En liten varning gällande "AMD Secure Boot"

Permalänk
Medlem

En liten varning gällande "AMD Secure Boot"

Dom flesta säkerhetsfunktioner diskuteras vilt nu med möjligheten att testa Windows 11, tyvärr så är mycket av kraven höjt i dunkel varvid det lockar till att test.

På AMD sidan så finns det en del olika säkerhetsmetoder, många är harmlösa.

Men "AMD Secure Boot" är inte harmlös då den gör en permanent låsning i hårdvaran på CPU'n.
CPU'n låses till moderkortets och dess BIOS crypto nyckel och kan efter det aldrig användas i något annat moderkort (förutom då ett kort med exakt samma crypto nyckel), är liknande stil som med Viasats smartcard som låses till dess mottagare.

Flyttas CPU'n till ett annat moderkort (utan eller med en avvikande crypto nyckel) så är CPU'n död!

Källa: https://www.amd.com/en/technologies/pro-security

Gå till botten av sidan till Punkt 2 under fotenotes.

Om liknande gäller för Intel CPU'er? Inte en aning...
Den som vet får gärna fylla i.

Edit1: Det verkar inte gälla för Intel CPU'er ännu.
Tack @Vernt för länken: #19187369
Edit2: Verkar gälla för server, endast. Förhoppningsvis! Se länk ovan.

Komplettering
Visa signatur

Engineer who prefer thinking out of the box and isn't fishing likes, fishing likes is like fishing proudness for those without ;-)
If U don't like it, bite the dust :D
--
I can Explain it to you, but I can't Understand it for you!

Permalänk
Medlem

låter ju lite mysko!

googlade lite o fick känslan att för EPYC så kunde man spara nycklarna på olika sätt. Inbrända eller "mjukare". Man får väl hoppas/anta att Secure boot på ryzen är mer mjukt - annars är man ju rökt om moderkortet går sönder

mvh Lazze

Permalänk
Medlem

Jag tolkar inte den texten så som du tolkar den. Jag läser det som att OEM-leverantörer kan välja att programmera processorer på det viset, separat från moderkortet, så att bara just den kombon av processor och moderkort fungerar tillsammans, med hjälp av Secure Boot.

Inte att det sker när man som DIY-byggare aktiverar Secure Boot.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Jag tolkar inte den texten så som du tolkar den. Jag läser det som att OEM-leverantörer kan välja att programmera processorer på det viset, separat från moderkortet, så att bara just den kombon av processor och moderkort fungerar tillsammans, med hjälp av Secure Boot.

Inte att det sker när man som DIY-byggare aktiverar Secure Boot.

Det finns väl inte så mycket utrymme för tolkning i den texten, och det är ju som du skriver, förutom att man binder CPUn mot firmware som är signerad med en viss nyckel.

Quote för de som inte orkar klicka:

Citat:

An OEM who has enabled the AMD Secure Boot feature grants permission for their cryptographically signed BIOS code to run only on their platforms using an AMD secure boot enabled motherboard. One-time-programmable fuses in the processor bind the processor to the OEM’s firmware code signing key. From that point on, that processor can only be used with motherboards that use the same code signing key.

Felaktig citering
Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Hedersmedlem
Skrivet av cyklonen:

Jag tolkar inte den texten så som du tolkar den. Jag läser det som att OEM-leverantörer kan välja att programmera processorer på det viset, separat från moderkortet, så att bara just den kombon av processor och moderkort fungerar tillsammans, med hjälp av Secure Boot.

Inte att det sker när man som DIY-byggare aktiverar Secure Boot.

Därtill verkar (förvirrande nog) AMD Secure boot och "vanlig" Secure Boot (som de kallar UEFI Secure Boot) vara skiljda saker.

Citat:

AMD Secure Boot extends the AMD silicon root of trust to help protect the system BIOS. This helps the system establish an unbroken chain of trust from the AMD silicon root of trust to the BIOS using AMD Secure Boot, and then from the system BIOS to the OS Bootloader using UEFI secure boot.

Från https://www.amd.com/en/technologies/infinity-guard

AMD Secure Boot finns sannolikt bara i AMD PRO-processorer (t ex Ryzen PRO 5750G), eller kanske rent av enbart Epyc? Hittar dock ingen pålitligt som påstår varken det ena eller det andra.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem
Skrivet av Thomas:

Därtill verkar (förvirrande nog) AMD Secure boot och "vanlig" Secure Boot (som de kallar UEFI Secure Boot) vara skiljda saker.

De kunde väl åtminstone ha kallat det Secure Boot 1 och Secure Boot 2, i stil med WiFi, så att det hade varit lättbegripligt.

Skrivet av Thomas:

Från https://www.amd.com/en/technologies/infinity-guard

AMD Secure Boot finns sannolikt bara i AMD PRO-processorer (t ex Ryzen PRO 5750G), eller kanske rent av enbart Epyc? Hittar dock ingen pålitligt som påstår varken det ena eller det andra.

Jag kan förstå om det här inte är tänkt att komma ut i konsumentprodukter. Tänk dig trådarna här på SweClockers. "Hur slår jag av AMD Secure Boot?"

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem
Skrivet av Bengt-Arne:

Dom flesta säkerhetsfunktioner diskuteras vilt nu med möjligheten att testa Windows 11, tyvärr så är mycket av kraven höjt i dunkel varvid det lockar till att test.

På AMD sidan så finns det en del olika säkerhetsmetoder, många är harmlösa.

Men "AMD Secure Boot" är inte harmlös då den gör en permanent låsning i hårdvaran på CPU'n.
CPU'n låses till moderkortets och dess BIOS crypto nyckel och kan efter det aldrig användas i något annat moderkort (förutom då ett kort med exakt samma crypto nyckel), är liknande stil som med Viasats smartcard som låses till dess mottagare.

Flyttas CPU'n till ett annat moderkort (utan eller med en avvikande crypto nyckel) så är CPU'n död!

Källa: https://www.amd.com/en/technologies/pro-security

Gå till botten av sidan till Punkt 2 under fotenotes.

Om liknande gäller för Intel CPU'er? Inte en aning...
Den som vet får gärna fylla i.

Skrivet av Tea42BBS:

låter ju lite mysko!

googlade lite o fick känslan att för EPYC så kunde man spara nycklarna på olika sätt. Inbrända eller "mjukare". Man får väl hoppas/anta att Secure boot på ryzen är mer mjukt - annars är man ju rökt om moderkortet går sönder

mvh Lazze

Skrivet av cyklonen:

Jag tolkar inte den texten så som du tolkar den. Jag läser det som att OEM-leverantörer kan välja att programmera processorer på det viset, separat från moderkortet, så att bara just den kombon av processor och moderkort fungerar tillsammans, med hjälp av Secure Boot.

Inte att det sker när man som DIY-byggare aktiverar Secure Boot.

Värt att notera att den länkade artikeln gäller Ryzen PRO. Så jag är inte helt övertygad att funktionen som nämns där ens existerar i vanliga desktop-Ryzen. Det känns ju som en rätt enterprise-fokuserad funktion så det kan mycket väl vara begränsat till EPYC och Ryzen PRO.

Och som redan invänts så är ju frågan om det ens då är så enkelt som att det är ett val som användaren kan göra, det nämns ju i kontexten att en OEM kan välja att aktivera den låsningen, så jag är inte övertygad om att det är samma sak som Secureboot-valet man kan göra i UEFI Setup på vanliga desktop-maskiner.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av cyklonen:

Jag tolkar inte den texten så som du tolkar den. Jag läser det som att OEM-leverantörer kan välja att programmera processorer på det viset, separat från moderkortet, så att bara just den kombon av processor och moderkort fungerar tillsammans, med hjälp av Secure Boot.

Inte att det sker när man som DIY-byggare aktiverar Secure Boot.

Man får hoppas att det stämmer!

Skrivet av Thomas:

Därtill verkar (förvirrande nog) AMD Secure boot och "vanlig" Secure Boot (som de kallar UEFI Secure Boot) vara skiljda saker.

Från https://www.amd.com/en/technologies/infinity-guard

AMD Secure Boot finns sannolikt bara i AMD PRO-processorer (t ex Ryzen PRO 5750G), eller kanske rent av enbart Epyc? Hittar dock ingen pålitligt som påstår varken det ena eller det andra.

AMD Secure boot och UEFI Secure Boot bör vara skilda, kan man hoppas.

Varningen var ifall någon har ett val som heter AMD Secure boot, bättre att spela det säkert.

Menar att det är lätt att ta miste på olika benämningar, speciellt när samma sak heter olika i olika BIOS'er.

Skrivet av Phod:

De kunde väl åtminstone ha kallat det Secure Boot 1 och Secure Boot 2, i stil med WiFi, så att det hade varit lättbegripligt.

Jag kan förstå om det här inte är tänkt att komma ut i konsumentprodukter. Tänk dig trådarna här på SweClockers. "Hur slår jag av AMD Secure Boot?"

Går nog att slå av det, bara att man förlorar boot funktion för CPU'n oavsett moderkort. Kan nog slås på på original moderkortet.

Namngivning borde räcka med AMD Secure boot och UEFI Secure Boot.

Däremot så hittar man inte mycket om just AMD Secure boot, tyvärr.

Visa signatur

Engineer who prefer thinking out of the box and isn't fishing likes, fishing likes is like fishing proudness for those without ;-)
If U don't like it, bite the dust :D
--
I can Explain it to you, but I can't Understand it for you!

Permalänk
Medlem
Skrivet av Phod:

De kunde väl åtminstone ha kallat det Secure Boot 1 och Secure Boot 2, i stil med WiFi, så att det hade varit lättbegripligt.

Jag kan förstå om det här inte är tänkt att komma ut i konsumentprodukter. Tänk dig trådarna här på SweClockers. "Hur slår jag av AMD Secure Boot?"

Att kalla det för 1 och 2 tror jag om möjligt skulle vara ännu mer förvirrande eftersom det skulle få det att låta som att det är en ny version av samma sak, detta verkar ju vara en annan funktion som förmodligen borde ha ett eget namn istället.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Värt att notera att den länkade artikeln gäller Ryzen PRO. Så jag är inte helt övertygad att funktionen som nämns där ens existerar i vanliga desktop-Ryzen. Det känns ju som en rätt enterprise-fokuserad funktion så det kan mycket väl vara begränsat till EPYC och Ryzen PRO.

Och som redan invänts så är ju frågan om det ens då är så enkelt som att det är ett val som användaren kan göra, det nämns ju i kontexten att en OEM kan välja att aktivera den låsningen, så jag är inte övertygad om att det är samma sak som Secureboot-valet man kan göra i UEFI Setup på vanliga desktop-maskiner.

Antagligen inte, men man kan inte vara nog försiktig.
Se svar ovan ovan.

Visa signatur

Engineer who prefer thinking out of the box and isn't fishing likes, fishing likes is like fishing proudness for those without ;-)
If U don't like it, bite the dust :D
--
I can Explain it to you, but I can't Understand it for you!

Permalänk
Medlem
Skrivet av Thomas:

Därtill verkar (förvirrande nog) AMD Secure boot och "vanlig" Secure Boot (som de kallar UEFI Secure Boot) vara skiljda saker.

Från https://www.amd.com/en/technologies/infinity-guard

Jag skulle säga att det är mycket mindre förvirrande sett till att förstå vad som pågår om det är två olika funktioner.
Men namngivningen är då något förvirrande, ja.

Skrivet av Thomas:

AMD Secure Boot finns sannolikt bara i AMD PRO-processorer (t ex Ryzen PRO 5750G), eller kanske rent av enbart Epyc? Hittar dock ingen pålitligt som påstår varken det ena eller det andra.

Artikeln som TS länkade till (https://www.amd.com/en/technologies/pro-security) handlar om Ryzen PRO och den listar ju AMD Secure Boot, så den finns ju rimligen där också.
Sedan då högst oklart om samma funktion finns i Ryzen (jag gissar att den inte gör det).

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Bengt-Arne:

Går nog att slå av det[...]

Läs det jag citerade om AMD Secure boot igen.

Skrivet av evil penguin:

Att kalla det för 1 och 2 tror jag om möjligt skulle vara ännu mer förvirrande eftersom det skulle få det att låta som att det är en ny version av samma sak, detta verkar ju vara en annan funktion som förmodligen borde ha ett eget namn istället.

Jag vet, det var ett skämt. Det är ju en del standarder som fått smått förvirrande namn den sista tiden. Jag borde kanske ha skrivit Secure Boot 3.2 Gen 2x2 SuperSecure 512kbit.

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem

Serve The Home har en utmärkt artikel om AMD Secure Boot eller AMD Platform Secure Boot. https://www.servethehome.com/amd-psb-vendor-locks-epyc-cpus-f...
Finns även som video https://www.youtube.com/watch?v=kNVuTAVYxpM&feature=emb_title...