Canonical重启TPM加密技术,Ubuntu 25.10版本即将支持

4天前 科技 2观看
摘要 Canonical公司Ubuntu桌面工程总监发布了25.10版本的开发路线图,其中包含了一项原本计划在23.10版本中推出的功能。Jean-Baptiste Lallement在Ubuntu论坛上发布了代号为"Questing Quokka"的路

Canonical公司Ubuntu桌面工程总监发布了25.10版本的开发路线图,其中包含了一项原本计划在23.10版本中推出的功能。1ap喜好网-记录每日喜好的科技时尚娱乐生活

Jean-Baptiste Lallement在Ubuntu论坛上发布了代号为"Questing Quokka"的路线图,其中最引人注目的是基于可信平台模块(TPM)芯片的全盘加密功能,该功能仅适用于兼容的计算机。1ap喜好网-记录每日喜好的科技时尚娱乐生活

这项功能早在近两年前就被报道过,当时希望能在"Mantic Minotaur"版本中准备就绪,公司当时还发布了详细的博客文章介绍其工作原理。基本原理没有太大变化,但现在有了更多细节。1ap喜好网-记录每日喜好的科技时尚娱乐生活

首先需要明确的是,Ubuntu——像大多数现代Linux发行版一样——已经支持全盘加密(FDE)多年了。当前版本使用名为LUKS(Linux统一密钥设置)的复杂软件栈。这完全通过软件创建加密磁盘,使用Linux逻辑卷管理器(LVM)。它能正常工作,在现代硬件上速度也相当快。1ap喜好网-记录每日喜好的科技时尚娱乐生活

LUKS的主要缺点是用户必须输入密钥短语来解密磁盘才能启动计算机。虽然对笔记本电脑来说还可以,但对服务器没有帮助。如果发生停电或其他意外重启,很可能没有人在场输入密钥,在此之前计算机无法启动,因此无法发送求助消息。由于大多数服务器没有专用显示器和键盘,甚至没人知道出了问题,这意味着需要使用网络键盘/视频/鼠标切换器和集成管理前端。另外一个较小的缺点是必须使用LVM,这意味着要告别GParted等友好工具。1ap喜好网-记录每日喜好的科技时尚娱乐生活

新方法使用现代PC中的板载TPM 2.0芯片。这是Windows 11要求的设备之一,也是为什么在Windows 10支持结束后,许多完全正常的PC会被淘汰的原因。1ap喜好网-记录每日喜好的科技时尚娱乐生活

TPM支持的FDE的基本原理是,加密密钥存储在芯片的加密内存中,当计算机启动时,经过适当签名的引导加载程序可以检索这些密钥,然后解锁卷,再加载签名的内核包。1ap喜好网-记录每日喜好的科技时尚娱乐生活

要使此功能正常工作,需要配备TPM 2.0芯片的PC,必须有UEFI固件,并且必须启用安全启动,这也意味着必须设置为仅UEFI启动(即必须关闭传统启动)。因此,这项功能实际上仅限于能运行Windows 11的PC,但如果你想在较旧的PC上获得更高安全性(以性能为代价),安装程序中仍然提供旧的LUKS加密方法。1ap喜好网-记录每日喜好的科技时尚娱乐生活

这种与安全启动兼容的启动过程必须与标准Linux启动过程略有不同。Canonical的实现采用了统一内核映像(UKI)系统,该系统由Lennart Poettering设计。至少Canonical没有像SUSE那样组建自己的TPM-FDE解锁方案。1ap喜好网-记录每日喜好的科技时尚娱乐生活

使用TPM芯片管理加密时,密钥被安全存储,你无需输入。正在开发的安装程序会提醒你制作物理副本,或保存到可移动介质,或拍摄二维码。建议认真对待这个建议。如果丢失凭据,就可能永远失去数据。1ap喜好网-记录每日喜好的科技时尚娱乐生活

你可能会想:"如果不需要输入密码短语,PC会自动解锁,那么如果被盗,不是也会为窃贼解锁吗?"是的,会的,但有一些额外的安全网。1ap喜好网-记录每日喜好的科技时尚娱乐生活

显然,他们需要知道你的密码;不要与自动登录结合使用。其次,如果你愿意,还可以选择除TPM中存储的密钥外,还需要手动输入的密钥短语。第三,由于机器必须开启安全启动,从可移动介质启动就不那么容易,即使这样做,他们也无法看到磁盘内容。1ap喜好网-记录每日喜好的科技时尚娱乐生活

由于这些新的统一内核包和加载它们的新型引导加载程序,如果启用这个新的FDE系统,Ubuntu将切换到不同的内核安装方式。对于UKI,Questing将通过snap安装和更新内核,就像在Ubuntu Core物联网发行版中已经做的那样。这会让snap反对者感到愤怒,但他们现在确实可以选择LUKS,或者当然也可以使用Devuan。1ap喜好网-记录每日喜好的科技时尚娱乐生活

需要指出的是,GNU专家Richard Stallman坚决反对这些技术。正如Edward Snowden所说:Stallman是对的。"可信平台"并不意味着你可以信任你的计算机,而是意味着软件供应商可以信任PC阻止你对其进行修改。1ap喜好网-记录每日喜好的科技时尚娱乐生活

Q&A1ap喜好网-记录每日喜好的科技时尚娱乐生活

Q1:Ubuntu 25.10的TPM加密功能与现有的LUKS有什么区别?1ap喜好网-记录每日喜好的科技时尚娱乐生活

A:TPM加密使用可信平台模块芯片存储加密密钥,无需用户输入密码即可自动启动,适合服务器使用。而LUKS需要用户每次启动时手动输入密钥短语,更适合个人电脑使用。1ap喜好网-记录每日喜好的科技时尚娱乐生活

Q2:使用TPM加密需要什么硬件条件?1ap喜好网-记录每日喜好的科技时尚娱乐生活

A:需要配备TPM 2.0芯片的PC,必须有UEFI固件并启用安全启动,还要设置为仅UEFI启动模式。基本上只有能运行Windows 11的电脑才支持这项功能。1ap喜好网-记录每日喜好的科技时尚娱乐生活

Q3:如果电脑被盐会不会自动解锁给窃贼?1ap喜好网-记录每日喜好的科技时尚娱乐生活

A:是的,但有多重保护措施:窃贼仍需要知道用户密码,可以设置额外的手动密钥短语,而且由于必须开启安全启动,很难从外部介质启动系统来绕过保护。1ap喜好网-记录每日喜好的科技时尚娱乐生活

展开全文
猜你感兴趣
北上广深一线城市爱买啥车 北京喜欢比亚迪、上海广州更爱特斯拉

北上广深一线城市爱买啥车 北京

11月19日

11-19 98阅读
‌努比亚Z70 Ultra定档11月21日发布‌

‌努比亚Z70 Ultra定档11月21日

11-19 111阅读
海马体的“中年危机”

海马体的“中年危机”

写真

11-19 102阅读
灵初智能完成天使轮融资

灵初智能完成天使轮融资

近日,

11-19 107阅读
山东新起点完成2000万元A轮融资

山东新起点完成2000万元A轮融资

近日,

11-19 119阅读
莎拉波娃涉嫌欺诈? 网球巨星竟有这样的污点究竟是怎么回事

莎拉波娃涉嫌欺诈? 网球巨

如果是非常关注体育界的话,莎拉波

11-19 98阅读
《大梦归离》迎来大结局,用热血群像展现悲凉内核探讨生命的意义

《大梦归离》迎来大结局,用

  由爱奇艺出品,最世文化、奥羽工作

11-19 115阅读
长江文化艺术季闭幕式圆满落幕 平安携手金莎合唱《何以家国》

长江文化艺术季闭幕式圆满

  4日晚,长江文化艺术季闭幕式在宜昌

11-19 100阅读
《白夜追凶》续集来了 白夜破晓全阵容官宣:潘粤明等原班人马

《白夜追凶》续集来了 白

11月16日消息,“

11-19 96阅读
《最后生还者》新季明年春首播

《最后生还者》新季明年春

HBO及HBO Max首

11-19 101阅读
《优米雅的鍊金工房》第二波情报,新宣传片公开

《优米雅的鍊金工房》第二

活着, 就会不断地累积记忆。这是她在灭

11-19 101阅读
《GTA三部曲》开发者不满名字被删 实际只修改了开场

《GTA三部曲》开发者不满

《GTA三部曲》开发商 Grove Street Ga

11-19 103阅读
360浏览器兼容模式怎么设置?360浏览器极速模式怎么开?一文看懂

360浏览器兼容模式怎么设

360浏览器是我们使用最多的一款浏览器

11-19 110阅读
原神沙脂蛹怎么获得?原神沙脂蛹采集地点一览

原神沙脂蛹怎么获得?原神

沙脂蛹是原神游戏中须弥地区的特产之一

11-19 110阅读
原神流转存续的花神诞祭主线任务攻略

原神流转存续的花神诞祭主

流转存续的花神诞祭是原神须弥地区魔神

11-19 122阅读