Aktuality  |  Články  |  Recenze
Doporučení  |  Diskuze
Grafické karty a hry  |  Procesory
Storage a RAM
Monitory  |  Ostatní
Akumulátory, EV
Robotika, AI
Průzkum vesmíru
Digimanie  |  TV Freak  |  Svět mobilně
14.3.2022, Jan Vítek, aktualita
Není to tak dávno, co jsme se podívali na tzv. vendor lock procesorů používaných v počítačích značky Lenovo. Nyní se dozvídáme, že to samé se týká i zbrusu nových Threadripperů PRO 5000. 
Bespi (172) | 14.3.202210:27
Co jsem cetl tak nejde o vendor lock, ale o vyuziti bezpecnostni funkce CPU, kdy je uz z vyroby nastaveno zamceni CPU na konkretni zakladni desku. Tj. pokud odejde deska CPU nelze pouzit ani v jine totozne od Lenova.

Pokud se da do desky bezny retail CPU tak funguje. V BIOSu lze zapnout totoznou funkci a pak uz ani toto retail CPU nefunguje v jine desce. Funkce ma svou logiku, ale problem je v jejim automatickem zapnuti :­-­( .
Odpovědět2  1
Bendom (6) | 14.3.202210:40
To by znamenalo, že pokud by někdo vzal CPU z fabriky ještě před jejich zasazením do desky s touto funkcí tak je možné je normálně použít. Z tohoto článku jsem si to přebral tak, že konkrétní typ desky bude mít určitý kód a na tom bude CPU ­"zamknuté­". Tzn. umře deska vezmu jinou stejného typu a CPU bude klokotat vesele dál.
Kdyby bylo CPU vázáno na jednu jedniou desku tak už tam může být rovnou napájené napevno.
Odpovědět1  0
odb (550) | 14.3.202211:19
To nebude na uzamknute na konkretnu dosku ale na kluc. To CPU bude fungovat v kazdej doske, ktora bude mat ten kluc.
Takto som to ja pochopil.
Odpovědět0  0
peteb (364) | 14.3.202212:04
Mělo by to tak být. Jedinou otázkou je, zda MB mají tuto funkci defaultně zapnutou a zda ji lze vůbec externě vypnout ­(zabránit jednorázovému protlačení klíče výrobce MB do CPU­).
https:­/­/www.servethehome.com­/amd­-psb­-vendor­-locks­-epyc­-cpus­-for­-enhanced­-security­-at­-a­-cost/
Odpovědět0  0
Bespi (172) | 14.3.202213:12
Premyslejte. Jaky by z bezpecnostnich duvodu melo smysl blokovat CPU na typ desky? Blokovani je na konkretni desku. Stejne tak to lze provest s grafickymi kartami generaceVega a novejsimi. Je to jen otazka podpory v UEFI. Aktivaci funkce lze provest jen jednou.

https:­/­/en.wikipedia.org­/wiki­/AMD_Platform_Security_Processor
Odpovědět0  1
durib (290) | 14.3.202215:31
No právě že to z bezpečnostních důvodů smysl nedává. Není to fixace na konkrétní desku, ale konkrétní klíč. Klíč, který zatím vlastní jen Leninovo. Tedy v jejich prostředí to půjde vždy vyměnit, pokud budou chtít.
Vypálené klíče, exkluzivity, lehké fixlování v grafech ... vypadá to, že s jídlem roste chuť a AMD začíná vlčet a mě se to přestává líbit. Doufám, že je Intel opět zpraží.
Odpovědět0  0
wrah666 (6205) | 14.3.202216:40
Pravda, testy občas mírně neodpovídají. Ale stále je to drobnost orpoti Intelu, kdy byl na AMD stock chladič a na Intelu kryo lednička. Nebo si vzpomínám, jak v době ­"hyperthreadingu­" vyzdvihovali výkon více vláken. A pak bum, AMD najednou mělo silnější a jak se pěkně přepisovaly testy, jelikož ­"tolik vláken už je přeci zbytečných a běžný uživatel to nevyužije."
Odpovědět0  2
Bespi (172) | 14.3.202216:48
Zkuste to dat do jine Lenovo desky, a uvidite, ze to nefunguje. Intel ma obdobu v podobe Management Engine. Chyba neni v dane funkci, chyba je, ze to Lenovo automaticky zapina bez moznosti volby ze strany zakaznika.

Je spousta mist, kde zapnuti takove funkce dava velky smysl ­- tam kde je nutna extremni bezpecnost.
Odpovědět0  1
durib (290) | 14.3.202218:05
Ty jsi řádně mimo. AMD Platform Security Processor ani Intel Management Engine nemají s tímhle vendor lock­-in nic společného.
Pleteš si to s AMD Platform Secure Boot a CPU je tímto postupem svázán s konkrétním digitálně podepsaným firmwarem. Tedy bude fungovat na všech deskách, který ten podepsaný FW budou mít ­- už se těším, až budou po netu běhat unlockery s ukradenými klíči.
A ne, v žádné oblasti to z hlediska bezpečnosti nedává smysl. Nebo tu chceš tvrdit, že přendání CPU z ­"extrémně bezpečné­" mašiny do mašiny jiné, nějak sníží bezpečnost té první? :D Kde prosím tě žiješ?
Odpovědět0  0
Bespi (172) | 14.3.202218:32
Obavam se, ze naprosto mimo jsi ty. V ­"dnesnich­" ­(ona je to uz je to docela dlouho­) CPU od Intelu i AMD je nekolik micro CPU jader pro vnitrni rizeni, ktere jsou casto v behu i ve vypnutem stavu ­(pokud do PC jde energie­). Dokazou zpracovavat i zvuk z mikrofonu, a dalsi podmety. Z operacniho systemu se k nim nelze nijak dostat. V tomto pripade, pokud nesouhlasi klic tak velka jadra ani nejsou aktivovana. Zapis klice do CPU je jednorazovy, nelze jej prepsat. Zadny unlocker nenapises. A, ano prendanim HW nekam jinam lze vyuzit k pristupu ke chranenym datum. Kdyz o necem naprosto nic nevis, tak but radeji ticho.
Odpovědět0  1
durib (290) | 14.3.202223:57
Mícháš tu dohromady tolik věcí, že ani nevím, kde začít. Tak snad jen ve zkratce, abys věděl, co si máš dostudovat:
1. AMD Platform Security Processor ani Intel Management Engine nemají s tím jednorázovým zápisem nic společného. Za to může jiný k tomu navržený obvod.
2. Unlocker nebude na CPU, ale na firmware desky ­- stačí ho totiž jen správně podepsat, aby CPU fungoval.
3. Možná si to pleteš s Cold boot attack. Ten byl demonstrován u RAM. Ukaž věrohodný příklad kdy se přendáním CPU kompromitovala data z původního stroje a hluboce se ti omluvím.
Odpovědět0  0
Bespi (172) | 15.3.202210:13
1. Pletes se ty. Tuto funkci opravdu resi PSP. Ten jednorazovy zapis pochopitelne je vyvolan z UEFI. PSP je odpovedne za inicializaci CPU. K inicializaci CPU pokud nesedi kod vubec nedojde. Kdyby to resilo vyhradne PSB, neslo by zabranit inicializaci CPU v jine desce a funkce by mohla jen blokovat pro zmenu vlozeni jineho CPU do desky. Coz se pro zmenu nedeje.

2. Prani otcem myslenky. Tohle nebude pasivni klic.

3. Nepletu. Pochopitelne taktez nevim v soucasnosti o zadne moznosti, jak toto vyuzit u CPU, ale chapu, ze jsou mista, kde se budou chtit proti teoreticke moznosti pojistit. Jak uz jsem rekl, je totalni blbost nasazovat hromadne zamek CPU, ale pro specificke pripady se tomu nebranim.

Nikde neni tato funkcionalita popsana, stejne jako fungovani AMD PSP nebo Intel MEI. I kdyz je pravda, ze pro Intel MEI starsi verze zdrojaky unikly. PR diagramy atd, z toho se vychazet neda.
Odpovědět0  1
durib (290) | 15.3.202212:51
"Nikde neni tato funkcionalita popsana, stejne jako fungovani AMD PSP nebo Intel MEI­"
Přesto ti nepřijde hloupé sem psát zaručené informace, jak to funguje. Neděláš tam náhodou údržbáře?
Ještě bych prosím rád věděl, co si představuješ pod pojmem ­"pasivní klíč­".
Odpovědět0  0
Zajímá Vás tato diskuze? Začněte ji sledovat a když přibude nový komentář, pošleme Vám e-mail.
 
Nový komentář k článku
Pro přidání komentáře se přihlaste (vpravo nahoře). Pokud nemáte profil, zaregistrujte se pro využívání dalších funkcí.