Dawwido 2020-11-14 18:03:56 +3
Mireczki i Mirkówny,

Chciałbym sobie kupić tego nowego Macbooka air, tego z M1, głównie ze względu na wydajność ARMa i design.

Jednak brzydzi mnie ta applowska telemetria.
Nie wiem czy wiecie, ale MacOS wysyła hashe wszystkich uruchamianych binarek do appla. sos

Czy użytkownikom #macos to nie przeszkadza?
Przecież na podstawie tych danych można stwierdzić kiedy ktoś zaczął/skończył pracę, odpalił tora, rozmawiał ze znajomymi. Kompletna inwigilacja.
A wszystko przesyłane plaintextem, więc każdy router po drodze może to podglądać.

To serio gruba sprawa.

A więc pytanie: czy można na maku zainstalować linuxa? Jest odblokowany bootloader, da się władować GRUBa?

#linux #macbook #macbookair #apple
M.....y 2020-11-14 18:10:22 +7
[komentarz usunięty]
skonany_barbarzynca 2020-11-14 18:15:19 +7
[komentarz usunięty]
hitherto 2020-11-14 19:13:47 +4
@Dawwido:

Masakra. To coś jakbyś czytał że na wycieczce z biura X masz jako jedną z atrakcji ruchanie w dupę. Więc grzecznie pytasz czy dałoby się jakoś ominąć ten punkt programu, bo poza tym wycieczka Ci się podoba. A w zamian dowiadujesz się że:
- hehe Turystyczny Dzban Miesiąca
- przecież zgadzasz się na to w umowie wycieczki
- w innym biurze też możesz sobie wykupić opcję ruchania w dupę
- wstawaj zesrałeś się

Ogromnie smuci mnie że tak łatwo przeszliśmy do porządku dziennego nad takimi sprawami że anonimowość i wolność wyboru nie istnieje a sprzęt który kupujesz jest mniej Twój a bardziej tego kto go zaprojektował.

Co do samego meritum - bardzo możliwe że bootloader będzie blokował instalacje innych systemów.
takie-inne-uczucie 2020-11-14 20:19:23 +4
@Dawwido:

1) Apple nie zbiera hashy odpalanych binarek tylko hash certyfikatu, którym binarka została podpisana.

2) Można to wyłączyć nowym toolem bputil ( https://keith.github.io/xcode-man-pages/bputil.1.html ), trzeba przestawić system w tryb --permissive-security. Pozwala to też ładować własne moduły ( kext'y) do kernela.

3) Bootloader zarówno na Intelu jak i Apple Silicon można odblokować toolem crsutil ( https://ss64.com/osx/csrutil.html ). Po jego odblokowaniu na Intelu można zainstalować Linuxa, na Apple Siliconie prawdopodobnie też ale żadna dystrybucja nie ma na razie sterowników do ARMowych Maków.
Oastry 2020-11-14 18:06:56 +3
Jednak brzydzi mnie ta applowska telemetria.
Nie wiem czy wiecie, ale MacOS wysyła hashe wszystkich uruchamianych binarek do appla. sos

Czy użytkownikom #macos to nie przeszkadza?
Przecież na podstawie tych danych można stwierdzić kiedy ktoś zaczął/skończył pracę, odpalił tora, rozmawiał ze znajomymi. Kompletna inwigilacja.

@Dawwido: czyli mniej niż wie twój operator telefonu czy internetu, ale rozumiem obawy. Możesz to wszystko zablokować https://github.com/adversarialtools/apple-telemetry
n.....e 2020-11-14 18:07:12 +3
@Dawwido: Wstawaj zesrałeś się
takie-inne-uczucie 2020-11-14 21:45:34 +3
@Dawwido: @hitherto: Jeszcze doczytałem jak w praktyce wygląda teraz bootowanie innych systemów na Apple Silicon (bo to co pisałem wyżej to tylko teoria na bazie dokumentacji i tego co z niej pamiętam) - GRUB nie działa ponieważ nowe Maki nie mają UEFI ani BIOSu, za to korzystają z Applowego iBoot.
Jest to ten sam system co na iPhone'ach i iPadach, tyle że na M1 nie jest potrzebny jailbreak bo sprawdzanie certyfikatów można wyłączyć tak jak napisałem wyżej. Dzięki temu można na nim uruchomić pongoOS - minimalny niskopoziomowy shell, napisany z myślą o iPadach. Twórcy przerabiają go teraz na uniwersalny bootloader w stylu GRUBa, tak aby służył do odpalania większych systemów. Biorąc pod uwagę, że oficjalna premiera nowych Maków jest dopiero za 3 dni to wygląda to bardzo dobrze. Jedyne komponenty do których nie ma dostępu to firmware, ale to podobnie jak w normalnych PC - chociaż nie da się wgrać niczego w stylu coreboot ale on działa też tylko na wybranych kombinacjach procesorów i płyt głównych.

