NitroPC - Leistungsfähiger und sicherer Mini PC

Wir freuen uns, unseren neuen NitroPC zu veröffentlichen - ein sicherer Mini-PC mit neuester Intel i7 CPU (10. Generation) und vollständig quelloffener Firmware und Software.

Leistungsfähige, aktuelle Hardware

Der NitroPC verfügt über einen aktuellen Intel Core i7-10510U Prozessor der 10. Generation mit bis zu 4,9 GHz und über eine m.2 SSD mit 6 Gb/s, und kann damit für leistungshungrige Anwendungen wie z.B. Programmierung/Kompilierung und Grafikanwendungen verwendet werden. Natürlich ist er damit auch für Büro- und Web-Anwendungen ausreichend dimensioniert.

Open Source Firmware/BIOS

Die Firmware ("BIOS") besteht aus den Open-Source-Systemen Coreboot und Tianocore UEFI. Dies ermöglicht die unabhängige Sicherheits-Überprüfung der Firmware und verhindert unerkannte Hintertüren. Zudem bootet der PC schnell und zukünftige Weiterentwicklungen sind möglich. Es lassen sich alle PC-Betriebssysteme inkl. Windows verwenden.

Deaktivierte Intel Management Engine

Verwundbare und proprietäre Low-Level-Hardwareteile werden deaktiviert, um die Hardware robuster gegen fortgeschrittene Angriffe zu machen. Die Intel Management Engine (ME) ist eine Art separater Computer innerhalb aller modernen Intel Prozessoren (CPU). Die ME fungiert als Master-Controller für Ihre CPU und hat weitgehenden Zugriff auf Ihren Computer (Systemspeicher, Bildschirm, Tastatur, Netzwerk). Intel kontrolliert den Code der ME und es wurden bereits schwere Schwachstellen in der ME gefunden, die lokale und entfernte Angriffe ermöglichen. Daher kann ME als Hintertür betrachtet werden und ist im NitroPC deaktiviert.

Vorinstalliertes Ubuntu Linux mit Festplattenverschlüsselung

NitroPC wird mit einem vorinstallierten Ubuntu Linux 20.04 LTS mit vollständiger Festplattenverschlüsselung ausgeliefert. Ubuntu ist eine der beliebtesten, stabilsten und am einfachsten zu bedienenden Linux-Distributionen. Der Umstieg von Windows auf Linux war noch nie so einfach.

Optional: Vorinstalliertes Qubes OS für höchste Sicherheitsanforderungen

Anstelle von Ubuntu Linux erhalten Sie auf Wunsch Ihren NitroPC mit vorinstalliertem Qubes OS 4.0 und vollständiger Festplattenverschlüsselung. Qubes OS ermöglicht stark abgeschottetes Arbeiten mittels virtueller Maschinen (VM). Für jede Anwendung bzw. jeden Arbeitsbereich wird eine eigene VM gestartet. Dieser Ansatz isoliert Anwendungen und Prozesse wesentlich stärker als herkömmliche Betriebssysteme. Qubes OS hält Ihr System sicher, auch wenn eine Schwachstelle in einer der verwendeten Software ausgenutzt wurde. Beispiel: Wenn Ihr PDF-Anzeigeprogramm oder Webbrowser erfolgreich angegriffen wurde, kann der Angreifer den Rest des Systems nicht kompromittieren und wird ausgesperrt, sobald die VM geschlossen wird. Zudem können getrennte virtuelle Arbeitsumgebungen verwendet werden, z.B. eine Offline-Arbeitsumgebung für geheime Daten und eine Online-Arbeitsumgebung zur Kommunikation. NitroPC mit Qubes OS ist technisch ähnlich wie SINA Clients (für Behörden), bleibt dabei aber transparent dank Open Source. Qubes OS ist für Benutzer, die maximale Sicherheit wünschen.

Versiegeltes Gehäuse

Um das Manipulieren Ihres NitroPCs zu erschweren, werden die Gehäuseschrauben individuell versiegelt. Wir senden Ihnen Fotos der Versiegelungen, mit denen Sie erkennen können, ob das Gehäuse während des Transports oder zu einem späteren Zeitpunkt unberechtigt geöffnet wurde.

