Je to úplně jednoduché. Microsoft je americká firma s hlavní základnou v USA. Pokud za ní přijdou pánové z národní bezpečnosti, že MS prostě musí přidat zadní vrátka do BitLockeru, co MS udělá? Zavře krám, jako tady pánové od truecryptu? Nebo řekne ne, my vám sereme na pověření od tohoto státu a nepodvolíme se. Vážně máte pocit, že by to MS prošlo? Nebo jiné sídlící v zemi, která má požadavky podobného typu? Samozřejmě nemůžou to udělat naprosto okatě. Pokud by se na to přišlo, nikdo tající skutečně cenné informace by to nepoužíval.
Jaký smysl má, aby NSA dělala open source nástroj pro skrývání dat? A proč by s tím přestávala právě teď? Konec grantu?...
Netušil jsem, že autoři TC jsou neznámí. Tím spíš mě fascinuje, jak jsou si všichni jistí, že Bitlocker má zadní vrátka pro NSA a o TC nemají nejmenší pochybnosti. Přitom pokud by se MS na nějaká zadní vrátka přišlo, tak by si už ve firmách neškrtl - což by pro něj bylo smrtící. To už mi přijde pravděpodobnější, že oni neznámí anonymní autoři TC odedávna byli zaměstnanci NSA (důsledky si vyvoďte sami).
Za prvé: MS si může dovolit trochu lepší právníky než páni kluci z TC.
Za druhé: MS je pro vládní rozpočet docela významná dojná kráva. Nemyslím si, že by ve vládě byli tak blbí, aby chtěli/riskovali její zaříznutí.
Takže ano: jestli někdo má sílu na to, aby se NSA ubránil, je to právě MS (a Google).
Nejsem si jistý zda audit odpovídá mým představám.
Oni prošli uveřejněný kód a ještě jen některé jeho části. To že zkompilované soubory vznikly zkompilováním zkoumaným kódem a kompilátor byl nezávadný je neprokázáno, a podle mne to ani nikdy prokázáno nebude.
Musela by se na to vrhnout nemalá komunita, která by se podřídila nějakému centrálnímu velení (nejspíše by šlo o několik nezávislých skupin - neznajících se a u většiny se bude předpokládat čestné a svědomité jednání, více jich je pro kontrolu výstupu), nezáleželo by jim na čase stráveným nad kódem a to že práci dělají jen pro dobro společnosti, bez finanční odměny.
A pak stejně bude na lidech nakolik jejich práci a úmyslům uvěří. A to vše se bude týkat pravděpodobně jen jedné verze projektu pro jeden konkrétní systém.
Pokud vim, zadni vratka se resila prave v te prvni fazi. Zbytek resi, zda tam nejsou jeste jine bezpecnostni problemy. Kazdopadne, pokud bude konecny result, ze krom par drobnosti je to zcela korektni ... tak to teprv bude doslova BOMBA ... ;D.
Otazka spis je, jestli auditori neprohlasi (na neci pozadavek) ze "neexistujici" SW nema smysl auditovat ...
Ano, bootloader a ovladače jádra Windows. Bylo objeveno několik zranitelností, ale pouze potenciálních (na základě určitýho předpokladu), zdaleka nic typu backdoor. Kód byl ohodnocen jako ne příliš udržovatelnej, ale spíš co se týče budoucnosti - pro budoucí hledání a opravu chyb.