【发布时间】:2018-11-12 11:48:29
【问题描述】:
让我们采取第一步,当 CRTM 测量 Bios 时,它将散列值扩展到位于 TPM 中的 PCR。在将控制权传递给 bios 之前,它必须验证哈希值。我的问题是有代理(第三方)进行此验证吗?或者 PCRs 有一个默认集,所以每次扩展哈希值时,这些值必须与 PCR 默认哈希相对应,然后才能将控制权传递给 bios?
【问题讨论】:
让我们采取第一步,当 CRTM 测量 Bios 时,它将散列值扩展到位于 TPM 中的 PCR。在将控制权传递给 bios 之前,它必须验证哈希值。我的问题是有代理(第三方)进行此验证吗?或者 PCRs 有一个默认集,所以每次扩展哈希值时,这些值必须与 PCR 默认哈希相对应,然后才能将控制权传递给 bios?
【问题讨论】:
这取决于。在某些实现中,CRTM 是 BIOS 的一部分,因此您必须隐式信任要加载的 BIOS 的第一个引导块,然后验证 BIOS 的其余部分。在其他实现中,例如Intel's AMT,CPU 独立测量 BIOS。
【讨论】:
你问的是所谓的“golden measurement”或“baseline measurement”的PCR值,可以由平台制造商如DELL或平台管理员,例如您的 IT 部门。这些值被保存并由 TPM 用于验证。这是“配置过程”的一部分。
请查看“TCG TPM v2.0 Provisioning Guidance”这本书的第 10 节和第 11 节。
【讨论】: