• [^] # Re: tcpa et le "remote attestation" n'apportent rien au libre !

    Posté par . En réponse à la dépêche TCPA/TPM : la déferlante silencieuse. Évalué à 0.

    La solution Tripwire n'est valide que si tu arrete ton serveur que tu boot sur un LiveCD, que tu fasse un hash de ton systéme et que stock le tout sur un support externe. Très difficile a faire de façon complétement securisé.

    Une version avec TPM donnerai plutot : le noyau Linux n'a pas été modifié (Integrité verifié par TPM). le logiciel Tripwire n'a pas été modifié (intégrité par Tripwire) la base de hash est chiffré/signé par une clé stocké dans le TPM.


    cfs/encfs chiifre avec quoi? avec une clé? Si elle est stocké dans disque dur on peut la retrouver. Sinon c'est l'utilisateur qui la donne donc derivé d'un mot de passe. la sécurité basé sur les mot de passe ne sont pas d'un niveau hautement sécurisé.

    Un version TPM donnerai plutôt : la clé de chiffrement est stocké dans le TPM. Donc seul un OS dont l'intégrité aura été validé aura le droit de dechiffrer la partition. Si on veut on rajoute un mot de passe.

    TPM est une arme redoutable , ca depend juste des mains qui s'en sert. Oui il y a un risque, et le meilleur moyen de l'eviter et de dire que TPM doit être piloter par de l'Open Source, seul façon d'eviter les abuts les plus dangereux (mais pas tous). Si l'Open Source prend le Lead, les solution proprietaires seront rejeter.