Anwendungsfälle

Für jeden

Mit dem NitroPC müssen Sie nicht auf die Sicherheit proprietärer BIOS-Firmware oder auf die Hintertür Intel Management Engine vertrauen. Stattdessen basiert der sichere NitroPC vollständig auf Open Source Software. NitroPC wird mit vorinstallierter Festplattenverschlüsselung ausgeliefert und - auf Wunsch - mit dem hochsicheren Qubes OS. Da er über einen leistungsfähigen Intel i7 Prozessor der 10. Generation verfügt, ist der NitroPC auch für leistungshungrige Anwendungen geeignet.

Für Unternehmen

Der NitroPC kann als gehärteter Arbeitsplatz für Zertifizierungsstellen (Certificate Authorities) und andere Anwendungsfälle dienen, die Hochsicherheits-Rechner erfordern.

Für Behörden

Behörden können sich mit dem NitroPC vor Advanced Persistent Threats (APT) schützen, ohne sich auf fremde proprietäre Technologien verlassen zu müssen.

Für Journalisten

Wenn Sie es als investigativer Journalist mit dem Schutz Ihrer vertraulichen Quellen ernst meinen, hilft Ihnen NitroPC dabei.

Als Mini-Server

Der NitroPC eignet sich als kleiner Server für zu Hause und im Büro.
 

