查看: 2064|回复: 0
收起左侧

[IT业界] 微软 UEFI 安全启动密钥 9 月到期,Linux 用户面临兼容性问题

[复制链接]
a20584
发表于 2025-7-22 16:35:17 | 显示全部楼层 |阅读模式
IT之家 7 月 22 日消息,LWN 报道称,微软用于签署安全启动(Secure Boot)启动加载程序(BootLoader)的安全密钥将于 9 月 11 日到期,可能导致许多依赖该机制的 Linux 发行版无法通过验证。

Secure Boot 是统一可扩展固件接口(UEFI)的安全标准,旨在确保设备仅启动制造商信任的软件。其核心依赖四层密钥体系,IT之家汇总如下:

  • 平台密钥(PK):由硬件厂商控制,用于授权更新其他密钥

  • 密钥注册密钥(KEK):管理签名数据库(DB)和吊销数据库(DBX)更新

  • 签名数据库(DB):存储受信任的数字证书

  • 吊销数据库(DBX):记录被撤销的签名

制造商需在出厂时将 DB、DBX 和 KEK 写入固件非易失性存储器 (NV-RAM) ,并锁定编辑权限。除非获得正确密钥签名,否则无法修改。

由于多数设备预装 Windows,非 Windows 系统需通过三种方式适配 Secure Boot:

  • 完全禁用 Secure Boot(如 NetBSD、OpenBSD)

  • 用户自建签名密钥

  • 通过微软签名的“shim”桥接(多数 Linux 发行版和 FreeBSD 采用此方案)

此次问题源于微软将停用 2011 版密钥签署 shim。尽管 2023 版新密钥已发布,但大量设备尚未预装该证书,且更新依赖硬件厂商发布固件升级,很难覆盖到 Linux 用户。

来源:https://www.ithome.com/0/869/771.htm

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-13 18:35 , Processed in 0.120934 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表