01
Why Nobody Can Verify What Booted Your Server | UNMITIGATED RISK
分類と出典
unmitigatedrisk.com
要点
- Trusted Platform Module (TPM) は標準化された 20 年続く技術だが、公共データベースとして検証済みの PCRs(プラットフォーム構成レジスタ)は存在しない。
- PCRs の組み合わせ可能性の膨大さとブートの非決定性により、業界全体で事実上の登録機能は実現できず、各組織が独自基準を構築するのみとなっている。
- 仮想 TPM (vTPM) やクラウド環境では信任連鎖が複雑化しており、今後の SGX 鍵抽出やサイドチャネル攻撃など新たな脆弱性が検証リスクを増幅する。
重要性
スケールされる環境でのトラスト検証の欠如は、サプライチェーン攻撃や根拠なき信頼を助長する重大な脆弱性を示している。