• [^] # Re: tcpa et le "remote attestation" n'apportent rien au libre !

    Posté par . En réponse à la dépêche TCPA/TPM : la déferlante silencieuse. Évalué à 2.

    La solution Tripwire n'est valide que si tu arrete ton serveur que tu boot sur un LiveCD, que tu fasse un hash de ton systéme et que stock le tout sur un support externe. Très difficile a faire de façon complétement securisé.
    Tu peux développer ? c'est quoi "completement sécurisé" ? Booter sur une clé usb en mode read-only n'est pas suffisant ?

    Une version avec TPM donnerai plutot : le noyau Linux n'a pas été modifié (Integrité verifié par TPM).
    TPM ne vérifie rien par lui-meme. Il stocke les hashes que chaque élément de la chaine de boot lui demande de stocker.
    Meme avec TPM, si tu veux t'assurer que ton noyau linux n'a pas été modifié, il faut que le bootloader le fasse. Si tu veux t'assurer que le bootloader n'a pas été modifié, il faut que le bios le fasse. Et si tu veux t'assurer que le bios n'a pas été modifé, c'est beaucoup plus dur.

    la sécurité basé sur les mot de passe ne sont pas d'un niveau hautement sécurisé.
    Et comment ta solution basée sur TPM s'assure que c'est bien toi qui est assis devant ton ordi ?
    Par biométrie ? Les fs encryprés peuvent aussi utiliser un hash de données biométriques comme clés pour encrypter une partition, pas besoin de tcpa pour cela.

    Oui il y a un risque, et le meilleur moyen de l'eviter et de dire que TPM doit être piloter par de l'Open Source
    Avec le remote attestation, dont tu ne parles pas du tout, on peut exiger que tu n'utilises que windows sur ton ordi. C'est un risque énorme pour le libre.