Tu mélanges deux choses:
Non je ne mélange rien, l'EK créé par le constructeur est obtenu après la certification du matériel par audit du TCG ou d'un groupe indépendant et la certification du fournisseur que c'ets bien une puce TCPA. C'est rigoureusement l'équivalent des certificats racines que l'on trouve dans les navigateurs, ils sont livrés de base parcequ'il est très complexe d'établir une chaine de confiance vis à vis de l'extérieur soi-même. Pour certifier soi-même verisign par exemple il faut se déplacer chez Verisign en personne, ou dans un organisme de confiance qui certifie verisign. Dans le cadre de TCPA il faudrait faire auditer la puce, la faire certifier, faire auditer son TCPA et le faire certifier soi-même. Un peu long et complexe comme manip non ?
OK, sauf que je ne suis pas certain que mes clés permettent de faire la même chose que EK+AIK dans le scénario du réseau d'entreprise.
Il n'y a absolument pas besoin de EK pour générer des AIK. Un AIK est uen clef associée a un PCR ou à un ensemble de PCR. Si j'ai généré l'AIK moi même (ce qui est le cas en réseau d'entreprise), il me suffit de noter la clef public dans un coin moi même pour avoir un degré de certification égal à celui que j'aurais via EK. Le problème étant qu'il faut que je me fasse confiance à moi même (ce quid an sle cadre d'une grosse entreprise avec plusieurs intervenants n'est pas forcément aussi simple que ça)
Bon, on tourne en rond. Pour avancer, il suffirait que l'EFF ou la CNIL implémente une démo d'infrastructure DRM bien méchante à base de TCPA,
juste pour montrer à tout le monde que c'est possible et que ça peut faire mal.
Honnêtement j'ai demandé à plusieurs intervenants de divers mailing lists de faire cette implémentation, et j'ai essayé de la créer moi même. Ca fait deux ans que je m'acharne et que je provoque des gens plus doués que moi. Sans résultat.
Encore une fois, il vaudrait mieux pouvoir désactiver EK (sinon TPM_ForceClear suffit à la réactiver), pour que personne ne soit tenté d'en abuser plus tard.
TPM_ForceClear est un reset forcé de la puce pour une personne ne connaissant pas le secret owner. Quand on fait une requète TPM_ForceClear, le pc doit être rebooté. Au reboot le bios TPM charge uniquement l'OS TPM, toutes les fonctions réseaux/bus extérieurs sont désactivées pour assurer la présence physique de l'intervenant sur le PC. L'intervenant doit alors confirmer qu'il veut faire un reset de la puce, laquelle puce se retrouve alors dans le mode par défaut : pas de owner, 0 clef stoquée,toutes fonctions désactivées sauf "take ownership". Très difficile de faire celà "en douce"
Autre alternative raisonnable: permettre à l'utilisateur de remplacer l'EK d'origine par une EK prise au hasard dans un pool partagé. Ca aurait les mêmes avantages et inconvénients que le mécanisme d'attestation anonyme (DAA).
Ca aurait un autre gors inconvennient : comment s'assurer que la requète "prendre uen clef au hasard dans le pool" a bien été faite à partir d'une puce TCPA et non par un émulateur.
Si il faut un EK valide pour accéder un nouvel EK alors on peut toujours se servir des méccanismes de tracabilité (vu que j'aurais été obligé de donner pubEK pour changer d'EK). Si il n'y a pas besoin d'EK (et donc même pas besoin de owner sur la puce) n'importe quel émulateur peut faire la requète et se retrouver certifié comme un TPM valide...
[^] # Re: On va se répéter uen dernière fois
Posté par Jerome Herman . En réponse à la dépêche Du respect de la vie privée et secrète du geek en milieu urbain. Évalué à 2.
Non je ne mélange rien, l'EK créé par le constructeur est obtenu après la certification du matériel par audit du TCG ou d'un groupe indépendant et la certification du fournisseur que c'ets bien une puce TCPA. C'est rigoureusement l'équivalent des certificats racines que l'on trouve dans les navigateurs, ils sont livrés de base parcequ'il est très complexe d'établir une chaine de confiance vis à vis de l'extérieur soi-même. Pour certifier soi-même verisign par exemple il faut se déplacer chez Verisign en personne, ou dans un organisme de confiance qui certifie verisign. Dans le cadre de TCPA il faudrait faire auditer la puce, la faire certifier, faire auditer son TCPA et le faire certifier soi-même. Un peu long et complexe comme manip non ?
OK, sauf que je ne suis pas certain que mes clés permettent de faire la même chose que EK+AIK dans le scénario du réseau d'entreprise.
Il n'y a absolument pas besoin de EK pour générer des AIK. Un AIK est uen clef associée a un PCR ou à un ensemble de PCR. Si j'ai généré l'AIK moi même (ce qui est le cas en réseau d'entreprise), il me suffit de noter la clef public dans un coin moi même pour avoir un degré de certification égal à celui que j'aurais via EK. Le problème étant qu'il faut que je me fasse confiance à moi même (ce quid an sle cadre d'une grosse entreprise avec plusieurs intervenants n'est pas forcément aussi simple que ça)
Bon, on tourne en rond. Pour avancer, il suffirait que l'EFF ou la CNIL implémente une démo d'infrastructure DRM bien méchante à base de TCPA,
juste pour montrer à tout le monde que c'est possible et que ça peut faire mal.
Honnêtement j'ai demandé à plusieurs intervenants de divers mailing lists de faire cette implémentation, et j'ai essayé de la créer moi même. Ca fait deux ans que je m'acharne et que je provoque des gens plus doués que moi. Sans résultat.
Encore une fois, il vaudrait mieux pouvoir désactiver EK (sinon TPM_ForceClear suffit à la réactiver), pour que personne ne soit tenté d'en abuser plus tard.
TPM_ForceClear est un reset forcé de la puce pour une personne ne connaissant pas le secret owner. Quand on fait une requète TPM_ForceClear, le pc doit être rebooté. Au reboot le bios TPM charge uniquement l'OS TPM, toutes les fonctions réseaux/bus extérieurs sont désactivées pour assurer la présence physique de l'intervenant sur le PC. L'intervenant doit alors confirmer qu'il veut faire un reset de la puce, laquelle puce se retrouve alors dans le mode par défaut : pas de owner, 0 clef stoquée,toutes fonctions désactivées sauf "take ownership". Très difficile de faire celà "en douce"
Autre alternative raisonnable: permettre à l'utilisateur de remplacer l'EK d'origine par une EK prise au hasard dans un pool partagé. Ca aurait les mêmes avantages et inconvénients que le mécanisme d'attestation anonyme (DAA).
Ca aurait un autre gors inconvennient : comment s'assurer que la requète "prendre uen clef au hasard dans le pool" a bien été faite à partir d'une puce TCPA et non par un émulateur.
Si il faut un EK valide pour accéder un nouvel EK alors on peut toujours se servir des méccanismes de tracabilité (vu que j'aurais été obligé de donner pubEK pour changer d'EK). Si il n'y a pas besoin d'EK (et donc même pas besoin de owner sur la puce) n'importe quel émulateur peut faire la requète et se retrouver certifié comme un TPM valide...