Secure Boot-sertifikater utløper snart – dette må du vite
Linux Secure Boot: En tidsinnstilt bomb
Har du Linux med Secure Boot aktivert? Hvis ja, bør du lese videre. Det er nemlig en deadline rett rundt hjørnet som kan by på trøbbel når du skal installere operativsystemet ditt.
Problemet dreier seg om shim-bootloaderen – den kritiske komponenten som lar Linux kommunisere med UEFI Secure Boot. Denne er signert med en Microsoft-nøkkel, og den nøkkelen går av pensjon 11. september.
Hva skjer egentlig?
Microsoft slutter å bruke en signeringsnøkkel fra 2011. En ny nøkkel har eksistert siden 2023, men her kommer kneiken: millioner av maskiner har ikke fått denne oppdatert ennå. For enkelte PC-er kan dette kreve en firmware-oppdatering fra maskinvarleverandøren – og la oss være ærlige – noen leverandører gir rett og slett faen i gamle maskiner.
Hvor ille blir det?
For de fleste som allerede har Linux installert, er dette sannsynligvis ingen katastrofe. Distroen din har sine egne signerte nøkler, og de skal fortsette å fungere.
Problemet oppstår når du prøver å:
- Installere Linux på nytt på en maskin med Secure Boot
- Starte fra installasjonsmedium på eldre systemer
- Treffe edge cases der leverandører ikke har sendt ut nødvendige oppdateringer
Richard Hughes, mannen bak LVFS (Linux Vendor Firmware Service), er ganske direkte: "KEK-oppdateringene har ~98% suksessrate, og db-oppdateringer ~99% – men selv 1% ganget med millioner av brukere er en god del feil." Altså ikke panikk, men heller ikke spesielt betryggende.
Hva er den egentlige årsaken?
Det er ikke selve nøklene som feiler – det er lagringsplass. Eldre UEFI-firmware har begrenset plass til EFI-variabler, og noen ganger må man "defragmentere" denne plassen ved å nullstille BIOS til fabrikkinnstillinger. Hughes påpeker: "Jo eldre BIOS, desto større sjanse for problemer."
For de uheldige 1-2% som møter dette, er løsningen ofte:
- Omstart
- Tilbakestilling av BIOS til standard
- Nytt forsøk på oppdateringen
Frelsen er på vei
Den gode nyheten? Åpen kildekode-miljøet har forberedt seg. LVFS og fwupd-prosjektene – verktøy for firmware-oppdateringer direkte fra Linux – er oppgradert for å håndtere akkurat disse sertifikatbyttene. De fleste store distribusjoner leverer oppdaterte shim-binærfiler signert med den nye Microsoft-nøkkelen.
Leverandører skyver ut KEK-oppdateringer som lar fwupd legge til det nye Microsoft-sertifikatet i systemets firmware-database. For maskiner der leverandøren har gitt opp, kan det eneste alternativet være å skru av Secure Boot helt.
Hva bør du gjøre akkurat nå?
Hvis du administrerer Linux-systemer med Secure Boot:
- Sjekk oppsettet ditt før september kommer
- Oppdater firmwaren hvis leverandøren har sluppet oppdateringer
- Ha backup-bootalternativer klare
- For nye installasjoner etter september: sørg for at installasjonsmediet bruker oppdatert shim
Åpen kildekode-økosystemet har håndtert sertifikatutløp før, og dette bør stort sett gå bra. Men hvis du drifter en flåte av maskiner eller planlegger en fersk installasjon i månedene som kommer, er det på tide å sjekke at firmwaren er oppdatert – og krysse fingrene for at maskinvarleverandøren din fremdeles støtter systemet ditt.
For utviklere og startups som kjører Linux i produksjon: dette er verdt å legge til vedlikeholdslisten din. Noen minutter forberedelse nå kan spare deg for en stresset debugsession senere.
Hold deg sikker der ute – helst med nøkler som ikke er utløpt.