2012 juin 6
Ma liberté de booter
08:00 - Par Cyrille BORNE - Linux - Lien permanent
L'affaire fait grand bruit actuellement puisque Red Hat vient de réveiller le spectre du "Secure boot" en expliquant que Redhat irait payer pour que globalement Fedora soit reconnue par l'UEFI, moi je serais déjà content si Fedora était reconnue par mes PC mais c'est une autre histoire. Je vais essayer de vous vulgariser la situation de façon bornienne, vous allez aimer.
Une carte mère c'est en gros le composant principal sur lequel vous avez tout qui se monte dessus, le cœur de l'ordinateur. Jusqu'à maintenant il y avait un petit logiciel qui permettait de contrôler pas mal de paramètres de cette carte, le bios, un programme qui a été codé par Mathusalem lui même. Du fait de l’ancienneté du bios, on s'est dit qu'il était temps de le dépoussiérer et arrive donc le nouveau programme qui gère la carte mère, l'UEFI. Il faut savoir que le but de l'informaticien c'est de contrôler tout, celui de Microsoft essayer de garder un bout du gâteau qui lui échappe un peu chaque jour à cause de son incompétence. C'est donc tout naturellement que Microsoft a demandé / imposé aux vendeurs de PC qui embarquent un Windows 8, d'instiller une fonctionnalité nommée "Secure Boot" qui concrètement empêche l'installation de tout système alternatif, Linux en tête vous l'aurez compris. Alors forcément on commence à s'inquiéter parce qu'on se dit qu'on ne pourra pas installer Linux et que c'est la fin de tout, il y a toutefois quelques points qui me paraissent important de préciser. Sans même entrer dans les détails juridiques qui font que l'Union Européenne qui est une bonne amie de Microsoft ira certainement empêcher la vente de ces machines, que les Libristes toujours aussi drôles feront des class actions pour exprimer leur mécontentement, il est nécessaire je pense de distinguer la machine vendue avec Microsoft qui activerait par défaut le "secure boot" et la machine assemblée qui n'a pas de raison d'activer ce secure boot. On en revient donc à un grand classique, le fait d'assembler sa machine plutôt que d'acheter un ordinateur de "marque" HP, Acer par exemple, je rappelle que la marque n'est pas une condition sine qua non de qualité. Il s'agit d'ailleurs que nous connaissons déjà avec le Bios puisque ces mêmes marques HP en tête avaient pris pour habitude de tatouer les machines posant des problèmes jusqu'au remplacement hardware de certaines pièces. Par le fait, tant qu'on vendra des composants, c'est pas comme si on s'en foutait du secure boot mais un peu quand même, il suffira d'inviter les gens à acheter chez l'assembleur du coin, ou pourquoi pas dans les install party de proposer des cours d'assemblage, oui je suis fou.
Donc pour x86 (PC), c'est anodin, ou disons que la situation ne change pas vraiment jusqu'à maintenant, ce qui est par contre DRAMATIQUE !!! CATASTROPHIQUE !!! APOCALYPTIQUE !!! et plein de mots en IQUE, c'est que pour ARM, comprenez donc les tablettes, il sera impossible de remplacer le système d'exploitation de Microsoft car ce sera totalement verrouillé. Mais ... attendez .... je réfléchis. Ah ben non en fait, déjà les distributions Linux seront prêtes pour être portées sur tablettes dans 5 ans donc on a le temps de voir arriver, Microsoft de plus va se prendre un claque monumentale avec Windows 8 et sur tablette et sur PC, si bien que mettre Linux sur des tablettes Windows 8 sera réservé aux exploits pour montrer qu'on peut le cracker mais n'aura aucun intérêt pratique quand Linux ira certainement tenter de remplacer son cousin Android sur des tablettes bas de gamme et en fin de vie, l'une des fonctions de Linux.
Alors que d'habitude j'aime bien les discours "Armageddon" et vous annoncer qu'on va tous mourir, dans quelques années avec l'arrivée de Steam sur Linux, tout ça sera une plaisanterie dont on rigolera doucement, en se souvenant de l'époque où Microsoft faisait des tentatives désespérées pour exister, Linux sera à 60 % de part de marché et moi je serai en bonne voie pour obtenir l'ordre du mérite national agricole.
Commentaires
Encore un article écrit à la va-vite sans étude sérieuse du problème, en méconnaissance totale des fonctionnements et implications.
Bref le "secure boot" revu à travers la lentille déformante bornienne.
