à chaque procédure de prise d'ownership (suite à un reset), il est créeé un nouveau token qui à lui seul suffit à s'identifier comme owner!
Si Win contient un soft de prise d'ownership, il peut s'emparer une fois la prise terminée de ce token ,et il pourra comme tu le dis si bien s'assurer qu'il est le owner.
Seul tout petit probleme dans ton raisonement : On ne peut faire un reset que si il y a preuve de presence physique. Cette preuve ne peut etre assuree qu'avant le chargement de l'OS. Pas evident pour Windows de prendre le ownership avant meme de s'etre lance non ?
Hence the method of enabling or disabling the process of taking ownership is a local command, and no remote option is provided. (In a PC, these local controls could be made available during the POST, for example.) (section 2.6.1)
De plus si il existait un moyen logiciel de prendre le controle d'une puce TCPA (ie TPM+SRK), ca serait assez mauvais non ?
Pour finir le owner du TPM n'a aucun pouvoir, il peut authoriser ou interdire des operations, mais il ne peut pas les executer. Pour pouvoir faire quoi que ce soit avec une puce TPM il faut etre owner d'une entite (ie d'un sous repertoire) ou du SRK (ie la racine). Et c'est a ce niveau la que tu n'as pas de moyen de verif. Tu ne peux pas savoir si tu es a la racine ou dans un reprtoire en dessous.
La section 10.17.1 explique aussi comment recuperer le ownership complet en prouvant qu'il y a presence physique. Donc basiquement comment recuperer l'acces a l'ensemble des infos contenues dans le TPM. (toujours avant le boot de l'OS). applications authorized to perform the Administrator role have knowledge of the TPM authentication token.
Tout a fait logique, vu que le owner du TPM est le seul a pouvoir autoriser pas mal d'operations. Mais ce n'est pas pour autant que cet appli va pouvoir me voler le ownership de TPM...
yet they [the same digests] will occur in all platforms with the same software environment.
Ourch flagrant delit de traffic d'informations et de falsification de preuves :
La citation exacte est :
These digests are statistically unique indications of the platform environment, yet they will occur in all platforms with the same software environment.
donc "they" ne designe pas "the ??same?? digests" mais "the digests [that] are statistically unique indications of the platform environment" . Sans commentaire hein ?
sinon, KHA c'est un pseudonyme pour IBM ? :)
Ca serait plus facile dans ce cas la c'est ca. C'est clair que si je bossais chez IBM tous les arguments que j'avance seraient faux...C'est sur qu'un mec qui defend TCPA ca ne peut pas etre un mec qui croit en ce produit, ca doit juste etre un commercial quelconque pret a vendre son ame pour que TCPA se repande ...
Ben non, je bosse pas chez IBM, je ne bosse meme pas avec IBM, et a dire la verite je ne suis meme pas fan de TCPA. Seulement le truc qui m'ennui dans ce que tu dis c'est que c'est bourre de fautes d'anneries et d'imprecisions. Je comprend ton desir de defendre le libre, mais ca ne veut pas dire que j'approuve ta methode. Le papier que tu brandis sur ton site est faux, et n'importe qui peut le demolir en 30 secondes. C'est un vrai probleme, meme un papier parfaitement intelligent qui contient une ou deux anneries est discredite. Alors un papier qui ne contient que ca (anneries=erreurs imprecisions et speculations) sert plus la cause adverse qu'autre chose.
Ca fait un petit moment que je suis sur TCPA et que je pese le pour et le contre. Pour l'instant je ne suis toujours pas vraiment convaincu. Le nombre de choses que ca peut apporter est ennorme, mais le nombre de facon qu'il y a d'interagir avec la puce est trop grand. Pour l'instant je n'ai pas vu de failles dans le systeme, ni de facon de retourner un TPM contre son possesseur, mais faire un graph de tous les etats possibles prendrait un temps monstrueux donc je ne suis pas sur qu'il n'y est pas un moyen. Et je continue de chercher. Mais pour l'instant TCPA me parait innoffensif pour l'utilisateur.
