La FSF contra el cerrojazo del hardware
La FSF (Free Software Foundation) ha lanzado una campaña para intentar combatir la amenaza que representa para la comunidad del software libre la difusión de la característica conocida como Secure Boot.
Explicado de forma breve, el Secure Boot es un mecanismo que los vendedores de ordenadores (Acer, Hp y los demás) emplean para asegurarse de que los equipos sólo arranquen sistemas autorizados. Una explicación más detallada puede encontrarse aquí y aquí.
Microsoft ha declarado que todos los vendedores que deseen participar en el programa de marketing del logotipo de Windows tendrán que implementar un Secure Boot habilitado por defecto. Las asociaciones de software libre y otros medios han catalogado tal medida como una amenaza, pues podría (bajo determinadas circunstancias hipotéticas) impedir que los usuarios instalen algo distinto a MS Windows en sus equipos.
A pesar de que tal amenaza me parece bastante remota, y que todo el movimiento mediático causado por Secure Boot se debe más a la paranoia que a unos hechos fundados, quizá los usuarios de Debian quieran sumarse a esta campaña y aportar una firma. No deja de ser una oportunidad para demostrar el peso que tiene la comunidad de usuarios del software libre.
Como dicen los burócratas...
- Inicie sesión o regístrese para enviar comentarios
- 604 lecturas


El contenido del manifiesto que se firma en el enlace proporcionado es el siguiente:
We, the undersigned, urge all computer makers implementing UEFI's so-called "Secure Boot" to do it in a way that allows free software operating systems to be installed. To respect user freedom and truly protect user security, manufacturers must either allow computer owners to disable the boot restrictions, or provide a sure-fire way for them to install and run a free software operating system of their choice. We commit that we will neither purchase nor recommend computers that strip users of this critical freedom, and we will actively urge people in our communities to avoid such jailed systems.El cual traduzco para aquellos a quienes les resulten difíciles los idiomas:
Nosotros, los firmantes, urgimos a los fabricantes de ordenadores que implementan el llamado "Secure Boot" del UEFI a hacerlo de tal manera que permita la instalación de sistemas operativos libres. Para respetar la libertad del usuario y proteger verdaderamente su seguridad, los fabricantes deben permitir que los propietarios de los equipos desactiven las restricciones de arranque, o proveerles de un sistema fiable para instalar y ejecutar un sistema operativo libre de su elección. Declaramos que no compraremos ni recomendaremos ordenadores que le arrebaten al usuario esta libertad crítica, y que urgiremos activamente a la gente de nuestras comunidades a evitar estos sistemas enjaulados.El contenido del manifiesto que se firma en el enlace proporcionado es el siguiente:
We, the undersigned, urge all computer makers implementing UEFI's so-called "Secure Boot" to do it in a way that allows free software operating systems to be installed. To respect user freedom and truly protect user security, manufacturers must either allow computer owners to disable the boot restrictions, or provide a sure-fire way for them to install and run a free software operating system of their choice. We commit that we will neither purchase nor recommend computers that strip users of this critical freedom, and we will actively urge people in our communities to avoid such jailed systems.El cual traduzco para aquellos a quienes les resulten difíciles los idiomas:
Nosotros, los firmantes, urgimos a los fabricantes de ordenadores que implementan el llamado "Secure Boot" del UEFI a hacerlo de tal manera que permita la instalación de sistemas operativos libres. Para respetar la libertad del usuario y proteger verdaderamente su seguridad, los fabricantes deben permitir que los propietarios de los equipos desactiven las restricciones de arranque, o proveerles de un sistema fiable para instalar y ejecutar un sistema operativo libre de su elección. Declaramos que no compraremos ni recomendaremos ordenadores que le arrebaten al usuario esta libertad crítica, y que urgiremos activamente a la gente de nuestras comunidades a evitar estos sistemas enjaulados.Estoy en contra de la idea del Secure Boot y la advertencia que hace la FSF me parece correcta, solo decir que en el caso de España, una firma de las caracteristicas del enlace planteado no tiene ninguna validez legal, para que asi sea debe ser firmada electronicamente por ejemplo con el e-DNI
No creo que la FSF pretenda recolectar email para hacer span, pero en algunos otros casos si es asi, asi que por costumbre nunca firmo en algo asi.
