
هنگام بوتشدن کرنل لینوکس از طریق قابلیت بوت امن UEFI (Secure Boot)، کرنل در حالت قفلشدگی (Lockdown Mode) قرار میگیرد تا امکان تغییر تصویر کرنل در حال اجرا یا نشت داده از حافظه کرنل محدود شود. این حالت همچنین میتواند بهصورت دستی توسط کاربر یا مدیر سیستم فعال گردد. یکی از محدودیتهای اعمالشده در حالت قفلشدگی لینوکس، عدم پشتیبانی از هایبرنیت (Hibernation) است؛ اما بهنظر میرسد این محدودیت بهزودی برطرف خواهد شد.
پچهای جدید برای رفع یک محدودیت دیرینه
متیو گرت (Matthew Garrett) از شرکت انویدیا، درخواست نظرسنجی (RFC) خود را درباره پچهای تازهای منتشر کرده که هدف آن فراهمکردن پشتیبانی از هایبرنیت سیستم در زمان اجرا در حالت قفلشدگی است. تا پیش از این، هایبرنیت در حالت قفلشدگی پشتیبانی نمیشد، زیرا در شکل فعلی خود یک بردار حمله (Attack Vector) بالقوه برای بهخطر انداختن سیستم بهشمار میرفت.
چرا هایبرنیت در حالت قفلشدگی خطرناک تلقی میشد؟
در فرآیند هایبرنیت، محتوای حافظه دسترسی تصادفی (RAM) روی دیسک نوشته میشود و هنگام بازگرداندن سیستم، دوباره از دیسک به حافظه RAM خوانده میشود. کرنل در حال حاضر توانایی آن را ندارد که تضمین کند تصویر نوشتهشده روی دیسک دستکاری نشده است؛ از این رو ممکن است افراد مخرب یا بدافزارها از آن برای تغییر تصویر کرنل که سپس به حافظه RAM بازگردانده میشود، یا برای خواندن حافظه حساس کرنل سوءاستفاده کنند.
نقش امنیت مبتنی بر TPM در پچهای جدید
پچهای متیو گرت با تکیه بر امنیت مبتنی بر ماژول پلتفرم قابل اعتماد (TPM) به سراغ رفع این مشکل میروند؛ یعنی همان فرآیند هایبرنیت رمزنگارینشده و احراز هویتنشده. این پچها همچنین شامل موارد زیر هستند:
- افزودن نشستهای حسابرسیشده TPM در کرنل
- تولید کلید امضای TPM برای نشستهای حسابرسی
- انجام کارهای زیرساختی مرتبط با این قابلیت
در نهایت، تصویر هایبرنیت بهصورت امن امضا میشود تا اطمینان حاصل گردد که در جریان فرآیند هایبرنیت دستکاری نشده است.
گامی نخست برای رفع یک مانع قدیمی
علاقهمندان به پشتیبانی از هایبرنیت سیستم در زمان استفاده از حالت قفلشدگی کرنل لینوکس میتوانند پچهای RFC این کار نخستین را که برای رفع این مانع دیرینه ارائه شدهاند، بررسی کنند.