【发布时间】:2018-08-21 01:55:04
【问题描述】:
是否有可能获得许可的开发人员证书,以在生产模式下签署经过安全审查、社区开发的开源 SGX 软件二进制文件,并将其发布在 apt 或 rpm 等开源存储库上?
我刚刚问过英特尔 SGX 团队,他们说只有经过验证的供应商才能获得证书并在生产模式下运行。就像苹果的 App Store 一样,不允许开源代码,对吧?
【问题讨论】:
-
我不会马上说“它就像苹果的商店”;至少原因可能很多,而且只是部分匹配。目前尚不清楚您为什么决定“不允许开放源代码”——源代码可能是开放的/免费的/无论如何,它是被签名的二进制文件。 “仅经过验证的供应商”对于诸如能够抵抗外部篡改尝试的飞地这样的敏感问题是有意义的。您是否真的试图证明您确实是“经过验证的供应商”,而不是冒犯他人?
标签: security open-source intel sgx trusted-computing