https://twitter.com/checkra1n/status/1327514550300762113
LazyInitializationException 2020-11-14 18:17:18 +2
[komentarz usunięty]
Dawwido [OP] 2020-11-14 18:25:18 +2
@MonitorEkranowy: trochę przykre, że ludzie uważają to za normalne. Normalne to może jest we flotach firmowych komputerów, żeby właściciel sprzętu wiedział do czego są używane.
Nie w sprzęcie za który zapłaciłeś.

Co do zbierania danych o używaniu funkcjonalności to mogą sobie badania w laboratorium zrobić albo dać ludziom sprzęt z telemetrią za ich wiedzą, zgodą i z zapłatą za wykonane badania.
Oastry 2020-11-14 18:39:42 +2
Może masz maka i wiesz czy jak się nie wyrazi takiej zgody to czy nadal pozwala uruchomić komputer?

@Dawwido: raczej tak, w ustawieniach można wyłączyć wysyłanie
Dawwido [OP] 2020-11-14 18:44:18 +2
@open-alpha: tak, rozumiem, że są podobne narzędzia dla linuxa i mają bardzo uzasadnione przypadki użycia.

Chodzi mi jedynie o możliwość zdecydowania o tym.
W linuxie to ja wybieram i instaluję aide czy tripwire.
W MacOS to jest domyślnie włączone i według artykułu[0] nie da się tego łatwo wyłączyć.

[0] https://sneak.berlin/20201112/your-computer-isnt-yours/
Dawwido [OP] 2020-11-14 19:25:18 +2
@hitherto: dzięki za głos zrozumienia.
Trzeba edukować ludzi i częściowo ta dyskusja miała to na celu.
No i głosować portfelem.

Liczę, że uwolnią bootloader albo znajdzie się jakiś backdoor i wjedzie nixos na pełnej, bo sprzęt naprawdę wygląda zacnie.

Czekam też na teardown i sprawdzenie czy będzie flexgate i prowadzenie ścieżek z wysokim napięciem blisko ważnych podzespołów, bo z tym też apple miało problem.
Ale przecież "amazing design".
takie-inne-uczucie 2020-11-14 22:09:42 +2
@Dawwido: Zobaczymy, na poprzedniej generacji Macbooków (2016-2020) było bardzo dużo problemów ze sterownikami do Wi-Fi i audio a w jednym konkretnym modelu nie działała nawet klawiatura, touchpad, bluetooth i kontrola wiatraków.
W jeszcze wcześniejszej generacji (2012-2015) odpalanie Linuxa na Macbooku była bardzo popularne a support Linuxa był idealny bo to był po prostu najlepszy dostępny hardware ale w ostatnich latach pojawiła się spora liczba bardzo fajnych laptopów innych producentów i zainteresowanie utrzymywaniem sterowników do Maców spadło. Mam nadzieję, że przejście na ARM znowu trochę rozkręci społeczność.
kwitnaca-wisnia 2020-11-15 06:56:17 +2
macOS wysyła hashe wszystkich uruchamianych binarek do Apple.

@Dawwido: nic takiego nie ma miejsca, nie wprowadzaj ludzi w błąd. Do serwera OCSP wysyłane są informacje o certyfikacie developera danej aplikacji.

https://blog.jacopo.io/en/post/apple-ocsp/
Dawwido [OP] 2020-11-15 07:02:46 +2
@kwitnaca-wisnia: tak dzięki, już widziałem na Hacker News.

Jednak czy to coś zmienia? Wiele firm ma jeden produkt, więc wiadomo, że odpalony został kod podpisany certyfikatem figmy, Tor project albo Slacka. Łatwo zgadnąć co to mógł być za program.
Dawwido [OP] 2020-11-14 18:12:10 +1
@Oastry: jednak nie po to wydaję 6k na komputer, żeby blokować szpiegów w hosts. Które to zresztą hosts blokują update'y i apple store.

