GNU 主页 / 哲学 / 第三方观点 / 文化 & 社会问题 / DRM /

这是针对英文原版页面的中文翻译。

你,就是 TPM2 解决的问题

Chao-Kuei Hung [*]

1. 信任:给予还是赢得?

微软希望你相信,你可以信任 TPM2 以获得更好的安全性。TPM2 被设为 Windows 11 的强制性前提条件,而非可选项。这与我们理解"信任"运作的方式并不相符。事实上,TPM2 与增强用户的安全性无关。它关乎的是解决计算机用户在以下方面"不可信"的问题:数字限制管理游戏反作弊 以及 考试监考。到目前为止,所有这些应用都未能成功,因为用户对其物理财产——计算机——拥有完全的控制权。这种控制权使得他们能够对视频/音频/文本文件运行去除 DRM 的软件、在游戏中作弊的插件,以及在考试中作弊的视频拦截软件等等。

为了约束用户可能的不良意图,这类软件不得不远远超出其自身职责范围。它们必须获取最高级别的操作系统权限,阻止用户切换到其他应用程序,甚至阻止用户在后台运行任何可能帮助作弊的软件,例如音视频录制器。这就是为什么这类软件的行为完全类似于 rootkit 恶意软件。微软长期以来一直共谋认可索尼的 rootkit,并且自 Vista 惨败以来一直坚持内容保护。然而,借助 TPM2 和数学的保证,微软终于能够强制执行这一点。你必须通过让 TPM2 向微软和其他软件供应商远程证明你的真实身份,并以加密的方式"宣誓"你没有运行任何违背其软件利益的东西,来赢得他们的信任。

2. CPU 的生物特征识别

指纹是用户名,不是密码。它们在便利政府或企业对个人进行监控方面,远胜于帮助个人保护秘密和隐私。例如,能够保护暂时失去知觉甚至已故之人秘密的是加密密码(及其背后的数学原理),而非指纹。总的来说,生物特征识别因其唯一性、所有者难以伪造以及难以拒绝透露的特性,适用于监控,而不适用于计算机安全。(想想在中国已经发展得如此成熟的 步态分析技术。)

TPM2 芯片中的背书密钥(EK)、认证身份密钥(AIK)以及其他密钥的公开部分,具有类似于个人生物特征识别的特性。它就像汽车发动机的序列号一样是唯一的,制造商在其产品中会记录所有这些号码。对于物理刻印的序列号,用户很容易在虚假报告中与朋友分享,以防远程的公司巨头要求了解该号码或提供其照片。然而,在 TPM2 的情境下,仅凭公开密钥的知识并不足以执行认证。密码学特性确保用户在没有 TPM 物理存在的情况下不可能进行认证,因为这些密钥的私有部分被严密地密封在芯片中,甚至(主要)是针对计算机所有者进行保护。这使得例如共享 Netflix 密码的旧技巧失效。

对于不赞成 rootkit 恶意软件控制其计算机的安全专家或计算机所有者来说,虚拟机是不可或缺的。TPM2 将使虚拟机技术在他们对抗那些来自企业的 rootkit 恶意软件的战斗中毫无用处。大多数虚拟机向远程巨头证明其身份时所使用的身份,必然与任何制造商认证的身份不同,因此它们很可能被 Windows 操作系统限制功能甚至彻底禁用。

3. 列车监狱

假设一位工程师必须设计一座由列车构成的豪华监狱。仅仅确保每节车厢被锁住是不够的。还必须确保相邻车厢之间的每个通道都没有出口。一个强制实施 DRM 的计算机就是一座由列车构成的豪华监狱。TPM2 是车头,提供信任根,随后是 UEFI 固件,再之后是操作系统,可能接着是一层或多层虚拟机,最后是 DRM 应用程序。此外,中间可能还有几节车厢,代表由主机以及每一层客户操作系统启动的各种可信设备驱动程序和/或服务。

如果用户设法在路径中的某处插入一个她自己设计的虚拟机或服务,那么即使所有其他车厢都是可信的,她仍可能逃脱监狱。TPM2 芯片中的平台配置寄存器(PCR)被设计成一种奇特的方式:只允许重置和扩展数值,而不能存储任意数值。这是一种确保通道被严密封闭的加密方法。

4. 收紧法网

如果法网足够大,网内游动的鱼很少会感到受限。如果法网上有几个洞,鱼可能会被说服,认为它们周围的东西不是法网。如果这些洞缩小得足够慢,几乎没有鱼会在意。当法网的主要出口被处理妥当后,小洞就可以被封上,最终所有鱼都能被信任在法网内规规矩矩地行事。以下是随着 TPM2 普及可能发生的一系列事情。争议较小的措施以及那些只影响少数人群的措施,更有可能较早发生。

  • 诸如 libreboot 之类的自由固件不被信任。
  • 只有当虚拟机监控程序(VM hypervisor)所模拟的 TPM2 带有特定的公钥时,它们才会被信任。
  • 只有微软版本的 GNU/Linux 操作系统,可能再加上少数几个主要发行版,才会被信任。
  • 应用程序只有来自 Windows 应用商店才会被信任。
  • 如果发现应用程序绕过了 DRM 等机制,它们就会被从 Windows 应用商店中下架。
  • 保护用户隐私和自由、对抗微软遥测与控制的软件,会被从 Windows 应用商店中下架。
  • 与微软产品竞争的软件会被从 Windows 应用商店中下架。
  • 如果系统要保持可信状态,可修改的 Windows 配置设置将越来越少。容器技术或许能稍微缓解这个问题。

与此同时,数字限制管理(DRM)、游戏反作弊、考试监考以及聊天消息撤回等领域的应用程序,将是最早强制执行远程认证的。因为在这些应用领域,企业巨头相对容易说服人们放弃对自己物理财产的控制,以换取在这些领域中"公平"(在民众之间)的幻觉。

在上述每一项措施中,微软可能会对提到的软件/固件的旧版本置之不理,以尽量减少骚动和抵抗。时间会解决那一小部分守旧的顽固人群。最终,微软及其企业合作伙伴将能够对全体民众的计算机进行完全的远程控制,而民众也将最终赢得巨头们的信任。

* * * * *

要逃离这张法网,可以从今天开始戒除不必要的云计算软件。Gabriel Sieben 对形势的总结非常到位:

旧的复制保护系统试图控制你的个人电脑能做什么,但总是被攻破。远程认证本身允许你的个人电脑几乎做任何你想做的事情,但它确保如果你的电脑做了或没做某些事,导致服务方不满意,那么你的电脑就无法与任何需要认证的服务进行通信。

Richard M. Stallman 10年前关于 "服务代替软件"(SaaSS) 的警告,在今天仍然值得重新倾听,令人耳目一新。为了与朋友和同事交流,请使用完全去中心化的协议或社区运行的服务。然而,有些云服务(例如游戏)是很多人觉得难以抗拒的。因此,如果我们认为物质财产权绝不应被"知识产权"宣传所窃取,那么让更广泛的人群认识和讨论这个问题就至关重要。


[*]Chao-Kuei Hung 是 台湾朝阳科技大学 副教授、台湾软件自由协会 会员。