NitroPC im Shop

16.2.2021

Comments

Does it support the measured boot like the thinkpads?
No, that's not possible because the PC doesn't contain a TPM.
OK, no TPM, that's a bummer. The other thing I was expecting was an included Nitrokey, used as a token to decrypt the hard drive (with or without PIN). Obviously with an optional passphrase as alternative, in case the key is damaged or lost. Why not propose this as an option, or is it a bad idea to set up a system like that?
It's actually a very good suggestion! We didn't find the time yet to prepare an OEM installation like that. But we have it on our roadmap.
Is it possible to operate the PC only with Coreboot, or is the combination Coreboot AND Tianocore prerequisite?
Always a combination of Coreboot with a payload (such as Tianocore in this case) is required.
Thanks for your quick reply. Ok, sounds pretty plausible. Now I got it:) So replacing the payload with grub or seabios would also work? PS: Thanks for bringing out such great devices.
Yes. Thanks to the beauty of open source, you could easily compile such firmware yourself.
First of all congrats for this product, I have been unsuccssfully looking for sth like this quite a while! I'm missing details what kind of RAM and even more important M2 SSDs are shipped. With which RAM options are only one or both RAM slots occupied (looking at the 32GB option). Is there any option to buy it barebone (without RAM/M2), in case I have both components already ? Thanks !
It's SO-DIMM DDR4 2666 MHz RAM and (except for 8 GB) both RAM slots are used. We use various SSD brands, mostly Intenso, Kingston, and WD. We don't offer a barebone.
curious, seems your firmware build script is applying me_cleaner to a ME firmware image which already has the HAP bit set, so it's effectively a no-op. Or is there something else I'm missing?
According to me_cleaner the HAP bit is not set in the initial image. Where do you see it is set already?
sorry, should have been more clear, since the HAP bit is set in the flash descriptor. But for CML-U Premium SKU, the HAP bit is at offset 0x172 of the IFD. Not sure the PR for me_cleaner handles all the various SKUs for CML-U/H, so it might be setting the wrong bit.
This is not the final code yet and we will push the release tag next week. That should clarify.
yeah upon further examination the PR as-is doesn't work for CML-U. See dt-zero's comment on 2019-12-18
This is the same Librem Mini from Purism, isn't it?
Yes, both have the same hardware.
So whats the actual difference? More OS to choose from? Is it cheaper? Even though there is not much difference, it is great that you offer these devices to more people. I support your collaborations.
"latest i7 CPU" - Well, Tiger Lake was already released.
It would be better if you write users when buying a Nitro PC with Qubes OS: Enter Xfce Terminal. Sudo cryptsetup luksChangeKey /dev/nvme0nlp3 Then you can enter new password for the disk. I first had to find the name of the disk with Sudo fdisk -l I am happy with my Nitro PC.
Thank you for the pointer. Indeed we forgot to add this step to the documentation. Now it is mentioned here: https://docs.nitrokey.com/nitropc/qubes/index.html
Können 2 Bildschirme an dem NITROPC angeschlossen und betrieben werden? Can 2 screens be connected to the NITROPC and operated?
ja
Is it cooperation with purism company? Where it is made/assembled?
No cooperation with Purism. It's OEM hardware manufactured in Asia.
Thank you for offering devices with coreboot based firmware. Unfortunately, “Open Source Firmware/BIOS“ is a little misleading, as the Intel’s proprietary Firmware Support Package is included, doing most of the early initialization. So, some people call coreboot a wrapper around FSP in this case. It’d be great, if you clarified that. Also, it’d be great, if you upstreamed the coreboot port (probably as a variant of the Puri.sm Librem Mini).
I do agree that it's important to provide transparent information about our products. But at the same time “Open Source Firmware/BIOS“ is a heading in a marketing material which is explained in the subsequent text in more detail. How exactly should this be rephrased to be more clear?
So I presume that would mean PureOS would not run on the unit?
Without having looked deeper into it, I would assume there is no reason for PureOS to not run on the device. It simply has not been tested explicitly and there is currently no plan offer it as a preinstalled OS.
Height is 38mm - means less than 1U (1 3/4 inch). Do you provide mount brackets? Höhe ist 38mm und damit weniger als eine Höheneinheit (ca. 44mm). Bieten Sie auch Montagewinkel an?
Yes, the NitroPC includes mount brackets.
Hello, is there any chance that we could see the more powerful i7-10710U CPU in future NitroPCs? Purism offers a laptop with with the processor in question, so i'm wondering if it's at all possible for you to do the same?
Sooner or later, yes. But no specific plans as of now.
Why didn't you go with that processor in the first place?
When the NitroPC was developed Intel Core i7-10510U was the latest one.
Think of the ME as having 4 possible states: 1.Fully operational ME: the ME is running normally like it does on other manufacturers’ machines (note that this could be a consumer or corporate ME image, which vary widely in the features they ‘provide’) 2. Neutralized ME: the ME is neutralized/neutered by removing the most “mission-critical” components from it, such as the kernel and network stack. 3. Disabled ME: the ME is officially “disabled” and is known to be completely stopped and non-functional 4.Removed ME: the ME is completely removed and doesn’t execute anything at any time, at all. How much is IntelME destroyed on NitroPC (Is neutralized, disabled or removed)?
We neutralize and disable Intel ME by using me-cleaner.
wie lassen sich BIOS/Firmware-updates durchführen? gibt es ein git für downloads der Firmware?
Bisher haben wir noch keine Firmware-Aktualisierung erstellt. Wenn es so weit ist, werden wir das Update als Datei bereitstellen
Aber gerade bei open source software gibt es ja sicher eine quelle und eine anleitung, um auch die aktuelle Version selbst zu flashen, so wie z.B. github.com/Nitrokey/ubuntu-oem zur Erklärung, wie ubuntu vorbereitet wird. Gibt es auch die Möglichkeit, beim Start Optionen im Bios zu verändern (wie bei anderen Rechnern mit F2)?
https://github.com/Nitrokey/coreboot-builder Unser UEFI bietet nicht viele Einstellungsmöglichkeiten, aber die lassen sich mit ESC aufrufen.
vielen Dank für die superschnelle Antwort - läuft. wie kann ich nun firmware.rom nutzen, um das bisherige BIOS zu ersetzen? uefi shell, flash.sh? welche befehle?
Wenn wir ein erstes Firmware-Update bereit stellen, wird es auch eine entsprechende Anleitung geben. Bis dahin: Es geht in der EFI Shell und von Linux aus mittels "flashrom -p internal" wofür zuvor je nach kernel-version "iomem=relaxed" dem kernel übergeben werden muss.
inzwischen gibt es ja für die baugleiche Version seit einigen Wochen ein Firmwareupgrade (source.puri.sm/firmware/releases/-/tree/master/librem_mini_v2). gibt es neue Planungen für den nitropc?
Aktuell gibt es noch keinen Plan bzw. Nöte für ein Firmwareupgrade. Unsere ist auch nicht ganz vergleichbar mit den Librem Firmwares, da wird Tianocore benutzen (ein UEFI Bios) und der librem mini benutzt SeaBios.
Do you have a scheme of a hardware so we can personally verify that no sneaky anal probe applied?
If you mean a schematic of the motherboard, then no, sorry. Really, open hardware for such recent CPUs is a totally different level, we have to trust our OEM vendor here.
Hi guys, is this device support thundertbolt?
No, sorry no full thunderbolt support. But USB3 TypeC devices work without issues.
Does it do anything to prevent eavesdropping on the video signal?

Pages

Add new comment

Fill in the blank.