sice to resim rucne, ale doufam ze krome redesignu instalatoru pridaji par radko "kodu" aby "Sifrovat cely disk" sifrovalo cely disk a ne ze to da oddelenej/nesifrovanej boot kam hazi vsem potencionalnim lokalnim utocnikum jadro a initramfs... pritom staci pridat parametr "GRUB_ENABLE_CRYPTODISK=y" a nastavit initramfs odemknuti automaticky aby nebyl uzivatel nucen psal LUKS heslo 2x
odpovedi je: s kompatibilitou neni problem, distribucni grub luks podporuje, nic jineho poblem s kompatibilitou narazit nemuze, jakmile se odemkne tak je proste odemceno... navic popsane reseni pouzivam uz roky na ruznem hw s ruznejma verzema *buntu...
ano bez Secure Boot a vlastniho UEFI klice lze napadnout "GRUB".efi, nicmene moduly GRUBu uz jsou na LUKS a initramfs a kernel take, tzn. napadnuti je mnohem slozitejsi a pro vetsinu potencionalnich utocniku neresitelne... s tvoji logikou neni potreba sifrovat vubec ;-)
"s tvoji logikou neni potreba sifrovat vubec"
No to je trochu zkratkovité. Osobně používám standardní šifrování z Ubuntu kvůli tomu, aby se moje data nedostala tam kam nemají, když mi někdo stroj ukradne. Takže šifrovat má smysl i když to nezahrnuje kernel. Navíc bez secure boot to je jedno, protože to tvoje "napadnuti je mnohem slozitejsi" je otázka nabootování z flash disku. Navíc nahradit GRUB je poněkud snadnější, než se trefovat do konkrétní verze jádra.
zkratkovite uvazujes ty ;-)
1. kernel je porad komplikovanejsi upravit nez initramfs, ten staci rozbalit a zabalit s keysenderem, to zvladne kde kdo
2. bez secure boot zadne nabootovani z flash disku nepomuze "v mem pripade", pomuze ale naopak v "tvem pripade" protoze nemas sifrovanej boot a z USB Flash ti tam takto nekdo podstrci ten upravenej initramfs
3. neni treba se trefovat do konkretni verze jadra, uprava (tveho nesifrovaneho) initramfs je snadnejsi, treba "vlozim svoji USB Flash do tveho NB, po nastartovani si automaticky pripoji (tvuj nesifrovanej) boot, rozbali automaticky vsechny stavajici initramfs, prida do nich 1 binarku a 1 radek do stavajiciho scriptu pro odemknuti LUKS, zabali initramfs, vypne"
4. Nahradit GRUB celek nejde kdyz je vetsina GRUBu na sifrovanem boot (coz neni tvuj pripad), to o cem sem mluvil je upravy zdrojaku GRUBu aby bootx64.efi obsahoval keysender, to vyzaduje znalosti nasobne vyssi nez upravy initramfs, navic s timto upravenym bootx64.efi se MUSIS strefit do verze GRUB moduly na sifrovanem boot (coz neni tvuj pripad)
ano Snap dela "veci" "jednodussi" ;-)
https://www.root.cz/clanky/ubuntu-snap-store-obsahoval-balicky-tezici-kryptomeny/
Borci z Googlu si taky můžou použít, jaký toolchain chtějí, a nemusí (a to především) podporovat x architektur. Distribuce má jeden výchozí v repozitářích a věřte, že není sranda udržovat celý toolchain na x architekturách speciálně kvůli jednomu prohlížeči. A nedivil bych se, kdyby ani tak Chromium na distribuci typu 14.04 nefungovalo. Ono totiž vyžaduje i určité funkce v kernelu, které v těch starších prostě nejsou. Můj tým má na starosti fungování Google Chrome/Chromia v RHEL. V 7 to ještě jde, ale v 6 už je to téměř voodoo za hranicí možného. Takový Chrome ve Flatpaku by nám vytáhl neuvěřitelný trn z paty.
Dekuju za odpoved, zajimalo by me teda, jestli to Chromium na tech x architekturach fakt rozumne bezi, nebo tam je jenom pro formu. A co umi navic oproti Chrome, kdyz potrebuje veci z jadra, ktere Chrome nepotrebuje a jak v tom pomuze Snap. Ale s tim toolchainem to obecne asi chapu.
Pevne doufam, ze tuhle srandu nebudu muset co nejdele pouzivat, Firefox, Chrome i Brave zatim jedou krasne i na 14.04. Coz o Brave se snapd moc rict neslo. Nevim, co za to mohlo, ale zustavam verny klasice.
Oproti Chrome to navíc neumí nic, ale Chrome třeba na RHEL 6 už roky nefunguje. U Chromia jsme schopní to obejít, protože to buildíme my, ale u Chrome pracuje už s hotovou binárkou. No a pak je tam ta podpora dalších architektur. Minimálně na 32 bitovém ARMu a Intelu běží dobře a pro ně už Chrome běžně dostupný není.
Tady jsou dva starší články, nicméně nevím jak moc jsou aktuální:
https://www.root.cz/clanky/snappy-ubuntu-core-instalace-lusknutim-prstu/
https://www.root.cz/clanky/snappy-aplikace-jak-funguji-a-jak-si-je-udelat/