[^] # Re: Demontage en regle
Posté par Jerome Herman . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 1.
Si Win contient un soft de prise d'ownership, il peut s'emparer une fois la prise terminée de ce token ,et il pourra comme tu le dis si bien s'assurer qu'il est le owner.
Seul tout petit probleme dans ton raisonement : On ne peut faire un reset que si il y a preuve de presence physique. Cette preuve ne peut etre assuree qu'avant le chargement de l'OS. Pas evident pour Windows de prendre le ownership avant meme de s'etre lance non ?
Hence the method of enabling or disabling the process of taking ownership is a local command, and no remote option is provided. (In a PC, these local controls could be made available during the POST, for example.) (section 2.6.1)
De plus si il existait un moyen logiciel de prendre le controle d'une puce TCPA (ie TPM+SRK), ca serait assez mauvais non ?
Pour finir le owner du TPM n'a aucun pouvoir, il peut authoriser ou interdire des operations, mais il ne peut pas les executer. Pour pouvoir faire quoi que ce soit avec une puce TPM il faut etre owner d'une entite (ie d'un sous repertoire) ou du SRK (ie la racine). Et c'est a ce niveau la que tu n'as pas de moyen de verif. Tu ne peux pas savoir si tu es a la racine ou dans un reprtoire en dessous.
La section 10.17.1 explique aussi comment recuperer le ownership complet en prouvant qu'il y a presence physique. Donc basiquement comment recuperer l'acces a l'ensemble des infos contenues dans le TPM. (toujours avant le boot de l'OS).
applications authorized to perform the Administrator role have knowledge of the TPM authentication token.
Tout a fait logique, vu que le owner du TPM est le seul a pouvoir autoriser pas mal d'operations. Mais ce n'est pas pour autant que cet appli va pouvoir me voler le ownership de TPM...
yet they [the same digests] will occur in all platforms with the same software environment.
Ourch flagrant delit de traffic d'informations et de falsification de preuves :
La citation exacte est :
These digests are statistically unique indications of the platform environment, yet they will occur in all platforms with the same software environment.
donc "they" ne designe pas "the ??same?? digests" mais "the digests [that] are statistically unique indications of the platform environment" . Sans commentaire hein ?
sinon, KHA c'est un pseudonyme pour IBM ? :)
Ca serait plus facile dans ce cas la c'est ca. C'est clair que si je bossais chez IBM tous les arguments que j'avance seraient faux...C'est sur qu'un mec qui defend TCPA ca ne peut pas etre un mec qui croit en ce produit, ca doit juste etre un commercial quelconque pret a vendre son ame pour que TCPA se repande ...
Ben non, je bosse pas chez IBM, je ne bosse meme pas avec IBM, et a dire la verite je ne suis meme pas fan de TCPA. Seulement le truc qui m'ennui dans ce que tu dis c'est que c'est bourre de fautes d'anneries et d'imprecisions. Je comprend ton desir de defendre le libre, mais ca ne veut pas dire que j'approuve ta methode. Le papier que tu brandis sur ton site est faux, et n'importe qui peut le demolir en 30 secondes. C'est un vrai probleme, meme un papier parfaitement intelligent qui contient une ou deux anneries est discredite. Alors un papier qui ne contient que ca (anneries=erreurs imprecisions et speculations) sert plus la cause adverse qu'autre chose.
Ca fait un petit moment que je suis sur TCPA et que je pese le pour et le contre. Pour l'instant je ne suis toujours pas vraiment convaincu. Le nombre de choses que ca peut apporter est ennorme, mais le nombre de facon qu'il y a d'interagir avec la puce est trop grand. Pour l'instant je n'ai pas vu de failles dans le systeme, ni de facon de retourner un TPM contre son possesseur, mais faire un graph de tous les etats possibles prendrait un temps monstrueux donc je ne suis pas sur qu'il n'y est pas un moyen. Et je continue de chercher. Mais pour l'instant TCPA me parait innoffensif pour l'utilisateur.
Kha