← Nieuwste papers
💻 computer science

A UEFI System with SPDM to Protect Against Unauthorized Device Connections

Dit artikel stelt een open-source UEFI-systeem voor en evalueert dit met gebruikmaking van het Security Protocol and Data Model (SPDM) om PCIe- en USB-apparaten te authenticeren, waarbij onbevoegde randapparatuurverbindingen succesvol worden voorkomen met een aanvaardbare opstarttijd-overhead van ongeveer 13% in instructies en 8% in CPU-cycli.

Oorspronkelijke auteurs: Ágatha de Freitas, Marcos A. Simplicio Jr, Bruno C. Albertini, Renan C. A. Alves

Gepubliceerd 2026-05-12
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Ágatha de Freitas, Marcos A. Simplicio Jr, Bruno C. Albertini, Renan C. A. Alves

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je computer een burcht met hoge beveiliging is. Jarenlang was de poortwachter van de burcht (de BIOS) wat ouderwets en inconsistent; elke keer dat er een nieuw type slot verscheen, had de poortwachter een patch nodig om het te begrijpen. Om dit op te lossen, schakelde de burcht over op een moderne, gestandaardiseerde poortwachter genaamd UEFI. Deze nieuwe poortwachter is sneller en slimmer, maar heeft nog steeds een blinde vlek: hij vertrouwt iedereen die met een erop geldig ogend badge door de deur loopt, zelfs als dat badge toebehoort aan een spion.

Dit artikel stelt een nieuw, ultra-veilig systeem voor waarbij de poortwachter niet alleen badges controleert; hij voert een strenge, real-time achtergrondcontrole uit op elk enkel apparaat dat probeert verbinding te maken met de burcht, van USB-flashdrives tot interne harde schijven.

Hier is hoe de auteurs dit systeem hebben gebouwd en getest, eenvoudig uitgelegd:

1. Het Probleem: De "Trojaanse Paard"-USB

Aanvallers kunnen een computer binnendringen door een kwaadaardige USB-drive of een gemanipuleerd intern onderdeel aan te sluiten. Zodra deze apparaten verbonden zijn, kunnen ze virussen installeren, data stelen of het systeem overnemen voordat het besturingssysteem (zoals Windows of Linux) zelfs maar is opgestart. De auteurs wilden dit voorkomen door de computer de identiteit van elk apparaat te laten verifiëren voordat het iets mag doen.

2. De Oplossing: De "Geheime Handdruk" (SPDM)

De auteurs gebruikten een protocol genaamd SPDM (Security Protocol and Data Model). Denk aan SPDM als een complexe, onbreekbare geheime handdruk.

  • De Oude Manier: De computer zegt: "Hallo," en het apparaat zegt: "Hoi, ik ben een muis." De computer gelooft het.
  • De Nieuwe Manier: De computer zegt: "Hallo." Het apparaat moet reageren met een cryptografisch bewijs (een digitaal certificaat) dat zegt: "Ik ben een muis, en hier is mijn identiteitskaart, ondertekend door de fabrikant." De computer controleert deze identiteitskaart tegen een lijst van betrouwbare uitgevers. Als de ID nep, verlopen of afwezig is, zegt de computer: "Geen toegang," en het apparaat wordt direct buitengesloten.

3. De Test: Een Digitaal Zandbak

Omdat ze nog niet gemakkelijk echte hardware konden vinden die deze nieuwe beveiligingsstandaard ondersteunde, bouwden de auteurs een virtuele computer (met behulp van een tool genaamd QEMU) om hun idee te testen.

  • Ze creëerden een "Proof-of-Concept" (een werkend prototype) waarbij de poortwachter (UEFI) van de virtuele computer kon communiceren met virtuele USB-drives en virtuele harde schijven met behulp van deze geheime handdruk.
  • Ze stelden ook een "Trusted Platform Module" (TPM) in, die fungeert als een beveiligde kluis binnen de computer die de hoofdsleutels opslaat en de resultaten van deze controles registreert.

4. De Regels van het Spel

De auteurs definieerden wie de "boeven" kunnen zijn:

  • De Sluipende Werknemer: Iemand met fysieke toegang tot de computer die een kwaadaardige USB-drive aansluit.
  • De Leveringsketen Saboteur: Iemand die een legitieme harde schijf ruilt voor een neppe voordat de computer zelfs maar naar de klant wordt verzonden.
  • De Binnensitter: Een fabrieksarbeider die tijdens de assemblage een verborgen spionchip installeert.

Hun systeem is ontworpen om al deze te stoppen. Zelfs als een boef een onderdeel verwisselt, zal het nieuwe onderdeel niet de juiste digitale handtekening hebben, dus weigert de computer om ermee te communiceren.

5. De Resultaten: Is het de Wacht waard?

Veiligheid gaat vaak gepaard met een prijs: snelheid. De auteurs wilden weten: "Hoe veel trager start de computer op door al deze controles?"

Ze draaiden de virtuele computer 10.000 keer om accurate gegevens te krijgen.

  • De Kosten: De computer deed ongeveer 8% langer over het opstarten (booten) en gebruikte ongeveer 13% meer verwerkingskracht (instructies) om deze controles uit te voeren.
  • Het Oordeel: De auteurs stellen dat dit een zeer kleine prijs is die je betaalt voor de enorme veiligheidswinst. Het is als een paar extra seconden wachten bij de beveiligingscontrole op het vliegveld om ervoor te zorgen dat niemand een wapen smokkelt. De vertraging gebeurt slechts één keer wanneer je de computer aanzet, niet elke keer dat je hem gebruikt.

6. Wat Er Gebeurt Als Er Iets Misgaat

De auteurs testten vier scenario's:

  1. Perfecte Wereld: Alles is geautoriseerd. De computer start normaal op.
  2. Gemanipuleerde Firmware: De eigen poortwachtercode van de computer is gewijzigd. Het systeem stopt onmiddellijk en weigert te starten.
  3. Nep Handtekening: De code van de poortwachter is in orde, maar de digitale handtekening is verkeerd. Het systeem stopt.
  4. Kwaadaardig Apparaat: De computer probeert verbinding te maken met een USB-drive die niet het juiste ID heeft. Het systeem blokkeert dat specifieke apparaat en weigert het te laden, waardoor de dreiging effectief wordt geneutraliseerd.

Samenvatting

Kortom, de auteurs bouwden een prototype dat het opstartproces van een computer omzet in een strikte beveiligingscontrole. Met behulp van een nieuwe standaard genaamd SPDM, dwingt de computer elk aangesloten apparaat zijn identiteit te bewijzen voordat het mag werken. Hoewel dit een klein beetje tijd toevoegt aan het opstartproces (ongeveer 8%), creëert het een krachtig schild tegen hackers die proberen binnen te sluipen via USB-drives of gemanipuleerde hardware. De auteurs hebben hun code open-source gemaakt zodat andere beveiligingsexperts het kunnen gebruiken om nog sterkere systemen te bouwen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →