Secure Boot сертификатите в Linux изтичат: Какво трябва да знаеш преди септември

Secure Boot сертификатите в Linux изтичат: Какво трябва да знаеш преди септември

Юни 26, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

Secure Boot в Linux: Какво трябва да знаеш преди 11 септември

Ако ползваш Linux с включен Secure Boot – а много хора дори не знаят, че го имат – има една дата, която заслужава вниманието ти. Става въпрос за ключа за подписване на shim bootloader-а. Това е онзи компонент, който прави възможно Linux да работи с UEFI Secure Boot. Подписан е с Microsoft ключ, който скоро ще изтече.

Какво точно се случва?

На 11 септември Microsoft спира да използва ключ за подписване от 2011 година. Нов ключ съществува от 2023 насам. Проблемът? Милиони машини все още нямат този нов ключ. А за някои от тях ъпдейтът изисква фърмуер от производителя – ъпдейт, който може никога да не излезе.

Защо да те е грижа?

Ако вече имаш инсталиран Linux, вероятно няма да усетиш драма. Дистрибуцията ти използва собствени ключове за bootloader-а и те ще продължат да работят. Нещата стават интересни обаче когато:

  • Инсталираш Linux на чисто върху система с Secure Boot
  • Буутваш от инсталационна медия на машина с остарял фърмуер
  • Попаднеш на производител, който не е пуснал нужните ъпдейти

Ричард Хюз, създателят на LVFS (Linux Vendor Firmware Service), каза нещата директно: KEK ъпдейтите вървят с около 98% успех, а db ъпдейта – с около 99%. Но дори 1% от милиони потребители са доста хора с проблеми. Не е паника, но и не е причина за празнуване.

Къде е уловката?

Не самите ключове са проблемът. По-скоро – мястото за съхранение. По-старите UEFI фърмуери имат ограничено пространство за EFI променливи. Понякога ъпдейтът изисква „дефрагментиране" на това пространство чрез нулиране на BIOS до фабрични настройки. Както Хюз отбелязва: колкото по-стар е BIOS-ът ти, толкова по-вероятно е да удариш този проблем.

За нещастието 1-2%, които се сблъскат с проблема, решението обикновено включва:

  1. Рестартиране
  2. Нулиране на BIOS до фабрични настройки
  3. Повторен опит за ъпдейт

Open source общността не спи

Добрата новина е, че хората зад LVFS и fwupd проектите са се подготвили. Тези инструменти за ъпдейт на фърмуер директно от Linux вече могат да се справят с подмяната на сертификати. Повечето големи дистрибуции ще пуснат обновени shim binaries, подписани с новия Microsoft ключ. Така че следващата ти инсталация на ОС би трябвало да мине гладко.

Производителите пускат KEK (Key Exchange Key) ъпдейти, за да може fwupd да добави новия сертификат към базата данни на системата ти. За машините обаче, където производителят е мъртъв (в смисъл – не поддържа продукта), единствената опция може да е да изключиш Secure Boot изцяло.

Какво да направиш сега?

Ако поддържаш Linux системи с Secure Boot:

  1. Провери текущата си конфигурация преди септември
  2. Ъпдейтни фърмуера ако производителят е пуснал актуализация
  3. Запази алтернативни опции за буут „just in case"
  4. За нови инсталации след септември – увери се, че инсталационната ти медия използва обновения shim

Open source екосистемата вече е преживявала изтичане на сертификати. Този път също няма да е катастрофа. Но ако поддържаш купчина машини или планираш чиста инсталация през следващите месеци – сега е моментът да провериш дали фърмуерът ти е актуален. И да се надяваш, че производителят на хардуера ти все още се грижи за системата ти.

За разработчици и стартъпи, които въртят Linux в production среди, това определено заслужава място в списъка ти за поддръжка. Няколко минути подготовка сега могат да ти спестят много нерви по-късно.

Оставай защитен – най-добре с ключове, които не са изтекли.

Read in other languages:

RU EL CS UZ TR SV FI RO PT PL NB NL HU IT FR ES DE DA ZH-HANS EN