Verifica livello sicurezza firmware

Il ritrovo della comunità dove confrontarsi e discutere sulle notizie dal mondo dell'informatica, di Ubuntu e di tutto quello che la riguarda, novità, pettegolezzi e quant'altro.
Avatar utente
corradoventu
Rampante Reduce
Rampante Reduce
Messaggi: 5235
Iscrizione: domenica 27 aprile 2008, 22:23
Desktop: Ubuntu GNOME
Distribuzione: Ubuntu 24.04,26.04,26.10,debian 14
Sesso: Maschile
Località: Rezzoaglio (GE)
Contatti:

Verifica livello sicurezza firmware

Messaggio da corradoventu »

Dalla discussione https://discourse.ubuntu.com/t/ubuntu-2 ... g/82998/11
ho scoperto che fwupd permette di verificare la sicurezza del proprio firmware: https://fwupd.github.io/libfwupdplugin/ ... rity-level
con il comando fwupdmgr security che a me da giudizi scoraggianti, provate anche voi.

Codice: Seleziona tutto

corrado@corrado-n4-resolute:~$ fwupdmgr security
Host Security ID: HSI:0! (v2.1.1)

HSI-1
✔ BIOS firmware updates:         Enabled
✔ csme11 manufacturing mode:     Locked
✔ csme11 override:               Locked
✔ SPI write:                     Disabled
✔ SPI BIOS Descriptor:           Locked
✔ Supported CPU:                 Valid
✔ TPM empty PCRs:                Valid
✔ TPM v2.0:                      Found
✔ UEFI bootservice variables:    Locked
✘ csme11 v15.0.22.1622:          Invalid
✘ Platform debugging:            Enabled
✘ SPI lock:                      Disabled
✘ SPI BIOS region:               Unlocked

HSI-2
✔ Intel BootGuard:               Enabled
✔ Platform debugging:            Locked
✔ TPM PCR0 reconstruction:       Valid
✘ Intel BootGuard ACM protected: Invalid
✘ Intel BootGuard OTP fuse:      Invalid
✘ Intel BootGuard verified boot: Invalid
✘ IOMMU:                         Not found

HSI-3
✘ CET Platform:                  Not supported
✘ Intel BootGuard error policy:  Invalid
✘ Pre-boot DMA protection:       Invalid
✘ Suspend-to-idle:               Disabled
✘ Suspend-to-ram:                Enabled

HSI-4
✔ SMAP:                          Enabled
✘ Encrypted RAM:                 Not supported

Runtime Suffix -!
✔ fwupd plugins:                 Untainted
✔ Linux kernel:                  Untainted
✘ Linux kernel lockdown:         Disabled
✘ Linux swap:                    Unencrypted
✘ UEFI secure boot:              Disabled

This system has a low HSI security level.
 » https://fwupd.github.io/hsi.html#low-security-level

This system has HSI runtime issues.
 » https://fwupd.github.io/hsi.html#hsi-runtime-suffix


corrado@corrado-n4-resolute:~$ 
 
Ultima modifica di corradoventu il venerdì 5 giugno 2026, 17:14, modificato 1 volta in totale.
Con o senza religione, i buoni si comportano bene e i cattivi male, ma ci vuole la religione per far comportare male i buoni.
(Steven Weinberg)
Avatar utente
frapox
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 4926
Iscrizione: sabato 31 dicembre 2005, 19:22
Desktop: Gnome, Plasma
Distribuzione: Fedora, Tumbleweed

Re: Verifica sicurezza firmware

Messaggio da frapox »

corradoventu ha scritto:
venerdì 5 giugno 2026, 14:10
ho scoperto che fwupd permette di verificare la sicurezza del proprio firmware: https://fwupd.github.io/libfwupdplugin/ ... rity-level
con il comando fwupdmgr security che a me da giudizi scoraggianti, provate anche voi.
consente di verificare il livello di sicurezza... scusa la pignoleria, ma la sicurezza non è un valore "boolean" on/off, e infatti questo tool ti fa un "assessment" su più livelli. Comunque interessante, non lo conoscevo. Questo il risultato dal mio PC fisso "nuovo":

Codice: Seleziona tutto

$ fwupdmgr security
ID sicurezza host: HSI:1 (v2.1.3)

HSI-1
✔ SMM locked down:               Bloccato
✔ BIOS firmware updates:         Abilitato
✔ Piattaforma saldata:           Bloccato
✔ CPU supportata:                Valido
✔ PCR TPM vuoti:                 Valido
✔ TPM v2.0:                      Trovato
✔ Variabili bootservice UEFI:    Bloccato
✔ Chiave piattaforma UEFI:       Valido
✔ Avvio sicuro UEFI:             Abilitato

HSI-2
✔ Protezione scrittura SPI:      Abilitato
✔ IOMMU:                         Abilitato
✔ Debug piattaforma:             Bloccato
✔ Ricostruzione PCR0 TPM:        Valido
✘ Platform secure boot:          Disabilitato
✘ UEFI memory protection:        Disabilitato

HSI-3
✔ CET Platform:                  Supportato
✘ Protezione replay SPI:         Non supportato
✘ Protezione DMA pre-boot:       Disabilitato
✘ Suspend-to-idle:               Disabilitato
✘ Suspend-to-ram:                Abilitato

HSI-4
✔ SMAP:                          Abilitato
✘ Protezione rollback del processore:Disabilitato
✘ RAM cifrata:                   Non supportato

Suffisso di runtime -!
✔ CET OS Support:                Supportato
✔ Plugin fwupd:                  Integro
✔ Lockdown kernel Linux:         Abilitato
✔ Swap Linux:                    Cifrato
✔ Kernel Linux:                  Integro
✔ UEFI db:                       Valido
Al primo livello ci arrivo, è già qualcosa. 😅
«La tecnologia va cavalcata. Se è lei a cavalcarci, ne siamo schiavi.»
Avatar utente
corradoventu
Rampante Reduce
Rampante Reduce
Messaggi: 5235
Iscrizione: domenica 27 aprile 2008, 22:23
Desktop: Ubuntu GNOME
Distribuzione: Ubuntu 24.04,26.04,26.10,debian 14
Sesso: Maschile
Località: Rezzoaglio (GE)
Contatti:

Re: Verifica livello sicurezza firmware

Messaggio da corradoventu »

Hai ragione, ho corretto il titolo in 'Verifica livello sicurezza firmware'
Con o senza religione, i buoni si comportano bene e i cattivi male, ma ci vuole la religione per far comportare male i buoni.
(Steven Weinberg)
g_tuxmilano70
Prode Principiante
Messaggi: 18
Iscrizione: giovedì 21 maggio 2026, 18:55

Re: Verifica livello sicurezza firmware

Messaggio da g_tuxmilano70 »

Aggiungo solo una cautela: l'HSI non è una pagella unica e molte voci dipendono da firmware/hardware, quindi non sempre sono correggibili da Ubuntu. Io guarderei prima le voci "Runtime Suffix -!", perché sono quelle più pratiche: Secure Boot/lockdown, swap cifrato e firmware aggiornato con fwupdmgr update. Per voci tipo BootGuard, SPI o RAM cifrata spesso serve controllare BIOS/UEFI, oppure accettare il limite della macchina.
noglep100
Prode Principiante
Messaggi: 89
Iscrizione: giovedì 19 maggio 2022, 13:35

Re: Verifica livello sicurezza firmware

Messaggio da noglep100 »

a me da questi risultati

Codice: Seleziona tutto


ID sicurezza host: HSI:1! (v2.0.8)

HSI-1
✔ BIOS firmware updates:         Abilitato
✔ Debug piattaforma:             Disabilitato
✔ Scrittura SPI:                 Disabilitato
✔ Blocco SPI:                    Abilitato
✔ Regione BIOS SPI:              Bloccato
✔ CPU supportata:                Valido
✔ PCR TPM vuoti:                 Valido
✔ TPM v2.0:                      Trovato
✔ Variabili bootservice UEFI:    Bloccato
✔ Chiave piattaforma UEFI:       Valido
✔ Avvio sicuro UEFI:             Abilitato

HSI-2
✔ IOMMU:                         Abilitato
✔ Debug piattaforma:             Bloccato
✔ Ricostruzione PCR0 TPM:        Valido
✘ Intel BootGuard:               Non supportato

HSI-3
✘ CET Platform:                  Non supportato
✘ Protezione DMA pre-boot:       Disabilitato
✘ Suspend-to-idle:               Disabilitato
✘ Suspend-to-ram:                Abilitato

HSI-4
✔ SMAP:                          Abilitato
✘ RAM cifrata:                   Non supportato

Suffisso di runtime -!
✔ Plugin fwupd:                  Integro
✔ Lockdown kernel Linux:         Abilitato
✔ Kernel Linux:                  Integro
✔ UEFI db:                       Valido
✘ Swap Linux:                    Non cifrato

e in più alla fine dice

Codice: Seleziona tutto

Questo sistema presenta dei problemi di runtime HSI.
perchè non ho lo swap cifrato...ma è così importante? ho già la password bios per l'hard disk
Avatar utente
frapox
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 4926
Iscrizione: sabato 31 dicembre 2005, 19:22
Desktop: Gnome, Plasma
Distribuzione: Fedora, Tumbleweed

Re: Verifica livello sicurezza firmware

Messaggio da frapox »

g_tuxmilano70 ha scritto:
lunedì 8 giugno 2026, 16:33
Aggiungo solo una cautela: l'HSI non è una pagella unica e molte voci dipendono da firmware/hardware, quindi non sempre sono correggibili da Ubuntu. Io guarderei prima le voci "Runtime Suffix -!", perché sono quelle più pratiche: Secure Boot/lockdown, swap cifrato e firmware aggiornato con fwupdmgr update. Per voci tipo BootGuard, SPI o RAM cifrata spesso serve controllare BIOS/UEFI, oppure accettare il limite della macchina.
Concordo totalmente. Anche perché poi alcune feature credo siano disponibili solo su server (e forse nemmeno tutti).
noglep100 ha scritto:
lunedì 8 giugno 2026, 17:57
perchè non ho lo swap cifrato...ma è così importante? ho già la password bios per l'hard disk
Io lo swap file non ce l'ho proprio, usando Zram.
«La tecnologia va cavalcata. Se è lei a cavalcarci, ne siamo schiavi.»
g_tuxmilano70
Prode Principiante
Messaggi: 18
Iscrizione: giovedì 21 maggio 2026, 18:55

Re: Verifica livello sicurezza firmware

Messaggio da g_tuxmilano70 »

Dipende da che cosa intendi per “password BIOS per l’hard disk”. Se è solo una password impostata nel firmware, io non la considererei equivalente a cifratura del disco: protegge da accessi banali, ma non è la stessa cosa di LUKS. Lo swap può contenere pezzi di documenti, pagine del browser o chiavi temporanee, quindi su un portatile ha senso tenerlo dentro il disco cifrato, cifrarlo a parte, oppure usare zram/no swap se la RAM basta. Non lo tratterei come emergenza HSI, però è una delle voci pratiche da sistemare se il modello di rischio è furto/smarrimento del PC.
Scrivi risposta

Ritorna a “Bar Ubuntu”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 19 ospiti