У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Модератор: Модераторы разделов
-
enalesck
- Сообщения: 428
У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Напомним, что Linux Foundation приняла решение распространять от своего имени промежуточный заверенный ключом Microsoft загрузчик. Новая разработка Linux Foundation обеспечит работу любого дистрибутива на системах с активным по умолчанию режимом безопасной загрузки UEFI.
Изначально трудности возникли при первом входе в сервис для заверения загрузчиков и драйверов ключом Microsoft. Сервис позиционировался Linux Foundation в качестве средства для преодоления препятствий во время запуска систем от сторонних производителей на оборудовании, работающем на базе ОС Windows 8. На самом деле, процесс заверения выходит за рамки проверки соответствия загрузчика техническим требованиям. Перед тем как загрузить UEFI-загрузчик для формирования подписи требуется заключить специальный контракт, в котором указывается большое количество тонкостей и ограничений.
Среди ограничений следует выделить то, что в соглашении указываются не только особенности использования загрузчика и объектов, участвующих в проверке с использованием режима безопасной загрузки UEFI, но и связанные с ними компоненты. По мнению юристов, требование, указанные в соглашении, не принесут никакого вреда Linux Foundation, потому что компания не распространяет продукты. Однако другие компании могут оказаться в невыгодном положении. Помимо этого, контракт также содержит в себе список лицензий, которые не могут быть заверены ключом Microsoft. В частности, запрет касается исключительно драйверов на лицензии GPLv2, а также всего программного обеспечения на лицензии GPLv3 и на подобные лицензии.
Файл UEFI-загрузчика предлагается пользователям в формате CAB (Microsoft Cabinet), который подписан ключом Verisign. Этот архив создавался посредством свободной утилиты lcab и подписан программой osslsigncode. Оказалось, что для загрузки архива в сервис нужно использовать браузер с поддержкой плагина Silverlight, который работает только в Windows. На этот раз без Windows обойтись не удастся, так как с плагином Moonlight форма загрузки работать не будет.
Пройдя все предыдущие этапы загрузки, UEFI-загрузчик был добавлен для проверки, на что сервис выдал ошибку c непонятным номером. В результате проверки было установлено, что ошибка связана с тем, что исполняемый файл не является корректным Win32-приложением. В ответ им было заявлено, что это 64-разрядный UEFI-бинарник, после чего ответа не последовало. Повторная загрузка прошла стадию проверки, но привела к ошибке формирования подписи.
Несмотря на ошибку, подписанный файл стал доступен для загрузки и работал на платформах с режимом безопасной загрузки. В параметрах подписи было указано, что файл был подписан основным ключом Microsoft без возможности отзыва подписи. На вопрос в службу поддержки, был дан совет не использовать данный файл, так как он подписан неверно.
Сейчас Linux Foundation продолжает работу над формированием подписи и после того, как правильно заверенный UEFI-загрузчик будут разработан, он будет опубликован для общего использования на сайте компании.
Подробнее: http://www.securitylab.ru/news/432739.php
Изначально трудности возникли при первом входе в сервис для заверения загрузчиков и драйверов ключом Microsoft. Сервис позиционировался Linux Foundation в качестве средства для преодоления препятствий во время запуска систем от сторонних производителей на оборудовании, работающем на базе ОС Windows 8. На самом деле, процесс заверения выходит за рамки проверки соответствия загрузчика техническим требованиям. Перед тем как загрузить UEFI-загрузчик для формирования подписи требуется заключить специальный контракт, в котором указывается большое количество тонкостей и ограничений.
Среди ограничений следует выделить то, что в соглашении указываются не только особенности использования загрузчика и объектов, участвующих в проверке с использованием режима безопасной загрузки UEFI, но и связанные с ними компоненты. По мнению юристов, требование, указанные в соглашении, не принесут никакого вреда Linux Foundation, потому что компания не распространяет продукты. Однако другие компании могут оказаться в невыгодном положении. Помимо этого, контракт также содержит в себе список лицензий, которые не могут быть заверены ключом Microsoft. В частности, запрет касается исключительно драйверов на лицензии GPLv2, а также всего программного обеспечения на лицензии GPLv3 и на подобные лицензии.