@notedeagle: nie rozumiem? Wyjaśnij.
Dawwido [OP] 2020-11-14 18:18:09 +1
@skonany_barbarzynca: czemu dzbana, wyjaśnij?
Czy to dla tego, że nie lubię jak ktoś mnie szpieguje?
Oastry 2020-11-14 18:21:07 +1
jednak nie po to wydaję 6k na komputer, żeby blokować szpiegów w hosts. Które to zresztą hosts blokują update'y i apple store.

@Dawwido: to zablokuj same metrics.icloud.com i metrics.apple.com, narzekasz że komunikuje się z Apple to jak ma nie blokować update'ów? A jak dodanie 2 linijek w hosts Cię przeraża to zagłosuj portfelem i nie kupił od nich sprzętu - Huawei pewnie mniej wysyła ( ͡° ͜ʖ ͡°)
M.....y 2020-11-14 18:33:05 +1
[komentarz usunięty]
Dawwido [OP] 2020-11-14 18:34:49 +1
@Oastry: zią, co to za oblężona twierdza? Jaki hejter louis?

Serio podoba mi się ten sprzęt i uważam, że za taką cenę to jest sztos. Tylko lubię mieć możliwość decydować co mój komputer uruchamia i komu przesyła moje dane.

Może masz maka i wiesz czy jak się nie wyrazi takiej zgody to czy nadal pozwala uruchomić komputer?
Dawwido [OP] 2020-11-14 18:39:07 +1
@sha128: OK, rozumiem, dzięki. Jednak nie znalazłem mocniejszego i tańszego lapka do 1,5 kg. Dlatego połączenie tego Aira z linuxem uznałem za optimum.

Dzięki wszystkim za odpowiedzi.
Dawwido [OP] 2020-11-14 19:00:14 +1
@skonany_barbarzynca: 1. eee, no Linux nie szpieguje, chyba, że Ubuntu.
Więc nie musimy się zgadzać na szpiegowanie i im więcej ludzi będzie do tego przywiązywać wagę tym więcej firm będzie celować w tych świadomych użytkowników.

2. MacOS używałem jedynie przelotnie i nie uważałem go za wygodnego, więc cenię możliwość wyboru alternatywy.

@Oastry: no i dzięki, dogadaliśmy się, choć nie było łatwo ( ͡°( ͡° ͜ʖ( ͡° ͜ʖ ͡°)ʖ ͡°) ͡°).
Mam nadzieję, że te dwa zaznaczone checkboxy też się da odznaczyć.

W takim razie pewnie poczekam aż społeczność znajdzie sposób na instalację linuxa i pewnie kupię tego Macbooka.
Moze nawet pobawię się MacOSem i mi się spodoba i go zostawię.

Jeszcze raz dzięki, i nie zawsze trzeba atakować kogoś o odmiennym zdaniu.
Dawwido [OP] 2020-11-14 19:16:03 +1
@open-alpha: niby tak, ale możesz zahashować najpopularniejsze aplikacje, żeby znać ich hashe i później jak dostaniesz hash od użytkownika to sprawdzać czy masz go w bazie i jeśli tak, to już wiesz jaką binarkę uruchomił.
Dawwido [OP] 2020-11-14 21:52:39 +1
@takie-inne-uczucie: wspaniale. Dzięki za dogłębne zbadanie tematu.
Rzeczywiście idzie szybko. Przy tak popularnym producencie pewnie wsparcie społeczności będzie dobre i długo utrzymywane.
hitherto 2020-11-14 22:36:43 +1
@x134xvb ale przecież podał przykład dlaczego. Poza tym Linux to jedyny system w którym nikt Cię nie pyta o numer telefonu przy instalacji. Dla mnie to dużo.
kwitnaca-wisnia 2020-11-15 07:11:03 +1
@Dawwido: „I should also add that after closing Firefox and opening it again, no requests were made. This is reasonable, and indicates that certificate checking isn’t performed at each launch but only after it hasn’t been performed for a certain period of time.”

