• [^] # Re: On va se répéter uen dernière fois

    Posté par . En réponse à la dépêche Du respect de la vie privée et secrète du geek en milieu urbain. Évalué à 1.

    L'EK est dans un conteneur différent des AIK. Ils ne peuvent en aucun cas se garantir l'un l'autre.

    D'après les specs les AIK sont des alias de EK (pour limiter la traçabilité), donc il ne sont quand même pas complètement indépendants.

    Mon boot est certifé, mes programmes sont sous surveillance constante (refresh des PCR toutes les minutes) et si quelqu'un fait la moindre modif ou que ce soit, SE Linux ferme immédiatement l'ensemble des droits en lecture/écriture/exécution.

    Ah, ça c'est cool. On peut avoir des détails sur la config ?

    Certifier le boot ne veux pas dire pouvoir prouver à une tierce partie que l'OS sur lequel je bosse est bien un windows (TCPA est totalement incapable de faire çà)

    Ben si, quand même. Le TPM répond à un challenge en signant le PCR correspondant à la config Windows avec un AIK reconnu par Microsoft (via le tiers de confiance éventuel).

    mais prouver à uen tierce partie que le boot est bien le même que cleui de la dernière fois.

    Et ta config permet-elle de faire ça, la tierce personne étant quelqu'un d'autre que toi ?
    Par exemple, dans une entreprise, permet-elle à l'administrateur de détecter qu'un utilisateur est en train d'essayer de se connecter au réseau avec un OS non autorisé ?
    Il me semblait que pour ça il faut des AIK, et donc un EK (certifié par le constructeur ou au moins par l'administrateur).

    AC