Size: a a a

Инсайдеры Windows 11

2021 June 26

dG

dartraiden Gavrilov in Инсайдеры Windows 11
У  TPM есть регистры, значения которых зависят от разных вещей. Один из регистров зависит от состояния secureboot
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
А secureboot принимает два значения 1 и 0
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Таким образом, выключив sb, ты изменишь регистр
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Включив sb ты вернешь значение регистра взад
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Там цепочка хешей
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Грубо говоря регистр = sha1(sha1(privatekey)+sbstate)
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
А голова всему ключ, который генерируется при включении tpm и не покидает его. Выключив и включив TPM - новый ключ, соответственно, все, что было зашифровано с участием хешей, в которых принимал участие старый ключ, превращается в тыкву (у битлокера есть чёрный ход в виде резервного кода, а у veracrypt реально все просрется)
источник

VP

Valerii P. in Инсайдеры Windows 11
То есть они всё же верно написали что не стоит трогать эту настройку больше одного раза
источник

VP

Valerii P. in Инсайдеры Windows 11
(Я просто думаю о иногда случающихся ситуациях, когда настройки биоса сбрасываются на дефолтные)
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Без нужды не стоит, а настройка может вырубиться при сбросе настроек перемычкой, если она по дефолту офф
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Но если ты не включил битлокер или что-то подобное, то пох
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Т.к. TPM никто не юзает из софта
источник

VP

Valerii P. in Инсайдеры Windows 11
Зато если включил то уже как на пороховой бочке сидишь - когда-нибудь да ебанёт
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Ну можно там ssh-ключи хранить. Если хочется...
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
А ты юзай битлокер и схорони код восстановления
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
в случае. Если TPM взбрыкнет, битлокер выплёвывает окно, мол, не могу расшифровать, вводи код
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
после ввода кода накопитель расшифровывается без участия tpm
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
И мгновенно ключ шифрования перешифровывается уже на основе нового секрета tpm
источник

VP

Valerii P. in Инсайдеры Windows 11
Ага, ну обнадёживает. В общем главное ключи запихать реально в десяток разных мест и чтоб телефон не сдох одновременно с компом)
источник

dG

dartraiden Gavrilov in Инсайдеры Windows 11
Поскольку шифрование выглядит упрощенно так: данны шифруются 256-битным рандомным ключом, этот ключ шифруется хешем TPM(ну и можно еще свой пин задать до 20 символов из буквоцифр), таким образом, не нужно перешифровывать весь накопитель, если поменяешь TPM или пин
источник