Was ist der Bootloader?

Der Bootloader ist das erste Programm, das beim Einschalten des Telefons ausgeführt wird. Er initialisiert die Hardware und prüft dann das Betriebssystem, bevor er die Kontrolle an dieses übergibt.

Hersteller liefern Geräte mit einem gesperrten Bootloader aus: Nur Firmware, die mit einem vom Gerät vertrauten Schlüssel signiert ist, kann gestartet werden.

Verified Boot

Verified Boot ist die Prüfung, die der Bootloader durchführt. Sie erzwingt eine Vertrauenskette vom Bootloader bis zur Systempartition, sodass jedes veränderte oder beschädigte Image erkannt wird, bevor es ausgeführt wird.

Bei einem gesperrten Bootloader stoppt eine fehlgeschlagene Prüfung den Boot-Vorgang. Bei einem entsperrten Bootloader wird die Prüfung umgangen.

Entsperren

Das Entsperren des Bootloaders ist die Voraussetzung dafür, /e/OS zu installieren. Es hat auch einen Preis:

  • Verified Boot wird nicht mehr durchgesetzt, jedes Image kann geflasht und gestartet werden
  • die Festplattenverschlüsselung ist weniger stark an die Integrität des Systems gebunden
  • das Entsperren löst ein Zurücksetzen auf die Werkseinstellungen aus (alle Daten werden gelöscht)
  • manche Apps verweigern die Ausführung auf einem entsperrten Gerät

Wieder sperren

Das erneute Sperren stellt das Gerät wieder unter Verified Boot, diesmal mit Vertrauen in den /e/OS-Signierschlüssel. Das Gerät startet nur /e/OS und nichts anderes, und ein manipuliertes Systemabbild stoppt den Boot-Vorgang.

Das erneute Sperren löscht ebenfalls das Gerät.

Gesperrt vs. entsperrt

GesperrtEntsperrt
Verified BootDurchgesetztUmgangen
Flashen eines anderen BetriebssystemsVerweigertErlaubt
Verändertes SystemabbildBeim Booten blockiertStartet
VerschlüsselungsschlüsselAn Systemintegrität gebundenSchwächere Garantien
Persistente MalwareGeringes RisikoKann einen Neustart überleben
Zustand ändernZurücksetzen auf WerkseinstellungenZurücksetzen auf Werkseinstellungen

Ein entsperrter Bootloader ist für sich genommen keine Fernzugriffs-Schwachstelle. Er erfordert physischen Zugriff, um ausgenutzt zu werden. Was sich ändert, ist das Ergebnis einer Kompromittierung: Ein Angreifer, der bereits Zugriff erlangt hat, kann etwas installieren, das Neustarts und Zurücksetzungen auf die Werkseinstellungen übersteht.

Erneutes Sperren bei /e/OS

Warnung: Sperren Sie den Bootloader nur bei offiziellen Builds wieder. Community-Builds sind nicht mit dem /e/OS-Release-Schlüssel signiert, und ein erneutes Sperren macht das Gerät unfähig zu starten.
Warnung: Das erneute Sperren setzt das Gerät auf die Werkseinstellungen zurück. Sichern Sie zuerst Ihre Daten.

Das erneute Sperren ist nicht auf jedem Gerät möglich, es hängt davon ab, was der Hersteller erlaubt. Prüfen Sie das Feld Bootloader auf Ihrer Geräteseite, es zeigt entweder lockable oder not lockable an.

Wenn das Gerät dies unterstützt, befinden sich die Befehle im Abschnitt Locking the bootloader am Ende seiner Installationsanleitung.

Was das erneute Sperren nicht behebt

Das erneute Sperren stellt Verified Boot wieder her, es stellt jedoch nicht Googles Gerätezertifizierung wieder her. Apps, die auf Play Integrity oder Hardware-Attestierung angewiesen sind (Banking, Zahlungsdienste, manche Streaming-Apps), funktionieren auf einem wieder gesperrten /e/OS-Gerät weiterhin nicht, da das Gerät mit dem /e/OS-Schlüssel statt dem des Herstellers signiert ist.