Certificatele Secure Boot expiră în septembrie: Ce trebuie să știi dacă folosești Linux
Timpul trece: Securitate Boot pe Linux are probleme
Dacă folosești Linux cu Secure Boot activat — și sunt șanse mari să nu știi măcar că ai funcția asta activată — ai o problemă la orizont. Shim bootloader, componenta esențială care permite Linux să funcționeze cu UEFI Secure Boot, folosește o semnătură Microsoft care expiră curând.
Situația e simplă: pe 11 septembrie, Microsoft va retrage o cheie de semnare din 2011. Cheia nouă există din 2023, dar milioane de sisteme încă nu au primit-o. Pentru unele calculatoare, asta înseamnă că ai nevoie de un update de firmware de la producător — și unii producători pur și simplu nu mai oferă astfel de actualizări.
De ce ar trebui să te intereseze?
Pentru utilizatorii cu instalări Linux deja existente, dezastrul nu e probabil iminent. Bootloader-ul distribuției tale folosește propriile chei de semnare, așa că ar trebui să meargă totul normal. Problemele apar mai ales când:
- Vrei să instalezi Linux de la zero pe un sistem cu Secure Boot
- Bootezi de pe stick USB sau DVD pe mașini cu firmware vechi
- Producători mai exotici nu au trimis update-urile necesare
Richard Hughes, creatorul LVFS (Linux Vendor Firmware Service), a spus-o direct: „Update-urile KEK ajung la ~98% succes, iar cele pentru db la ~99% — dar chiar și 1% din milioane de utilizatori înseamnă o grămadă de eșecuri." Nu e panică, dar nici liniste perfectă.
Ce se întâmplă, de fapt?
Problema nu e că cheile refuză să funcționeze — e spațiul. Firmware-urile UEFI mai vechi au memorie limitată pentru variabilele EFI, iar instalarea acestor update-uri uneori necesită „defragmentare" — adică resetarea BIOS-ului la setările din fabrică. Hughes spune: „Cu cât BIOS-ul e mai vechi, cu atât mai mari șansele să dai de această problemă."
Pentru cei care ajung în acele 1-2% cu probleme, soluția e de obicei:
- Repornești
- Resetezi BIOS-ul la valorile implicite
- Încerci update-ul din nou
LVFS salvează situația
Veștile bune: comunitatea open source s-a pregătit pentru asta. LVFS și proiectul fwupd — instrumente pentru actualizarea firmware-ului direct din Linux — au fost îmbunătățite să gestioneze aceste schimbări de certificate. Majoritatea distribuțiilor majore vor trimite versiuni actualizate ale shim-ului, semnate cu noua cheie Microsoft.
Producătorii distribuie update-uri KEK (Key Exchange Key) care permit fwupd să adauge noul certificat Microsoft în baza de date a sistemului tău. Pentru sistemele unde producătorii nu mai oferă suport, dezactivarea Secure Boot ar putea fi singura soluție viabilă.
Ce faci acum?
Dacă gestionezi sisteme Linux cu Secure Boot activat:
- Verifică configurația actuală înainte de septembrie
- Actualizează firmware-ul dacă producătorul a lansat update-uri
- Păstrează opțiuni de boot alternative pentru orice eventualitate
- Pentru instalări noi după septembrie, asigură-te că mediul de instalare folosește shim-ul actualizat
Ecosistemul open source a trecut prin expirări de certificate înainte, iar aceasta ar trebui să treacă în mare parte fără catastrofe. Dar dacă administrezi mai multe calculatoare sau plănuiești o instalare proaspătă în lunile următoare, acum e momentul să verifici că firmware-ul e la zi — și să speri că producătorul tău încă mai oferă suport pentru sistemul tău.
Pentru dezvoltatori și startup-uri care rulează Linux în producție, adaugă asta pe lista de întreținere. Câteva minute pregătite acum te pot scuti de ore de debugging disperate mai târziu.
Rămâi în siguranță — și, de preferat, cu chei care încă nu au expirat.