当前位置:文章中心>技术文章
云安动态 行业新闻 维修案例 技术文章 最新漏洞 苹果专版 DIY拆客 电话交换机

secure boot的作用是什么

发布时间:2016-02-14 点击数:3055

在bios设置中增添secure boot是一个很高明的手法,如果您是计算机高手,那么久会发现他不是简单的uefi选项,那么接下来我们也为大家简单的介绍一下关于secure boot的作用以及利弊。
 
    一、secure boot是什么意思
 
    其实secure boot是uefi设置中的一个子规格,简单的来说就是一个参数设置选项,它的作用体现在主板上只能加载经过认证过的操作系统或者硬件驱动程序,从而防止恶意软件侵入。
 
    二、secure root的利与弊
 
    uefi中规定主板出厂的时候可以内置一些可靠的公钥,其本意是让通过认证的操作系统和软件程序可以执行操作。
 
    而事实上,微软所内置的secure root则是一道很高明的手法,它主要体现在垄断性,微软要求,所有预装Windows 8的OEM厂商必须内置Windows公钥,前提是必须打开Secure Boot。但为了避免受到反垄断起诉,微软明确规定,所有PC主板必须带有关闭Secure Boot的选项,这是我们在主板上看到这个选项的根本原因。
 
    而secure root则直接与Linux或其它操作系统进行对峙的状态,有你没我,有我没你的现象,所以很多用户安装不了Linux系统都与这个secure root有着直接关系。微软为了避免被反垄断起诉,从而将这些关键性的东西给予外包公司进行操作。这就是其高明的手法。

    对Linux的影响
Secure Boot规格的本意是,让操作系统厂商自行选择公钥,通过认证。但是实际上,只有微软公司才有能力,让主板厂商内置它的公钥,其他公司都不具备这种能力。
根据微软针对OEM厂商的一则规定,Windows 8要求PC电脑采用UEFI(统一可扩展固件接口),这个接口将会替代PC机诞生以来历史悠久的BIOS固件设置。关于UEFI这个标准接口,是支持Windows、Linux 和 OS X 操作系统的,只是微软要求预装Windows 8 的PC电脑需要支持安全性启动机制,启动过程中涉及到的软件/固件都必须打上CA数字签名,这样,对于Linux 这种开源的无签名的系统就会直接阻止。
因此,如果要在打开Secure Boot的主板上安装Linux系统,这个系统就必须通过Windows 8的认证。

   
目前,微软公司把Win8的数字签名外包给了Verisign。操作系统厂商想要通过认证,就必须花99美元,向Verisign买一张数字证书,嵌入自家的操作系统。
最新动态是,Linux的各个发行版之中,Ubuntu已经购买了数字证书,Fedora和SUSE计划购买,其他发行版还没做出决定。
因此,在预装Windows 8的电脑上安装Linux(或其他操作系统)的最佳做法,就是进入BIOS,关闭Secure Boot。但是,这意味着你花钱买来的Windows 8将无法使用。 
目前看上去,Linux购买Windows8的数字证书,是眼下唯一可行的相对容易的解决方法。


    但是,这种做法不可接受。
首先,系统的公钥被微软控制,后果难以预料。如果微软决定更换和废除这个公钥,Linux就要被迫跟进。
其次,Linux的启动管理器Grub是GPL许可证,该许可证(第三版)明文禁止软件使用密钥配合硬件阻止一部分用户的使用,因此要改用非GPL许可证的启动管理器。
再次,只有几个较大的Linux发行版才有能力购买数字证书,较小的发行版和用户自己定制的版本最终还是需要有自己的公钥。  
    
关于移动设备
Secure Boot对移动设备的影响,比PC还要严重。
微软明确规定,所有PC主板必须带有关闭Secure Boot的选项。这不是因为微软的善意,而是因为如果不这样做,它一定会遭到反垄断起诉。

    在移动设备领域,微软不占优势,所以它就没有顾虑,规定所有安装Windows的移动设备的Secure Boot必须打开,而且没有关闭选项。
微软的平板电脑Surface RT就是一个最好的例子。它的Secure Boot是打开的,没法关闭,而且微软用了一个不同于桌面电脑Windows 8操作系统的公钥,且不提供获得数字证书的途径。因此理论上,用户不可能在Surface RT上安装其他操作系统。
还有报道称,使用Windows Phone 8操作系统的智能手机也将采用这种做法。那么,用户也就不可能在Windows Phone上安装其他操作系统了。    
    总结
Secure Boot的用意是保证系统安全,但现在似乎成了厂商保护市场垄断、阻碍竞争一种手段。
除了微软公司,苹果公司也有这种倾向。在新一代的iPhone和iPad上面安装其他操作系统,似乎是不可能的。
(不过一旦iPhone和iPad上面安能装其他操作系统,估计苹果就不是今天这个样子了,苹果玩的就是封闭!其实垄断也是有好处的!)
自由软件基金会呼吁反Secure Boot垄断,就是基于这种考虑:用户应该拥有硬件和软件的使用自由,操作系统应该是开放的,而不是封闭的。
作为一种规格,自由软件基金会并不反对Secure Boot,它只是要求硬件厂商提供便利,使得用户可以更容易地安装和管理公钥,从而使用硬件平台对所有操作系统(以及设备驱动)保持开放。