Creo que a la FSF no le importa tanto la relevancia legal de sus firmas, sino el hecho de que 500.000 firmas tienen mucho peso, sean legales o no, y que lo que quieren hacer es demostrar a los fabricantes de hardware que hay suficientes firmas como para que se planteen no hacer estupideces.
Si el Secure Boot se implementase bien, no sería tan mala cosa, dentro de que el asunto del UEFI sobre el que se apoya no me gusta demasiado a nivel técnico. El problema viene de que los vendedores de hardware pueden escoger discriminar a algunos sistemas. Incluso si permiten deshabilitar el Secure Boot para permitir el arranque de GNU/Linux, tras una investigación por mi parte no he podido descubrir si los fabricantes permitirán a los usuarios instalar sus propias claves (lo que permitiría emplear la característica de seguridad con cualquier sistema operativo). Lo único que puedo asumir es que los equipos vendrán con las claves justas y necesarias para arrancar la última versión de Windows del momento, y que esto será lo único que aproveche la capacidad de Secure Boot.
Además, no creo que a la FSF le de por trabajar con spamers. Yo tengo una cuenta de correo que empleo sólo para este tipo de cosas y a la que accedo lo justo y necesario como para que no me la bloqueen. Básicamente, es mi cuenta de firmar y registrarse en los sitios que te van a bombardear con publicidad, los que sabes que te van a vender a los spamers, etc, etc.
Creo que a la FSF no le importa tanto la relevancia legal de sus firmas, sino el hecho de que 500.000 firmas tienen mucho peso, sean legales o no, y que lo que quieren hacer es demostrar a los fabricantes de hardware que hay suficientes firmas como para que se planteen no hacer estupideces.
Si el Secure Boot se implementase bien, no sería tan mala cosa, dentro de que el asunto del UEFI sobre el que se apoya no me gusta demasiado a nivel técnico. El problema viene de que los vendedores de hardware pueden escoger discriminar a algunos sistemas. Incluso si permiten deshabilitar el Secure Boot para permitir el arranque de GNU/Linux, tras una investigación por mi parte no he podido descubrir si los fabricantes permitirán a los usuarios instalar sus propias claves (lo que permitiría emplear la característica de seguridad con cualquier sistema operativo). Lo único que puedo asumir es que los equipos vendrán con las claves justas y necesarias para arrancar la última versión de Windows del momento, y que esto será lo único que aproveche la capacidad de Secure Boot.
Además, no creo que a la FSF le de por trabajar con spamers. Yo tengo una cuenta de correo que empleo sólo para este tipo de cosas y a la que accedo lo justo y necesario como para que no me la bloqueen. Básicamente, es mi cuenta de firmar y registrarse en los sitios que te van a bombardear con publicidad, los que sabes que te van a vender a los spamers, etc, etc.
Ojo, si no digo que la FSF vaya a trabajar con spamers, si no que en otros sitios si se hace y tengo por costumbre nunca firmar nada de este estilo, aun que este completamente a favor.
Por otra parte seguro que se encuentra una solucion a esto, aunque todos sabemos de las practicas monopolisticas de Microsoft en muchos aspectos que hacen que desconfiemos
Creo que a la FSF no le importa tanto la relevancia legal de sus firmas, sino el hecho de que 500.000 firmas tienen mucho peso, sean legales o no, y que lo que quieren hacer es demostrar a los fabricantes de hardware que hay suficientes firmas como para que se planteen no hacer estupideces.
Si el Secure Boot se implementase bien, no sería tan mala cosa, dentro de que el asunto del UEFI sobre el que se apoya no me gusta demasiado a nivel técnico. El problema viene de que los vendedores de hardware pueden escoger discriminar a algunos sistemas. Incluso si permiten deshabilitar el Secure Boot para permitir el arranque de GNU/Linux, tras una investigación por mi parte no he podido descubrir si los fabricantes permitirán a los usuarios instalar sus propias claves (lo que permitiría emplear la característica de seguridad con cualquier sistema operativo). Lo único que puedo asumir es que los equipos vendrán con las claves justas y necesarias para arrancar la última versión de Windows del momento, y que esto será lo único que aproveche la capacidad de Secure Boot.
Además, no creo que a la FSF le de por trabajar con spamers. Yo tengo una cuenta de correo que empleo sólo para este tipo de cosas y a la que accedo lo justo y necesario como para que no me la bloqueen. Básicamente, es mi cuenta de firmar y registrarse en los sitios que te van a bombardear con publicidad, los que sabes que te van a vender a los spamers, etc, etc.
Ojo, si no digo que la FSF vaya a trabajar con spamers, si no que en otros sitios si se hace y tengo por costumbre nunca firmar nada de este estilo, aun que este completamente a favor.
Por otra parte seguro que se encuentra una solucion a esto, aunque todos sabemos de las practicas monopolisticas de Microsoft en muchos aspectos que hacen que desconfiemos
Cada cual es dueño. Pero debemos ser consientes que la única herramienta que tenemos contra los monopolios es el activismo social. Y no hace falta ir a marchar en una plaza, hay cosas como la de firmar estos pedidos (hechos por gente seria) y darle difusión a estos temas, sirve para rescatar a el software libre del atropello monopólico.
Digo yo inocentemente:
¿No sería más fácil aunar esfuerzos en crear un arranque para Linux compatible con esas nuevas limitaciones que se quieren aplicar en el hardware?
Lo digo porque el asunto de crear manifiestos y juntar en fotos a grupos de "abajofirmantes" resulta patético y solamente útil para llenar los bolsillos de esos que siempre aparecen como "abajofirmantes" de cualquier causa de corrección política.
Esperemos primero que la noticia que se ha difundido sea un bulo y no se lleve a cabo esa idea de limitar el uso de sistemas libres en los nuevos ordenadores. En caso de que sea veraz, esperemos que alguien sepa solucionarlo con su ingenio antes de que se implante, ya que ha sido de esta manera, con el esfuerzo y el ingenio, con la que siempre han avanzado la ciencia y el conocimiento y nunca con grupos de "abajofirmantes".
Saludos.
Hola
Cuando salió la voz de alarma sobre este tipo de arranque Microsoft ya informo que desde la "BIOS", se podría deshabilitar tal funcionalidad para que cualquiera pudiese instalar lo que quiera.
En principio, esta función "dicen" que esta pensada para evitar que se instale malware en los equipos y entren en un estado activo antes, o justo al inicio, del sistema operativo.
Aunque también es cierto, que dijo que la ultima palabra la tenían los fabricantes...
Creo que aun es pronto para saber que efecto real puede tener en ventas, que es lo que interesa, para fijarlo de tal modo que no se pueda deshabilitar entrando al menú de la "BIOS".
Un Saludo
Digo yo inocentemente:
¿No sería más fácil aunar esfuerzos en crear un arranque para Linux compatible con esas nuevas limitaciones que se quieren aplicar en el hardware?
Lo digo porque el asunto de crear manifiestos y juntar en fotos a grupos de "abajofirmantes" resulta patético y solamente útil para llenar los bolsillos de esos que siempre aparecen como "abajofirmantes" de cualquier causa de corrección política.
Esperemos primero que la noticia que se ha difundido sea un bulo y no se lleve a cabo esa idea de limitar el uso de sistemas libres en los nuevos ordenadores. En caso de que sea veraz, esperemos que alguien sepa solucionarlo con su ingenio antes de que se implante, ya que ha sido de esta manera, con el esfuerzo y el ingenio, con la que siempre han avanzado la ciencia y el conocimiento y nunca con grupos de "abajofirmantes".
Saludos.
