Systemd 首席开发者:Linux 在磁盘加密和认证启动安全方面存在不足

来源: OSCHINA
2021-09-25 08:15:00

Systemd 首席开发者 Lennart Poettering 在一篇有关于 Linux 上认证启动和磁盘加密情况的长篇博文中表示,虽然 Linux 对全盘加密(Full Disk Encryption,FDE)、UEFI SecureBoot 和可信平台模块(Trusted Platform Module,TPM)等技术的支持已经有很久的历史。

“但大多数发行版对它们的设置方式并不像它们应该有的那样安全,而且在某些方面可以相当坦率的说是很奇怪。事实上,现在如果你的数据存储在当前的 ChromeOS、Android、Windows 或 MacOS 设备上,可能比存储在一些典型的 Linux 发行版上更安全。”

根据介绍,通用的 Linux 发行版(即 Debian、Fedora、Ubuntu......)在 15 年前就采用了全盘加密,以及 LUKS/cryptsetup 基础架构;Lennart 认为,此举是向更安全的环境迈出的一大步。之后在差不多十年前,大型发行版又开始将 UEFI SecureBoot 添加到其引导过程中。

对可信平台模块(TPM)的支持也在很久以前就被添加到了发行版中。但即使现在许多电脑上都内置了 TPM 芯片,一般也不会在通用 Linux 发行版的默认设置中使用。“这些技术目前如何在通用 Linux 发行版上组合在一起,对我来说并没有太大意义——而且还达不到它们实际可以提供的效果。

Lennart 在博文中概述了目前的技术、手头的问题、以及在改善认证和提供更好的安全方面需要改进的地方。

Phoronix 所述,为了更好地提高安全性,还有一些 Linux 内核 pr 正在等待 systemd 的处理,因此这项工作仍然需要时间来向上游推进;但这也将取决于 Linux 发行商是否也在可用时使用了这些功能。

更多详细内容可查看博客文章

展开阅读全文
点击加入讨论🔥(4) 发布并加入讨论🔥
本篇精彩评论
估计是被win11刺激了.
其实linux支持TPM比windows可要早. 只是从没强制大家升级.
2021-09-26 10:25
3
举报
linux发行版安全性还有待继续提高,现有桌面发行版每家标准都不一样,有些支持全盘加密和安全启动UEFI,有些则不支持,wayland也是一样有些支持有些不支持
2021-09-26 15:32
1
举报
莫非 Systemd 想要全面接管启动过程,连 bootloader 都不放过?
2021-09-25 21:12
1
举报
4 评论
3 收藏
分享
返回顶部
顶部