TPM PCR不检测UEFI设置变更(含CMOS重置)的原因及解决方案咨询
TPM PCR不检测UEFI设置变更(含CMOS重置)的原因及解决方案咨询
我现在遇到个棘手的问题,想请教大家:
我给笔记本设置了开机BIOS密码,输入后会直接启动我的Linux发行版,而且借助TPM自动解密磁盘——只要PCR状态没被篡改,就不用再输其他密码,用着挺方便的。
但最近我想强化安全性,防止小偷偷了电脑后搞事情:比如小偷重置CMOS清除BIOS密码,这时候UEFI状态肯定变了,我本来想让对应的PCR触发变更,这样Linux就会要求输入磁盘解密密码,小偷就没法操作了。
我查了资料,说PCR1和UEFI设置相关,结果改了UEFI设置后,PCR1完全没变化;我甚至把所有PCR都试了一遍,居然没有任何一个会因为UEFI设置变更而改变!这到底是为什么啊?有没有办法能阻止小偷通过重置CMOS来启动电脑?
补充更新:
既然TPM这条路走不通,PCR根本不识别BIOS/UEFI的变更,我索性换了个方案:禁用SecureBoot、不用TPM,每次开机直接输磁盘解密密码。同时把原来的BIOS开机密码改成了BIOS设置密码——也就是只有进入BIOS或者修改启动顺序的时候才需要输这个密码,这样开机只需要输一次磁盘解密密码就行😉
备注:内容来源于stack exchange,提问作者Allexj
相关产品推荐
相关产品推荐