Файл UEFI-загрузчика предлагается пользователям в формате CAB (Microsoft Cabinet), который подписан ключом Verisign. Этот архив создавался посредством свободной утилиты lcab и подписан программой osslsigncode. Оказалось, что для загрузки архива в сервис нужно использовать браузер с поддержкой плагина Silverlight, который работает только в Windows. На этот раз без Windows обойтись не удастся, так как с плагином Moonlight форма загрузки работать не будет.
Пройдя все предыдущие этапы загрузки, UEFI-загрузчик был добавлен для проверки, на что сервис выдал ошибку c непонятным номером. В результате проверки было установлено, что ошибка связана с тем, что исполняемый файл не является корректным Win32-приложением. В ответ им было заявлено, что это 64-разрядный UEFI-бинарник, после чего ответа не последовало. Повторная загрузка прошла стадию проверки, но привела к ошибке формирования подписи.
Несмотря на ошибку, подписанный файл стал доступен для загрузки и работал на платформах с режимом безопасной загрузки. В параметрах подписи было указано, что файл был подписан основным ключом Microsoft без возможности отзыва подписи. На вопрос в службу поддержки, был дан совет не использовать данный файл, так как он подписан неверно.
Сейчас Linux Foundation продолжает работу над формированием подписи и после того, как правильно заверенный UEFI-загрузчик будут разработан, он будет опубликован для общего использования на сайте компании.
Подробнее: http://www.securitylab.ru/news/432739.php
-
yars
- Сообщения: 1147
- Статус: Slacker!
- ОС: Slackware64-current
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Вот это плохая новость, очень плохая. Надеюсь, ничего с монополизацией у мелкософта не выйдет. А будет очередной суд и штраф в 200 триллионов долларов.
Slackware64-current/Xfce/Xiaomi Mi Notebook Pro 15.6 | Arch Linux/Xfce/Lenovo G580
-------------
Registered Linux User #557010
-------------
Registered Linux User #557010
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
А причём здесь, извините, Микрософт? Они ведь насильно никого не заставляли. Просто сказали: для сертификации на Windows 8 нужно иметь Secure Boot, или как он там зовётся. Причём добавили, что опция эта может быть отключаема.
Так что производители матплат могли:
а) отказаться от логотипа,
б) вставить отключаемость опции
Они ни того, ни другого не сделали. Так что карать по всей строгости законов о защитах всяческих прав потребителей надо их.
Где там у нас бывший полковник, который несколько лет назад палил из пушки народного гнева по воробьям OEM'ной винды?
Разумеется, когда дело доходит до настоящего дела, всех этих рататуев за права днём с огнём не сыщешь.
-
Bizdelnick
- Модератор
- Сообщения: 21521
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Во-первых, не может, а должна быть отключаема (кроме как на ARM), во-вторых, производители так и сделали, в-третьих, я вообще не понимаю, на фига эту ерунду с загрузчиками затеяли.
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
yars
- Сообщения: 1147
- Статус: Slacker!
- ОС: Slackware64-current
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
alv, это же их, М$ затея. Ну, а раз производители железа закрыли глаза на то, что лицензия GPL и ей подобные в черном списке у М$, им, видно, не без разницы, что у пользователя будет, линукс или оффтопик, и отдают предпочтение последнему, надеясь, что срубят денежек. Мол, подумаешь, потеряем пять-десять процентов потенциальных покупателей - что с того? Но люди-то терпят неудобства. Из-за этого SecureBoot.
