我从哪里买我的TPM有关系吗?在Ebay上买一个15美元的the有什么坏处?TPM是否是一种特洛伊木马,损害了我的安全?
发布于 2021-06-11 07:23:08
发布于 2020-05-16 22:53:07
TPM是一种被动装置。它将响应您的命令,但它不会自行行动-至少如果它符合规范(这显然不适用于恶意的规范)。
TPM通过LPC或SPI连接。它不能访问您的系统内存本身。但是,正如Z.T.指出的那样,恶意TPM可能利用内核驱动程序和/或用于与TPM通信的软件栈中的漏洞。这意味着,恶意TPM执行代码是可行的。IMHO,我认为如果你不是高价值的目标,攻击是不可能的。
幸运的是,每个制造商都提供了他们的TPM与一个批注密钥( EK )和一个EK证书。这是一个X.509证书,保证您的TPM设备是真实的。在将其安装到安全关键计算机之前,您可能需要对其进行验证。
假设您的TPM不是恶意的,它可能不太安全。当然,除了价格、认证(例如共同标准EAL)和过去的安全问题之外,没有任何迹象显示您的设备的保护级别。
发布于 2021-06-11 01:26:20
在Ebay上买一个15美元的the有什么坏处?
你可能只是在买一个质量较低的芯片。
由于芯片制造过程中的模拟变化,一些芯片的功能不如其他芯片。
一家大品牌公司可能会与芯片制造商达成协议,在那里,他们可以拒绝除麦片以外的所有产品,让制造商与废品一起生产。
制造商仍有可能以更低的价格出售质量较低的芯片。
我认为这比恶意代码更有可能成为廉价芯片的原因。
https://security.stackexchange.com/questions/227595
复制相似问题