← أحدث الأبحاث
💻 computer science

A UEFI System with SPDM to Protect Against Unauthorized Device Connections

تقترح هذه الورقة وتقيم نظام UEFI مفتوح المصدر يستخدم نموذج بروتوكول البيانات والأمن (SPDM) للمصادقة على أجهزة PCIe وUSB، مما يمنع بنجاح اتصالات الأجهزة الطرفية غير المصرح بها مع عبء إضافي مقبول عند بدء التشغيل يبلغ حوالي 13% في التعليمات البرمجية و8% في دورات وحدة المعالجة المركزية.

المؤلفون الأصليون: Ágatha de Freitas, Marcos A. Simplicio Jr, Bruno C. Albertini, Renan C. A. Alves

نُشر 2026-05-12
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Ágatha de Freitas, Marcos A. Simplicio Jr, Bruno C. Albertini, Renan C. A. Alves

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أن جهاز الكمبيوتر الخاص بك هو قلعة عالية الحماية. لسنوات طويلة، كان حارس بوابة القلعة (BIOS) تقليدياً وغير متسق؛ فكلما ظهر نوع جديد من الأقفال، كان الحارس يحتاج إلى رقعة برمجية لفهمه. ولإصلاح ذلك، انتقلت القلعة إلى حارس بوابة حديث ومعياري يسمى UEFI. هذا الحارس الجديد أسرع وأذكى، لكنه لا يزال يعاني من نقطة عمياء: فهو يثق في أي شخص يمر عبر الباب ويحمل شارة تبدو صالحة، حتى لو كانت هذه الشارة تخص جاسوساً.

تقترح هذه الورقة نظاماً جديداً فائق الأمان حيث لا يكتفي حارس البوابة بفحص الشارات فحسب؛ بل يقوم بعملية فحص خلفي صارمة وفي الوقت الفعلي لـ كل جهاز يحاول الاتصال بالقلعة، بدءاً من وحدات تخزين USB وصولاً إلى الأقراص الصلبة الداخلية.

إليك كيف قام المؤلفون ببناء واختبار هذا النظام، مشروحاً ببساطة:

1. المشكلة: "حصان طروادة" الـ USB

يمكن للمهاجمين التسلل إلى الكمبيوتر عن طريق توصيل وحدة تخزين USB خبيثة أو مكون داخلي تم التلاعب به. وبمجرد توصيله، يمكن لهذه الأجهزة تثبيت فيروسات، أو سرقة البيانات، أو السيطرة على النظام حتى قبل أن يبدأ نظام التشغيل (مثل ويندوز أو لينكس) بالعمل. أراد المؤلفون إيقاف ذلك من خلال جعل الكمبيوتر يتحقق من هوية كل جهاز قبل السماح له بفعل أي شيء.

2. الحل: "المصافحة السرية" (SPDM)

استخدم المؤلفون بروتوكولاً يسمى SPDM (نموذج وبروتوكول الأمان). فكر في SPDM كأنه مصافحة سرية معقدة وغير قابلة للكسر.

  • الطريقة القديمة: يقول الكمبيوتر: "مرحباً"، فيرد الجهاز: "أهلاً، أنا فأرة". فيصدقه الكمبيوتر.
  • الطريقة الجديدة: يقول الكمبيوتر: "مرحباً". يجب على الجهاز أن يستجيب بإثبات تشفيري (شهادة رقمية) تقول: "أنا فأرة، وإليك بطاقة هويتي الموقعة من الشركة المصنعة". يتحقق الكمبيوتر من بطاقة الهوية هذه مقابل قائمة من الجهات الموثوقة. إذا كانت الهوية مزيفة، أو منتهية الصلاحية، أو مفقودة، يقول الكمبيوتر: "ممنوع الدخول"، ويتم حظر الجهاز فوراً.

3. الاختبار: "صندوق رمال" رقمي

بما أنه لم يكن بإمكانهم العثور بسهولة على أجهزة حقيقية تدعم هذا المعيار الأمني الجديد بعد، فقد بنى المؤلفون كمبيوتراً افتراضياً (باستخدام أداة تسمى QEMU) لاختبار فكرتهم.

