Aller au contenu
Expérimentation

Redémarrage à distance avec disque chiffré LUKS2 et TPM2

Vérifier qu'une Box chiffrée avec LUKS2 lié au TPM2 redémarre sans intervention physique, et ce qui se passe quand les mesures PCR changent (mise à jour du noyau, du firmware, Secure Boot).

En test#securite#linux#pocPublié le 16 sept. 2026Mis à jour le 16 sept. 2026
Statut du test
À tester
Priorité
Haute
Prévu pour
Octobre 2026
Hypothèse
Avec systemd-cryptenroll et un enrôlement TPM2 lié aux PCR du démarrage sécurisé, la Box redémarre sans saisie de mot de passe après un redémarrage ordinaire, refuse le déverrouillage automatique après une modification du chargeur ou de la désactivation de Secure Boot, et redevient déverrouillable avec la clé de récupération.
Procédure
1. Installer la distribution candidate avec LUKS2 sur la machine de laboratoire, Secure Boot actif. 2. Enrôler le TPM2 avec systemd-cryptenroll en choisissant explicitement les PCR (ne pas laisser le défaut, qui ne lie à aucun PCR), plus une clé de récupération. 3. Redémarrer 10 fois via SSH : compter les déverrouillages automatiques et le temps de retour du service. 4. Appliquer une mise à jour du noyau ; redémarrer ; observer. 5. Désactiver Secure Boot dans l'UEFI ; redémarrer ; vérifier que le déverrouillage automatique est refusé ; déverrouiller avec la clé de récupération ; réactiver. 6. Simuler une mise à jour de firmware UEFI si possible. 7. Tester la variante TPM2 + PIN et documenter l'impossibilité de redémarrage à distance. 8. Tester la compatibilité des pilotes GPU avec Secure Boot.

Pourquoi

Le mode de déverrouillage du disque est la décision de sécurité la plus structurante pour la télémaintenance : voir Durcissement. Sans ce test, on ne peut promettre au client ni le redémarrage à distance ni la protection en cas de vol.

Points d'attention

  • La documentation de systemd-cryptenroll indique que, sans option --tpm2-pcrs, l'enrôlement n'est lié à aucun PCR : le test doit vérifier le comportement réel avec les PCR choisis.
  • Une mise à jour du noyau ou du chargeur peut modifier les PCR et bloquer le déverrouillage automatique : mesurer la fréquence et documenter la procédure de ré-enrôlement.
  • Vérifier le comportement quand le TPM est réinitialisé (remplacement de carte mère simulé par un tpm2_clear).

Résultats attendus

CasDéverrouillage automatique attendu
Redémarrage ordinaireOui
Mise à jour du noyau (chargeur signé inchangé)À observer
Secure Boot désactivéNon
TPM réinitialiséNon ; clé de récupération fonctionne
TPM2 + PINNon (PIN requis)
content/experiments/redemarrage-distant-luks-tpm.md164 mots