Nie za każdym razem.
fervi 2020-11-14 18:15:28 +0
@Dawwido: Nie można. Kup sobie normalnego lapsa, będzie działać lepiej
Oastry 2020-11-14 18:30:03 +0
dać ludziom sprzęt z telemetrią za ich wiedzą, zgodą

@Dawwido: wyrażasz zgodę przy konfiguracji, skąd więc sugerowanie że jest to poza wiedzą i zgodą ludzi? Ktoś na filmiku na youtubie tak powiedział, słynny hejter louis?
o.....a 2020-11-14 18:32:40 +0
Nie wiem czy wiecie, ale MacOS wysyła hashe wszystkich uruchamianych binarek do appla. sos

@Dawwido: Czyli coś na zasadzie tripwire tylko wbudowanego w mac

https://opensource.com/article/18/1/securing-linux-filesystem-tripwire

Nie wiem czy jest sens sie bać
sha128 2020-11-14 18:34:21 +0
[komentarz usunięty]
o.....a 2020-11-14 18:35:14 +0
@Dawwido: to sprawdzanie hashy to integrity checker w tutaj drugi przykład

https://aide.github.io/
skonany_barbarzynca 2020-11-14 18:50:11 +0
[komentarz usunięty]
o.....a 2020-11-14 18:54:11 +0
@Dawwido: Niestety nie mam MacOS ani żadnych produktów apple ale wydaje mi się że cześć tych informacji jest potrzebna do działania aplikacji typu jak by ktoś ci chciał ukraś laptopa i jego geolokalizcja podobnie z icloudem. Ogólnie szyfrowanie komunikacji nie jest taką prostą sprawą, chyba telegram, signal i protonmail oferuja end-end encryption a jakie te aplikacje sa stosunkowo młode.
Co do telemetri to nawet w przeglądarce jest ona używana (choć nie wiem czy nie myle agenta z telemetria) np jak się łączysz z stronką to jest pobierana od ciebie informacja nie szyfrowana o ip, wersji przeglądarki jej rozdzielczosci i os i na tej podstawie dobierany jest najlepsze ustawienia dla ciebie. Jak chcesz możesz się pobawić agent switcher lub podobnymi dodatkami:
https://addons.mozilla.org/en-US/firefox/addon/uaswitcher/
i np pokazywać przeglądarką że korzystasz z iOS i chroma a masz windowsa i firefoxa
o.....a 2020-11-14 19:11:27 +0
@Dawwido: ogólnie wysyłanie samych hashy to nic złego bo hash =/= wysłanie jego zawartości wydaję mi się tak jak wcześniej pisałem jest to jakaś forma zabezpieczenia i sprawdzenia czy nie masz zainfekowanego komputera.
Na screenie masz pokazane dwa rózne pliki ale zawartość ta sama.
o.....a 2020-11-14 19:23:31 +0
@Dawwido: apple zna wszystkie hashe swoich aplikacji i pewnie ma mechanizm który je porównuję co pewien czas czy jakiś wirus/expoid nie zmienił binarki, a co do podpatrzenia przez kogoś i wydobycie jakimś cudem hashy aplikacji jakie masz to nic nie daje, no chyba że nie robisz updatu od kupna laptopa i masz jakieś przedpotopowe wersje aplikacji, ale jak updatujesz go cały czas to hakerzy będa smutni bo ich praca w większości polega na znajdowaniu i działaniu na takich właśnie łatwych starych i dziurawych celach. No i trzeba się zastanowić że jak ktoś już ciebie atakuje to znaczy ze komuś podpadłeś nikt nikogo nie atakuje bez celu. Ja bym sie nie martwił. Co do tych informacji jak bardzo się martwisz to można by ustawić jakieś przekierowania w nicość jak byś znał fqdn gdzie to jest wysyłanie i zablokował to na firewallu/dns np
o.....a 2020-11-14 19:25:00 +0
@Dawwido: jak znajdzie ktoś że masz np najnowszą wersje wszystkich aplikacji to zrezygnuję z ataku prawdopodobnie, chyba że jest zlecenie na ciebie taka jest prawda
skonany_barbarzynca 2020-11-14 19:28:02 +0
[komentarz usunięty]
x.....b 2020-11-14 22:19:06 +0
@takie-inne-uczucie: nie rozumiem po co miałby ktoś instalować linucha na macu, w sensie dla mnie macOS to jest główny selling point, ew rozumiem jeszcze windowsa
x.....b 2020-11-15 00:10:09 +0
@hitherto: a macOS prosi? Chyba można mieć konto bez appleId