  • قاموا بإنشاء "نموذج إثبات مفهوم" (نموذج أولي يعمل) حيث يمكن لحارس بوابة الكمبيوتر الافتراضي (UEFI) التحدث إلى وحدات USB افتراضية وأقراص صلبة افتراضية باستخدام هذه المصافحة السرية.
  • كما قاموا بإعداد "وحدة النظام الأساسي الموثوقة" (TPM)، والتي تعمل كخزنة آمنة داخل الكمبيوتر لتخزين المفاتيح الرئيسية وتسجيل نتائج هذه الفحوصات.

4. قواعد اللعبة

حدد المؤلفون من يمكن أن يكونوا "الأشرار":

  • الموظف المتسلل: شخص لديه وصول مادي للكمبيوتر يقوم بتوصيل وحدة USB خبيثة.
  • مخرب سلسلة التوريد: شخص يستبدل قرصاً صلباً شرعياً بآخر مزيف قبل أن يتم شحن الكمبيوتر حتى إلى العميل.
  • المطلع من الداخل: عامل في المصنع يقوم بتثبيت شريحة تجسس مخفية أثناء التجميع.

نظامهم مصمم لإيقاف كل هؤلاء. حتى لو قام شخص سيء باستبدال مكون ما، فإن المكون الجديد لن يحمل التوقيع الرقمي الصحيح، وبالتالي سيرفض الكمبيوتر التحدث إليه.

5. النتائج: هل يستحق الأمر الانتظار؟

غالباً ما تأتي الحماية بتكلفة: السرعة. أراد المؤلفون معرفة: "كم سيصبح تشغيل الكمبيوتر أبطأ بسبب كل هذه الفحوصات؟"

قاموا بتشغيل الكمبيوتر الافتراضي 10,000 مرة للحصول على بيانات دقيقة.

  • التكلفة: استغرق الكمبيوتر وقتاً أطول بنسبة 8% تقريباً لبدء التشغيل (Boot) واستخدم طاقة معالجة أكثر بنسبة 13% تقريباً (تعليمات) لأداء هذه الفحوصات.
  • الحكم النهائي: يجادل المؤلفون بأن هذا ثمن ضئيل جداً مقابل المكاسب الأمنية الهائلة. الأمر يشبه الانتظار لثوانٍ إضافية عند خط أمن المطار للتأكد من أن لا أحد يهرب سلاحاً. التأخير يحدث مرة واحدة فقط عند تشغيل الكمبيوتر، وليس في كل مرة تستخدمه فيها.

6. ماذا يحدث عندما تسوء الأمور؟

اختبر المؤلفون أربعة سيناريوهات:

  1. العالم المثالي: كل شيء مصرح به. يبدأ الكمبيوتر العمل بشكل طبيعي.
  2. البرامج الثابتة المتلاعب بها (Tampered Firmware): تم تغيير كود حارس البوابة الخاص بالكمبيوتر نفسه. يتوقف النظام فوراً ويرفض البدء.
  3. التوقيع المزيف: كود حارس البوابة سليم، لكن التوقيع الرقمي خاطئ. يتوقف النظام.
  4. الجهاز الخبيث: يحاول الكمبيوتر الاتصال بوحدة تخزين USB لا تملك الهوية الصحيحة. يقوم النظام بحظر هذا الجهاز تحديداً ويرفض السماح له بالتحميل، مما يؤدي فعلياً إلى تحييد التهديد.

ملخص

باختاًصر، بنى المؤلفون نموذجاً أولياً يحول عملية بدء تشغيل الكمبيوتر إلى نقطة تفتيش أمنية صارمة. باستخدام معيار جديد يسمى SPDM، يجبر الكمبيوتر كل جهاز متصل على إثبات هويته قبل السماح له بالعمل. وبينما يضيف هذا قدراً ضئيلاً من الوقت إلى عملية التشغيل (حوالي 8%)، فإنه يخلق درعاً قوياً ضد المتسللين الذين يحاولون التسلل عبر وحدات USB أو الأجهزة المتلاعب بها. لقد جعل المؤلفون كودهم مفتوح المصدر حتى يتمكن خبراء الأمن الآخرون من استخدامه لبناء أنظمة أكثر قوة.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →