{"id":105384,"date":"2022-10-26T15:36:38","date_gmt":"2022-10-26T13:36:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux"},"modified":"2022-10-26T15:36:38","modified_gmt":"2022-10-26T13:36:38","slug":"lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux","title":{"rendered":"Lennart Poettering ha proposto una nuova architettura per il boot verificato di Linux.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Lennart Poettering ha pubblicato una proposta per modernizzare il processo di avvio delle distribuzioni Linux, mirata a risolvere i problemi esistenti e semplificare l'organizzazione di un avvio completamente verificato, che confermi l'autenticit\u00e0 del kernel e dell'ambiente di sistema di base. Le modifiche necessarie per l'applicazione della nuova architettura sono gi\u00e0 incluse nel codice sorgente di systemd e riguardano componenti come systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase e systemd-creds.      <\/p>\n<p>Le modifiche proposte si riducono alla creazione di un'unica immagine universale UKI (Unified Kernel Image), che combina l'immagine del kernel Linux, il gestore per il caricamento del kernel da UEFI (UEFI boot stub) e l'ambiente di sistema initrd, utilizzato per l'inizializzazione iniziale nella fase precedente al montaggio del File System radice. Invece dell'immagine RAM-disco initrd, nel UKI pu\u00f2 essere compreso l'intero sistema, consentendo di creare ambienti di sistema completamente verificati caricati in memoria. L'immagine UKI \u00e8 formattata come un file eseguibile nel formato PE, che pu\u00f2 essere caricato non solo tramite caricatori tradizionali, ma anche richiamato direttamente dal firmware UEFI.     <\/p>\n<p>La possibilit\u00e0 di richiamare da UEFI consente di utilizzare la verifica dell'integrit\u00e0 e dell'autenticit\u00e0 tramite firma digitale, che copre non solo il kernel, ma anche il contenuto di initrd. Nel contempo, il supporto al richiamo dai caricatori tradizionali permette di mantenere funzioni come la fornitura di pi\u00f9 versioni del kernel e il ripristino automatico del kernel di lavoro in caso di problemi con il nuovo kernel dopo l'installazione di un aggiornamento.    <\/p>\n<p>Attualmente, nella maggior parte delle distribuzioni Linux, viene utilizzata una catena di avvio durante l'inizializzazione: &#171;firmware &#8594; shim firmato digitalmente da Microsoft &#8594; bootloader GRUB firmato digitalmente dalla distribuzione &#8594; kernel Linux firmato digitalmente dalla distribuzione &#8594; ambiente initrd non firmato &#8594; filesystem radice&#187;. L'assenza di verifica di initrd nelle distribuzioni tradizionali crea problemi di sicurezza, poich\u00e9 in questo ambiente si svolge anche l'estrazione delle chiavi per decrittografare il filesystem radice.     <\/p>\n<p>La verifica dell'immagine initrd non \u00e8 supportata poich\u00e9 questo file viene creato sul sistema locale dell'utente e non pu\u00f2 essere firmato digitalmente dalla distribuzione, il che complica notevolmente l'organizzazione del controllo quando si utilizza la modalit\u00e0 SecureBoot (per firmare initrd, l'utente deve generare le proprie chiavi e caricarle nel firmware UEFI). Inoltre, l'attuale organizzazione di avvio non consente di utilizzare le informazioni dai registri TPM PCR (Platform Configuration Register) per controllare l'integrit\u00e0 dei componenti dello spazio utente, a parte shim, grub e il kernel. Tra i problemi esistenti viene menzionata anche la complessit\u00e0 dell'aggiornamento del bootloader e l'assenza della possibilit\u00e0 di limitare l'accesso alle chiavi nel TPM per le versioni pi\u00f9 vecchie del sistema operativo, che sono diventate obsolete dopo l'installazione dell'aggiornamento.        <\/p>\n<p>Obiettivi principali dell'implementazione della nuova architettura di avvio:  <\/p>\n<ul>\n<li class=\"l\"> Fornire un processo di avvio completamente verificato, che copra tutte le fasi dalla firmware allo spazio utente, e che confermi l'autenticit\u00e0 e l'integrit\u00e0 dei componenti caricati.\n<li class=\"l\"> Collegamento delle risorse controllate ai registri TPM PCR con divisione per proprietari.\n<li class=\"l\"> Possibilit\u00e0 di calcolare in anticipo i valori PCR sulla base di kernel, initrd, configurazione e identificatore locale del sistema utilizzati durante l'avvio.\n<li class=\"l\"> Protezione dagli attacchi di rollback, legati al ritorno a una versione vulnerabile precedente del sistema.\n<li class=\"l\"> Semplificazione e aumento dell'affidabilit\u00e0 degli aggiornamenti.\n<li class=\"l\"> Supporto per gli aggiornamenti del sistema operativo che non richiedono una riapplicazione o una preparazione locale delle risorse protette da TPM.\n<li class=\"l\"> Prontezza del sistema per effettuare attestazioni remote per confermare la correttezza del sistema operativo caricato e delle impostazioni.\n<li class=\"l\"> Possibilit\u00e0 di associare dati riservati a determinate fasi di caricamento, ad esempio il recupero da TPM delle chiavi di crittografia per il filesystem principale.\n<li class=\"l\"> Fornire un processo sicuro, automatico e funzionante senza l'intervento dell'utente per lo sblocco delle chiavi per la decrittazione del disco con la partizione principale.\n<li class=\"l\"> Utilizzo di chip che supportano la specifica TPM 2.0, con possibilit\u00e0 di tornare a sistemi privi di TPM.  <\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=57984\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041b\u0435\u043d\u043d\u0430\u0440\u0442 \u041f\u043e\u0442\u0442\u0435\u0440\u0438\u043d\u0433 (Lennart Poettering) \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u043f\u043e \u043c\u043e\u0434\u0435\u0440\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Linux-\u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432, \u043d\u0430\u0446\u0435\u043b\u0435\u043d\u043d\u043e\u0435 \u043d\u0430 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438\u043c\u0435\u044e\u0449\u0438\u0445\u0441\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0438 \u0443\u043f\u0440\u043e\u0449\u0435\u043d\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438, \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u044e\u0449\u0435\u0439 \u0434\u043e\u0441\u0442\u043e\u0432\u0435\u0440\u043d\u043e\u0441\u0442\u044c \u044f\u0434\u0440\u0430 \u0438 \u0431\u0430\u0437\u043e\u0432\u043e\u0433\u043e \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u0433\u043e \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f. \u041d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u044b\u0435 \u0434\u043b\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u0435\u043d\u0438\u044f \u043d\u043e\u0432\u043e\u0439 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u044b \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f \u0443\u0436\u0435 \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0432 \u043a\u043e\u0434\u043e\u0432\u0443\u044e \u0431\u0430\u0437\u0443 systemd \u0438 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0438\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b, \u043a\u0430\u043a systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase \u0438 systemd-creds. \u041f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-105384","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041b\u0435\u043d\u043d\u0430\u0440\u0442 \u041f\u043e\u0442\u0442\u0435\u0440\u0438\u043d\u0433 (Lennart Poettering) \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u043f\u043e \u043c\u043e\u0434\u0435\u0440\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Linux-\u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432, \u043d\u0430\u0446\u0435\u043b\u0435\u043d\u043d\u043e\u0435 \u043d\u0430 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438\u043c\u0435\u044e\u0449\u0438\u0445\u0441\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0438 \u0443\u043f\u0440\u043e\u0449\u0435\u043d\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041b\u0435\u043d\u043d\u0430\u0440\u0442 \u041f\u043e\u0442\u0442\u0435\u0440\u0438\u043d\u0433 \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0438\u043b \u043d\u043e\u0432\u0443\u044e \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041b\u0435\u043d\u043d\u0430\u0440\u0442 \u041f\u043e\u0442\u0442\u0435\u0440\u0438\u043d\u0433 (Lennart Poettering) \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u043f\u043e \u043c\u043e\u0434\u0435\u0440\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Linux-\u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432, \u043d\u0430\u0446\u0435\u043b\u0435\u043d\u043d\u043e\u0435 \u043d\u0430 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438\u043c\u0435\u044e\u0449\u0438\u0445\u0441\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0438 \u0443\u043f\u0440\u043e\u0449\u0435\u043d\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-10-26T13:36:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-10-26T13:36:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Lennart Poettering ha proposto una nuova architettura per l'avvio verificato di Linux | ProHoster","description":"Lennart Poettering ha pubblicato una proposta per modernizzare il processo di avvio delle distribuzioni Linux, mirata a risolvere i problemi esistenti e semplificare l'organizzazione di un avvio verificato completo.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041b\u0435\u043d\u043d\u0430\u0440\u0442 \u041f\u043e\u0442\u0442\u0435\u0440\u0438\u043d\u0433 \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0438\u043b \u043d\u043e\u0432\u0443\u044e \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Linux | ProHoster","og:description":"\u041b\u0435\u043d\u043d\u0430\u0440\u0442 \u041f\u043e\u0442\u0442\u0435\u0440\u0438\u043d\u0433 (Lennart Poettering) \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u0438\u0435 \u043f\u043e \u043c\u043e\u0434\u0435\u0440\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Linux-\u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432, \u043d\u0430\u0446\u0435\u043b\u0435\u043d\u043d\u043e\u0435 \u043d\u0430 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438\u043c\u0435\u044e\u0449\u0438\u0445\u0441\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0438 \u0443\u043f\u0440\u043e\u0449\u0435\u043d\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/lennart-pottering-predlozhil-novuyu-arhitekturu-verificzirovannoj-zagruzki-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-10-26T13:36:38+00:00","article:modified_time":"2022-10-26T13:36:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/105384","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=105384"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/105384\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=105384"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=105384"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=105384"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}