Por mucho esfuerzo que trates de unir si no tienes respaldo no haces nada, y en este caso se habla de los fabricantes que pretenden incluir algo que evidentemente sirve a una empresa como MS y no a los usuarios... ahora la cuestion, la empresa de las ventanas tiene muchos usuarios y ni hablar de dinero como respaldo, por lo cual para los fabricantes puede parecer suficiente para incluir lo que a ellos se les ocurra por conveniencia mutua... Nosotros ademas de ser usuarios y para los fabricantes somos consumidores, si les hacemos saber que no queremos sus productos con esas condiciones pienso que ellos veran si es realmente conveniente o no seguir adelante con esa loca idea, no lo veo patetico para nada...
PS: Si pones tu empresa fabricante de hardware con software libre para todos los componentes te compro todo!

Este comentario cuando lo lei me parecio muy profundo :)
So you have to ask yourself, what is more important? A little bit of extra security on your computer? Or do you want to be able to keep your freedom on the machine and have the ability to be able to install whatever you want?http://www.security-faqs.com/what-is-uefi-boot-in-windows-8-and-will-it-secure-the-operating-system.html
me parece que quiza el que venga oem no va a arrancar sin la cosorola esa, seria como el actual slic2.1, pero supongo que el retail probablemente no traiga esa caracteristica y pueda correr en los ordenadores actuales.
http://blogs.msdn.com/b/b8/archive/2011/09/22/protecting-the-pre-os-envi...
y aca lo que dijo el señor Matthew Garrett
http://mjg59.dreamwidth.org/5850.html
y en terminos de funcionalidad el uefi (ver videos en youtube) esta muy bueno
lo que en la red esta mal dicho el problema es el secure boot no el uefi.
la alternativa de un secure boot para linux, en el ámbito domestico no creo que se justifique, ademas esta supongo de que costaría dinero la certificación (o como quiera llamarse), algo que es lógico, seria como un tramite y por ende no necesariamente gratuito, aunque contraria a la filosofía libre. y mal dicho y pronto, en un ambito de servidores, pudiera a llegar beneficiosa, seria como un granito mas de arena en la seguridad.
lo del link para firmar encima a alguien le llego la validacion al mail, yo puse con varios y no me ha llegado?
Vuelvo a repetir que, desde mi punto de vista, no es probable que se aplique un cerrojazo total en un futuro próximo. No obstante, creo que es bueno hacer notar a los fabricantes que tenemos cierta capacidad para opinar sobre estos menesteres. Yo no daré el visto bueno al uso de Secure Boot por los fabricantes a menos que se me permita instalar mis propias claves de validación. En caso contrario, afirmaré que Secure Boot no nos beneficia en absoluto, y que los OEM están diciéndole al usuario qué claves deben aceptar y cuáles no.
¿No sería más fácil aunar esfuerzos en crear un arranque para Linux compatible con esas nuevas limitaciones que se quieren aplicar en el hardware?
Secure Boot se basa en la aplicación de un firmado similar al que emplea GPG. GNU/Linux es capaz de arrancar en un ordenador UEFI, pero no lo hará si el vendedor impone como condición que el cargador de arranque esté firmado con una clave RSA de 4096 bits. Nuestra última alternativa en un caso de bloqueo total (ignorando posibles y fútiles medidas legales) sería instalar una BIOS propia, como Coreboot.
PS: Si pones tu empresa fabricante de hardware con software libre para todos los componentes te compro todo!
Échale un vistazo al Leemote. Es un portátil que emplea software 100% libre, incluso a nivel del BIOS. Emplea un procesador Longsoon de arquitectura MIPS que es incapaz de correr Windows. Un poco caro y difícil de encontrar, además de que está un poco atrasado en especificaciones, pero ahí está para el que lo quiera.
lo del link para firmar encima a alguien le llego la validacion al mail, yo puse con varios y no me ha llegado?
Son un poco lentos al mandarte las verificaciones. De todos modos, revisa tus carpetas de correo basura. Mi verificación fue clasificada directamente como spam por el filtro de Hotmail. Manda narices la cosa.