Slackware64-current/Xfce/Xiaomi Mi Notebook Pro 15.6 | Arch Linux/Xfce/Lenovo G580
-------------
Registered Linux User #557010
-------------
Registered Linux User #557010
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Bizdelnick писал(а): ↑21.11.2012 22:09Во-первых, не может, а должна быть отключаема (кроме как на ARM)
можно понять и так, что в ARM'ах не должна быть отключаема, а в x86 - то ли может, то ли должна
вполне допускаю, что так сделали не все производители, иначе базара не возникло бы
Bizdelnick писал(а): ↑21.11.2012 22:09я вообще не понимаю, на фига эту ерунду с загрузчиками затеяли.
вот и я не понимаю
тем более что этого страшного зверя не видел и надеюсь никогда не увидеть
похоже, всё это пеарастёж чистейшей воды...
и вовсе не со стороны Микрософта
Этим людям можэно ответить: не покупвайте машины с неотключаемым Secure Boot.
Примерно как лет 12 назад каждая статья про Линукс начиналась словами: не покупайте Win-притеры и Win-модемы
как раз производители рискуют нарваться на судебные иски и антимонопольные проверки, такие, по сравнению с которыми дело об OEM'ной винде могло бы показаться мелкой квартиной склокой. Однако
Настоящих буйных мало -
Вот и нету вожаков
-
yars
- Сообщения: 1147
- Статус: Slacker!
- ОС: Slackware64-current
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Ну что ж, поживем - увидим... Я с этим "страшным зверем "сталкивался, впечатлений приятных не осталось. Но я и особо не разбирался, что там да как - не в своем компе материнскую плату менял.
Slackware64-current/Xfce/Xiaomi Mi Notebook Pro 15.6 | Arch Linux/Xfce/Lenovo G580
-------------
Registered Linux User #557010
-------------
Registered Linux User #557010
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
А какого , извините, хрена Secure boot может подписан только Микрософт ? Каким боком Микрософт вообще связан с UEFI ? Это же нейтральная технология к осям
Ключ проверки вообще должен вводиться руками в BIOS
Ключ проверки вообще должен вводиться руками в BIOS
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
а никто и не говорил, что Микрософтом
просто Микрософт говорит, что для сертификации на работу с их ОСью ключ должен быть подписан ими
и всё
не хочешь - не сертифицируй
-
babay2004
- Сообщения: 48
- ОС: Fedora-20. Gnome-shell. x64.
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Я недавно покупал материнку с UEFI, там Secure Boot по умолчанию отключен. Проблем нет.
А вот если какой-то производитель выпускает х86 железо со включенным, да еще и не отключаемым Secure Boot - ну отнесите обратно в магазин такую железку, делов-то.
А вот если какой-то производитель выпускает х86 железо со включенным, да еще и не отключаемым Secure Boot - ну отнесите обратно в магазин такую железку, делов-то.
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Ну, когда сам покупаешь, можно и вовсе заранее узнать, как там обстоят дела с secure boot. Но иногда приходится работать с тем, что есть, что куплено людьми, не слыхавшими про secure boot вообще. И вот тут возможны проблемы.
-
BURF
- Сообщения: 479
- Статус: ZONGO!
- ОС: openSUSE 12.1 x64
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Кстати да, как там со списками производителей по их отношению к Secure Boot? Уже появились засранцы/молодцы?
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Тем не менее, рассказали бы как очевидец - ведь мы в большинстве просто гадаем.
А так хотя бы осветили вопросы:
что, действительно не грузится без подписи?
даже с LiveCD?
и действительно нельзя отключить?
и на сайте производителя нет перепрошивки BIOS без SB или с отключаемым SB?
Кстати, да. Я просто не верю, что в розничную торговлю выпустят материнки с включённым и неотключаемым SB. Это был бы такой удар по репутации производителей, выпускающих розничные материнки вообще...
Ибо
розничные материнки обычно не покупаются.
А если поккупаются - то это не люди, а ССЗБ.
присоединяюсь к вопросу
в своё время incompatible lists всяких принтеров со сканерами и модемами были очень популярны
-
yars
- Сообщения: 1147
- Статус: Slacker!
- ОС: Slackware64-current
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Нельзя. Я не помню, что это была за материнка, но она от Gigabyte. Там в BIOS можно выбрать тип загрузчика - EFI/non-EFI. Слака 13.37 не стартует ни с флешки, ни с DVD, оффтопХР тоже. Такие дела.
Slackware64-current/Xfce/Xiaomi Mi Notebook Pro 15.6 | Arch Linux/Xfce/Lenovo G580
-------------
Registered Linux User #557010
-------------
Registered Linux User #557010
-
Bizdelnick
- Модератор
- Сообщения: 21521
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
А как насчёт почитать оригинал мелкософтовских требований, а не верить всему, что пишут на опеннете?
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
reg123
- Сообщения: 284
- ОС: Vista
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
На свежесобранный комп, недавно, ставил вин и лин. Всё встало без проблем, а вот перацкий лоудер для вин сказал что не может определить биоса. Оказалось что это UEFI. Пришлось перебрать несколько лоудеров. Короче полёт нормальный.
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Вроде его и читал когда-то. Недопонял. Судя по распространяемым слухам, что бывают таки мамы с неотключаемым SB - недопонял не только я.
Можно судить также по тому, что волну по этому поводу гонят уже задолго до появления этих самых мам с ихней виндой 8-й. Причём гонят не какие-то звери-проприетарщики, а самые что ни на есть адепты опенсорса.
Потому и хочу услышать рассказ из первых рук, от того, кто такие платы в руках держал.
А не слушать, что говорят министры, и что говорят их враги.
-
alv
- Бывший модератор
- Сообщения: 7275
- Статус: Пенсионер в законе
- ОС: Cintu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Это дело не в Secure Boot, а в чём-то другом. Все мамы предпоследнего времени с EFI, что я видел, имели эту опцию. И появилась она задолго до начала разговоров (ещё только разговоров) про SB.
Судя по всему, она для того и предназначена: если система не стартует с EFI, отключаешь EFI.
Мне, кстати, ни разу не приходилось это делать.
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Еще как покупаются. Давно в доску тупого админа не видели?розничные материнки обычно не покупаются.
А если поккупаются - то это не люди, а ССЗБ.
Ну и потом, проблемы не только с материнками огребаются, а еще и с готовыми системами, которые уже всеми подряд покупаются.
Мне и самому интересно(поскольку-постольку :) ), но на данный момент знаю только один способ - гуглить по конкретной модели. И то, только если заявлена совместимость с win8 - в платах без него, я уверен, ни о каком secureboot неотключаемый речи и не идет :)присоединяюсь к вопросу
Ну а пройдет сколько-то времени, и появятся списки, куда уж без них. Проблема вся только в том, что списки будут неполные :)
-
yars
- Сообщения: 1147
- Статус: Slacker!
- ОС: Slackware64-current
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
2alv
Так-то оно так, но включение-отключение EFI на той материнской плате не приносило никаких результатов. Может, я что-то упустил, но результат меня все равно не радует. Да и сейчас уже не получится разобраться, разве что я возьму такую же плату и поковыряю.
Так-то оно так, но включение-отключение EFI на той материнской плате не приносило никаких результатов. Может, я что-то упустил, но результат меня все равно не радует. Да и сейчас уже не получится разобраться, разве что я возьму такую же плату и поковыряю.
Slackware64-current/Xfce/Xiaomi Mi Notebook Pro 15.6 | Arch Linux/Xfce/Lenovo G580
-------------
Registered Linux User #557010
-------------
Registered Linux User #557010
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: У Linux Foundation возникли проблемы при попытке заверить UEFI-загрузч
Он же на форум подшипников давно сбежал.
Достаточно вики почитать.Bizdelnick писал(а): ↑22.11.2012 12:23А как насчёт почитать оригинал мелкософтовских требований, а не верить всему, что пишут на опеннете?