Už jsem našel "českej návod k použití" :-)
Tady je: https://www.novinky.cz/internet-a-pc/bezpecnost/484604-objevil-se-prvni-vir-ktery-napadne-pocitac-jeste-pred-zapnutim-bezny-antivirus-nepomuze.html
Desítky mi přijde poměrně přehnané číslo, nicméně v takovém případě dává smysl nasadit elektronický podpis. Přijde mi, že už je pomalu na čase začít od výrobců právně vymáhat nějakou kvalitu a bezpečnost.
(Samozřejmě se základní myšlenkou svobodné kontroly nad HW: jestli chcete nahrát nepodepsaný bios, přehoďte jumper.)
Myslím že desítky může být normální číslo u výrobců, kteří na podporu a bezpečnost dbají. Třeba u Dell Latitude E5570 jsem napočítal 16 verzí biosů (2015-2017).
Jinak tohle je spíše záležitost bezpečnosti OS - pokud dovolíte aby se na vašem zařízení spouštěli neznámé aplikace s právy správce, tak už jste částečně prohrál.
Podobně můžete argumentovat že pomocí aplikace nvflash můžete v OS flashovat firmware pro GPU...a také není potřeba jumper.
Okay. :-)
Mně nejde jen o můj počítač. Mně jde o to, že pak bude internet plnej neodvirovatelnejch počítačů rozesílajících spam na moje servery. Pořád všichni řeší spam v emailu, spam na fórech, DDOS útoky, masivní exploitování počítačů, bruteforce útoky prakticky neustále prakticky na všechno, crawlery procházející internet a kontrolující, kde běží jaké CMS (další krok je že někdo najde exploit a následuje masivní hackování všech běžících instancí), to, že někdo zaplatí autorovi jiného malwaru, aby mu jeho malware rozšířil po internetu, atd.
Přitom by stačilo trhat nízko visící ovoce, a pozice útočníků by se významně ztížila.
A mimochodem, u té karty to považuju za naprosto totéž.
Jumper u serveru nepřichází v úvahu(hlavně v měřítku stovek a tisicu) z důvodu managementu. Už I u workstation je třeba cesteji flashnout bios. Např k notasu už mám 7 releasu vcetne oprav závažných bezpečnostních chyb. Jak tohle chceš dělat v měřítku tisíců strojů? Ale tam je to většinou jisti nadrazeny out of band management system pres ktery to jde.
U user pecek je to smůla. Bránit se dá vypnutím možnosti flashovani I proti heslu nebo podepisovanim fw ale pokud se to da obejit a developer byl niemenad tak smůla.
Už je to ale nějaký pátek co mají u některé laptopy aspoň boot block recovery( to uz asi 17 let) nebo dokonce dual bios. Pokud je dual bios implementovány spravne tak do zajištěné oblasti nelze zapisovat jinak než nacvaknutim se na SPI, přímo na cip nebo i na jtag desky.