter anderem Intels Management Engine und nutzt die freie Firmware Coreboot. Künftig integriert die Firma auch die TPM-Firmware Heads.
Die Arbeiten einzelner Angestellter, um proprietäre Firmware gegen freie Software zu ersetzen, bündeln Google und Facebook nun in dem Projekt Linuxboot unter dem Dach der Linux Foundation. Die beteiligten Entwickler sind bekannte Firmware-Hacker und arbeiten bereits länger an dem Projekt.
Wer in den nächsten Jahren ein Mainboard oder ein Komplettsystem kauft, der wird mit UEFI vorliebnehmen müssen. Intel plant die Abschaffung des Compatibility Support Module (CSM), das klassische Bios gibt es im Consumer-Segment dann nicht mehr.
Nach dem Motto "Habt ihr Angst? Wir schon!" arbeitet ein Team von Googles Coreboot-Entwicklern mit Kollegen daran, Intels ME und das proprietäre UEFI auch in Servern unschädlich zu machen. Und das wohl mit Erfolg.
Die von Intel initiierte Thunderbolt-Technik kann unter Linux nicht immer besonders gut genutzt werden. Das könnte sich nun endlich ändern, da das Unternehmen die Pflege der Linux-Kernel-Treiber übernehmen möchte - möglicherweise für Chromebook-Support.
Aufgrund der großen Nachfragen will AMD offiziell prüfen, ob es künftig die freie Firmware Coreboot für die Ryzen-CPUs unterstützen möchte. Damit würde sich AMD deutlich von Intel im Server- und Workstation-Segment absetzen.
Das Libreboot-Projekt entfernt binäre Firmware aus dem BIOS-Ersatz Coreboot. Verwendet wird der Code für den bisher einzigen Laptop, der laut FSF die Freiheit der Nutzer respektiert.
Linuxtag 2013 Kritiker behaupten, nur technisch versierte Nutzer könnten Chromebooks verwenden, wie sie wollen. Befürworter sagen, es sei einfacher als gedacht, eigene Software zu nutzen. Golem.de hat darüber mit Kernel-Programmierer Matthew Garrett und Coreboot-Entwicklern gesprochen.
Nach dem Samsung-ARM-Chromebook und dem Acer C7 unterstützt Google nun auch Coreboot für das HP Pavilion 14. Kritiker bemängeln an den Chromebooks jedoch ein noch verschlosseneres System als bei Secure-Boot.
AMD hat dem Coreboot-Projekt weiteren Code zur Verfügung gestellt. Darunter befinden sich auch Teile für die Southbridge-Chipsätze der Serie SB900. Der Chipsatz unterstützt unter anderem Fusion-APUs und Brazos CPUs.
AMD wird in Zukunft die BIOS-Alternative Coreboot für alle Produkte unterstützen. Für die eingebetteten Prozessoren ist der Vorgang schon fast abgeschlossen. Auch mit der Fusion-Linie soll Coreboot funktionieren.
Software soll alle ROM-Techniken unterstützen. Das Coreboot-Projekt hat sein BIOS-Flashwerkzeug Flashrom 0.9.0 veröffentlicht. Damit können Unix-Nutzer ihr BIOS ohne DOS oder Windows aktualisieren. Das soll jetzt auch über SSH-Verbindungen funktionieren.
Verbesserung von Gnash steht an erster Stelle. Die Free Software Foundation (FSF) hat die Liste der dringlichsten Projekte erneuert. Die hier verzeichneten Programme erachtet die FSF als besonders wichtig. Auf Platz eins steht ein freier Flashplayer.