Certificado Secure Boot do Linux expira em setembro: prepare-se agora

Certificado Secure Boot do Linux expira em setembro: prepare-se agora

Jun 26, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

O Tempo Está Acabando para o Secure Boot no Linux

Se você roda Linux com Secure Boot ativado — e muitos nem sabem que essa opção está ligada — existe uma data no calendário que pode complicar sua próxima instalação. O shim bootloader, aquele componente essencial que permite ao Linux conversar com o UEFI Secure Boot, é assinado por uma chave da Microsoft que está de saída.

O cenário é o seguinte: em 11 de setembro, a Microsoft vai parar de usar uma chave de assinatura de 2011 para autenticar o shim bootloader. A chave nova já existe desde 2023, mas tem um probleminha — milhões de máquinas por aí ainda não a têm. E em alguns casos, atualizar isso depende de um firmware do fabricante que talvez nunca apareça.

Por Que Isso Importa Para Você?

Para quem já tem Linux instalado e funcionando, dificilmente vai ser o fim do mundo. O bootloader da sua distribuição usa suas próprias chaves, e tudo deve continuar rodando normalmente. Opep é quando você tenta:

  • Instalar uma distribuição Linux do zero em um sistema com Secure Boot ativo
  • Dar boot pelo pendrive de instalação em máquinas com firmwares antigos
  • Resolver那些 casos complicados em que fabricantes simplesmente abandonaram o suporte

Richard Hughes, criador do LVFS (Linux Vendor Firmware Service), foi direto: "As atualizações de KEK estão tendo sucesso em ~98%, e as de db em ~99%—mas mesmo 1% multiplicado por milhões de pessoas dá uma quantidade significativa de falhas." Não é motivo para pânico, mas também não é exatamente tranquilizador.

O Que Está Falhando de Verdade?

O problema não são as chaves em si dando pane — é espaço. Firmwares UEFI mais antigos têm espaço limitado para variáveis EFI, e aplicar essas atualizações às vezes exige uma "defragmentação" limpando o BIOS para padrões de fábrica. Hughes observa: "Quanto mais antigo seu BIOS, maior a chance de você enfrentar isso."

Para os azarados que compõem esses 1-2% com problemas, a saída costuma ser:

  1. Reiniciar
  2. Resetar o BIOS para configurações de fábrica
  3. Tentar a atualização de novo

O Cavalry do LVFS Está Chegando

A boa notícia é que a comunidade open source não ficou parada. Os projetos LVFS e fwupd — ferramentas para atualizar firmware diretamente pelo Linux — foram aprimorados para lidar com essas trocas de certificados. A maioria das distribuições principais vai entregar binários atualizados do shim assinados com a nova chave da Microsoft, então sua próxima instalação deve passar lisinha.

Fabricantes estão distribuindo atualizações de KEK (Key Exchange Key) que permitem ao fwupd adicionar o novo certificado da Microsoft ao banco de dados de firmware do seu sistema. Para máquinas onde o fabricante simplesmente abandonou o barco, desativar o Secure Boot pode ser o único caminho viável.

O Que Fazer Agora?

Se você gerencia sistemas Linux com Secure Boot:

  1. Verifique sua configuração atual antes de setembro chegar
  2. Atualize seu firmware se o fabricante já disponibilizou correções
  3. Mantenha opções de boot alternativas à mão para emergências
  4. Para novas instalações depois de setembro, confirme que sua midia usa o shim atualizado

O ecossistema open source já enfrentou expiração de certificados antes, e dessa vez também deve passar sem grandes catástrofes. Mas se você gerencia um parque de máquinas ou planeja uma instalação limpa nos próximos meses, agora é a hora de verificar se seu firmware está em dia — e torcer para que seu fabricante ainda se importe com seu equipamento.

Para desenvolvedores e startups que rodam Linux em produção, isso vale um lugar no checklist de manutenção. Alguns minutos de preparação agora podem te economizar uma sessão de debugging desesperada mais tarde.

Fique seguro por aí — de preferência com chaves que ainda não venceram.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PL NB NL HU IT FR ES DE DA ZH-HANS EN