Secure Boot-certificaten Linux verlopen binnenkort: dit moet je weten

Secure Boot-certificaten Linux verlopen binnenkort: dit moet je weten

Jun 23, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

De klok tikt voor Linux Secure Boot

Gebruik jij Linux met Secure Boot aan? Grote kans dat je dat niet eens doorhebt. En nóg grotere kans dat er binnenkort iets misgaat bij je volgende installatie. De shim bootloader – dat cruciale eerste stukje software dat Linux met UEFI Secure Boot laat samenwerken – wordt ondertekend met een Microsoft-sleutel die binnenkort zijn langste tijd heeft gehad.

Vanaf 11 september stopt Microsoft met het gebruiken van een handtekening uit 2011. Er is al sinds 2023 een vervangende sleutel beschikbaar, maar hier komt het: miljoenen systemen hebben die nieuwe sleutel nog niet binnen. En voor sommige machines heb je een firmware-update van de fabrikant nodig – die misschien wel nooit komt.

Waarom zou je je zorgen maken?

Voor bestaande Linux-installaties is dit waarschijnlijk niet het einde van de wereld. Je distributie gebruikt zijn eigen ondertekende bootloader, dus die blijft gewoon werken. De problemen ontstaan vooral bij:

  • Een verse Linux-installatie op een systeem met Secure Boot
  • Opstarten vanaf installatiemedium op machines met verouderde firmware
  • Edge cases waarbij fabrikanten updates niet hebben uitgerold

Richard Hughes, de maker van LVFS (Linux Vendor Firmware Service), verwoordt het eerlijk: "De KEK-updates verlopen voor zo'n 98%, en db-updates voor zo'n 99% – maar zelfs 1% van miljoenen mensen is nog steeds een flink aantal storingen." Geen paniek dus, maar ook niet bepaald geruststellend.

Wat gaat er precies fout?

Het probleem zit hem niet in de sleutels zelf – het is opslagruimte. Oudere UEFI-firmware heeft beperkte ruimte voor EFI-variabelen. Soms moet je die ruimte "defragmenteren" door de BIOS terug te zetten naar fabrieksinstellingen. Hughes: "Hoe ouder je BIOS, hoe groter de kans dat je hier tegenaan loopt."

Voor de pechvogels in die 1 à 2% zijn de oplossingen vaak:

  1. Herstarten
  2. BIOS resetten naar fabrieksinstellingen
  3. De update opnieuw proberen

De LVFS-calvary komt eraan

Het goede nieuws: de open-source-gemeenschap heeft zich voorbereid. LVFS en fwupd – tools voor het updaten van systeemfirmware direct vanuit Linux – zijn uitgebreid om deze certificaatwisselingen op te vangen. De meeste grote distributies leveren bijgewerkte shim-binaries met de nieuwe Microsoft-sleutel, dus je volgende OS-installatie zou soepel moeten verlopen.

Fabrikanten rollen KEK-updates (Key Exchange Key) uit waarmee fwupd veilig het nieuwe Microsoft-certificaat aan de firmware-database kan toevoegen. Voor systemen waarvan de fabrikant niets meer laat horen, kan Secure Boot uitschakelen de enige optie zijn.

Wat moet je nu doen?

Beheer je Linux-systemen met Secure Boot? Doe het volgende voor september:

  1. Check je huidige setup voordat het te laat is
  2. Update je firmware als je fabrikant updates heeft vrijgegeven
  3. Houd back-up opstartopties bij de hand voor het geval dat
  4. Voor nieuwe installaties na september: zorg dat je installatiemedium de bijgewerkte shim gebruikt

De open-sourcewereld heeft certificaatverlengingen eerder overleefd, en dit zou grotendeels zonder rampen moeten verlopen. Maar beheer je een fleet van machines of plant binnenkort een verse installatie? Nu is het moment om te verifiëren of je firmware up-to-date is – en om te hopen dat je hardwarefabrikant je systeem nog ondersteunt.

Voor developers en startups die Linux draaien in productie: dit is het waard om op je onderhoudslijst te zetten. Een paar minuten voorbereiding nu kan je later een hoop stress besparen.

Stay secure – maar dan het liefst met sleutels die nog niet zijn verlopen.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB HU IT FR ES DE DA ZH-HANS EN