• [^] # Re: On va se répéter une dernière fois

    Posté par . En réponse à la dépêche Du respect de la vie privée et secrète du geek en milieu urbain. Évalué à 2.

    C'est l'architecture me de la puce qui empèche de renvoyer hash(OS_LOAD)

    Bien sûr, ça ne servirait à rien de savoir que le PC fait tourner Windows, si on ne sait pas ce que le BIOS et tous les inits ont fait avant.

    Mais il y a bien plusieurs niveaux de hash qui sont de plus en plus "uniques". Et PCR[0] à PCR[4] semblent conçus pour être identiques sur deux PC d'un même modèle.

    L'EK est unique, normalement la signature du secret ownership aussi.

    De même que les numéros de série du BIOS ne sont pas incorporés dans tous les PCR, j'imagine qu'il y a des PCR qui caractérisent le modèle et la version du TPM mais pas son EK unique. Le tiers inquisiteur peut demander les PCR appropriés selon qu'il veut faire du DRM ou seulement du boot sécurisé.

    Pourquoi créer des certificats supplémentaires si il suffisait de demander le hash du CRTM ?

    Ben sans certification de la plate-forme par EK, le tiers inquisiteur n'a aucune raison de faire confiance au CRTM.

    Seulement madame Michu n'a pas forcément deux ordinateurs sous TPM à la maison

    Il faut obligatoirement deux TPM pour faire un backup ? Qu'est ce qui m'empêcherait de demander un backup vers un TPM émulé ?
    (sauf pour les clés non-migrables et CMK, évidemment).

    Surtout que cette procédure et inautomatisable.

    Pourquoi ? Ce n'est pas télécommandable par le Owner ?

    Soyons sérieux, Intel rien que pour les bridges CPU possède plusieurs dizaines de chipsets à l'heure actuelle

    Certes, mais les combinaisons effectivement mises sur le marché, c'est à dire les modèles de PC, ne couvrent pas toutes les combinaisons possibles des composants.

    Allez, une autre solution pour faire du DRM sans base de donnée centrale, et même si les hashes n'étaient jamais les même d'une machine à l'autre: Il suffit qu'à la sortie de l'usine, le constructeur boote le PC, demande le hash, génère un certificat qui dit "je garantis que le hash 0x12345678 correspond au boot d'un PC TCPA avec tel bootloader", et livre ce certificat avec le PC. Ca revient à implémenter la base de façon distribuée. Mais il est vrai qu'il n'y a rien de tel dans les specs, à ma connaissance.

    AC