规格相当复杂。该软件非常敏感,因此我将其保留在加密的卷上。我的假设是使用自己的平台密钥的SecureBoot,以确保仅运行我签名的引导加载程序,然后对主磁盘(甚至仅包含软件中的数据)进行加密。
当然,问题在于解密密钥。我可以将其存储(绑定或密封)在TPM中,从而使其只能在此平台上解密吗?
在SecureBoot确保只有我未修改的引导正在运行,引导从TPM读取解密密钥以及某种形式的传感器(如果打开后导致擦拭固件(或重置TPM))的情况下,我应该安装一个中等安全的盒子。这不会阻止政府行为者,但应该阻止随意的开裂。
我可以为此使用TPM吗?我将如何去做?
您能更好地解释您的前几句话吗?我在任何方面都不熟悉该领域,但是我发现它有点模棱两可。
—
jhaagsma
我想到了。我花了很多时间阅读规格和常见问题解答,但我确实做到了。
—
deitch