Pour parler d'un problème il faut le connaitre et, surtout, si l'on veut être sérieux, éviter ses propres "états d'âme".
Heureusement que l'on trouve sur le web pas mal d'articles faits par des gens compétents sur le sujet, y compris l'annonce de Matthew Garret, en anglais certes, mais il y a aussi nombre de pages en français.
Le mercredi, juin 6 2012, 07:56 par hitch
adresse de l'annonce de Garett :
http://mjg59.dreamwidth.org/12368.h...
Le mercredi, juin 6 2012, 07:57 par hitch
Je n'ai pas encore trouvé d'assembleurs de portables. Une adresse? Merci.
Le mercredi, juin 6 2012, 08:43 par al
@al
Il me semble qu'il y en avait un ou deux à une époque mais je ne connais l'adresse. Le mieux étant de prendre un PC sans OS.
Le mercredi, juin 6 2012, 09:42 par yann
@al faute de trouver un assembleur de portables, il est désormais possible de trouver des PC sans OS ou avec des linux
@hitch, merci d'avoir rétabli la vérité une fois de plus, je te souhaite beaucoup de plaisir en tout cas, corriger le web en entier n'est pas une mince à faire, ça doit faire pas mal de boulot au quotidien, déjà avec moi c'est beaucoup de travail que je te donne. A l'instar de fedora 17 où j'ai quand même l'impression de ne pas être le seul à avoir des problèmes, je te donne rendez vous dans le futur pour vivre l'apocalypse Linuxienne ou non.
Le mercredi, juin 6 2012, 10:18 par Cyrille BORNE
"A l'instar de fedora 17 où j'ai quand même l'impression de ne pas être le seul à avoir des problèmes"
Mais personne ne nie que fedora 17 a des bugs.
Le mercredi, juin 6 2012, 10:29 par hitch
@hitch, peux tu faire l'effort de répondre aux questions posées par l'antispam, je pense qu'elles ne devraient pas te poser de problèmes, sinon tes commentaires partent dans les spams. Pour en revenir au sujet de fond, comme dit précédemment, l'avenir verra si j'ai raison, c'est aussi ça du Cyrille BORNE, prendre des paris osés sur le futur. Je te donne rendez vous pour venir te prosterner quand l'UEFI ne sera qu'un détail pour Linux, j'en ferai de même et je ferai un poème à ta gloire, j'ai déjà une rime avec Hitch, c'est pitch des brioches Pasquier.
Le mercredi, juin 6 2012, 13:39 par Cyrille BORNE
J'ai déjà un PC que j'ai moi-même assemblé mais madame veut un portable d'où ma question. Merci.
Le mercredi, juin 6 2012, 14:03 par al
les questions de l'antispam ? je ne connais pas toujours les réponses
"quand l'UEFI ne sera qu'un détail pour Linux"
Mais c'est à souhaiter que UEFI ne soit pas un problème pour le libre. Mais ce ne sera pas le cas si aucune pression n'est faite sur Microsoft.
C'est déjà sous la pression que MS a accepté que le secure boot soit désactivable, mais en en faisant porter la responsabilité sur les constructeurs. Certains joueront le jeu, d'autres non. D'où des problèmes en perspective avec certains materiels, certains drivers, laé nécessité de retravailler grub, l'impossibilité d'injecter certains modules très tôt, parfois le dual boot rendu plus difficile, la non desactivation sur arm .
Non, pour simplifier, tu ne sembles pas voir toutes les implications de cela, ou alors tu les minimises. Bref, une nouvelle fois, si tu veux traiter le problème sérieusement, documente toi avant.
Le mercredi, juin 6 2012, 14:11 par hitch
@hitch Tu pars donc du principe qu'une carte mère vendue de façon indépendante d'un ordinateur de "marque" sera bloquée spontanément par un secure boot et n'acceptera que l'installation d'un Windows 8 ? Si c'est bien le cas ça voudrait dire que les cartes mères vendues à l'heure actuelle seraient livrées tatouées par défaut ce qui ne me semble pas être le cas.
Le mercredi, juin 6 2012, 14:36 par Cyrille BORNE
Je ne comprends pas ta question.
Une carte mère démarre avec un bios. Si ce bios comprend le secure boot il ira chercher des signatures. Donc dans ce contexte ta carte mère devra utiliser un os, un noyau, des pilotes, bref toute une chaîne signée.
Microsoft dans un deuxième temps a accepté que ce secure boot soit désactivable (sauf sur arm), tout en laissant la charge de créer cette désactivation aux constructeurs, donc sans la rendre obligatoire. Tous joueront le jeu ? toutes les cartes mères auront le boot secure désactivable ?
À l'achat de tout pc monté avec windows 8 il y aura donc un doute pour qui voudra y installer autre chose, y compris un windows plus ancien en double boot. Quid aussi de certains drivers qui vont chercher la signature. Quid des portables ?
Le mercredi, juin 6 2012, 15:36 par hitch
Noooooooooooooooooon, vraiment ce secure boot me pourri déjà la vie. Lors de l'install de windows 8 cette patate a détecté 2 problèmes que je devais examiner. De mémoire le premier était que je n'avais pas de secure boot, et le second je ne me souviens plus. heureusement que j'étais sous virtualbox pour le test ...
Bref je crois que je vais faire comme au boulot, faire tourner mon linux dans un virtualbox et puis c'est tout.
Le mercredi, juin 6 2012, 15:51 par geekmps
@hitch je ne vois pas pourquoi le constructeur lambda qui vend sa carte mère de façon indépendante irait vendre sa carte mère sans un secure boot désactivé. A ce compte là si Microsoft se contentait de faire la loi, il n'y aurait aucun intérêt de vendre du matériel en pièces détachées on se limiterait à vendre du PC de marque avec un OS embarqué de force. En ce qui concerne le portable, il n'est pas bien difficile d'acheter des portables sous Linux ou même des portables sans OS, ils vont s'imposer aussi le secure boot ?
Le mercredi, juin 6 2012, 15:52 par Cyrille BORNE
Et bien on en reparlera, comme tu l'écris plus haut.
Déjà maintenant, sans le secure boot, l'installation sur certaines machines à bios UEFI est galère, les procédures n'étant pas toujours au point.
Voir par exemple :
http://www.kubuntuforums.net/showth...
Et, si un jour ta liberté de penser était en opposition avec ta liberté de booter alors tu pourras signer la pétition de la FSF :

http://www.fsf.org/campaigns/secure...
Le mercredi, juin 6 2012, 16:54 par hitch
Vu sur le web
Peter Kleissner
a déjà découvert de nombreuses failles de sécurité sur différentes plateformes, et réalisé le rootkit "Stoned" qui peut prendre le contrôle d'un système via un boot loader compromis qui intercepte les clés de chiffrement et les mots de passe (sur les machines Windows). Il dit aujourd'hui avoir crée un bootkit capable de déjouer le Secure Boot de Microsoft. Il révélera les détails de son exploit lors de la grande conférence internationale MalCon qui se tiendra le 26 novembre à Mumbai, en Inde.
A suivre, on rigole ...
Le mercredi, juin 6 2012, 21:01 par Franceschini
@al: tu peux trouver des idées pour le portable de ta femme:
http://linuxpreinstalle.com/
http://doc.ubuntu-fr.org/materiel_a...
http://doc.ubuntu-fr.org/materiel_a...
Le mercredi, juin 6 2012, 21:44 par oupsemma
@ Franceschin : des failles et des corrections de failles il y en aura en permanence avec des updates.
Tout comme des clés compromises et des clés blacklistées.
La recherche de la sécurité mise en avant par Microsoft n'est probablement qu'un petit élément du tout.
Le mercredi, juin 6 2012, 22:28 par hitch
"je serai en bonne voie pour obtenir l'ordre du mérite national agricole."
"prendre des paris osés sur le futur." <- je confirme ! :oD
"Je vais essayer de vous vulgariser la situation de façon bornienne, vous allez aimer. " <- encore un autre ! :D
Cette phrase, en tête de post, suffit à elle seule pour donner le ton du post; quelqu'un s'attendait-il à lire un article exhaustif et pointu sur le secure boot ?
"Bref le "secure boot" revu à travers la lentille déformante bornienne." dixit hitch. Ou une reformulation de la phrase citée précédemment.
J'ai booté de façon "secure" sur le reste de l'article, pas vous ?
Le vendredi, juin 8 2012, 10:55 par Silzig
Hitch fait semblant, je pense qu'il simule l'effarement alors qu'il doit lire le blog en cachette depuis un moment. Cyrille-borne.com c'est 90% de trafic direct, les gens savent ce qui se passe ici de façon largement majoritaire.
Le vendredi, juin 8 2012, 10:59 par Cyrille BORNE
"Hitch fait semblant, je pense qu'il simule l'effarement alors qu'il doit lire le blog xxxxxxx depuis un moment. "
Le vendredi, juin 8 2012, 17:02 par hitch