Certificatele Secure Boot expiră în septembrie: Ce trebuie să știi dacă folosești Linux

Certificatele Secure Boot expiră în septembrie: Ce trebuie să știi dacă folosești Linux

Iun 26, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

Timpul trece: Securitate Boot pe Linux are probleme

Dacă folosești Linux cu Secure Boot activat — și sunt șanse mari să nu știi măcar că ai funcția asta activată — ai o problemă la orizont. Shim bootloader, componenta esențială care permite Linux să funcționeze cu UEFI Secure Boot, folosește o semnătură Microsoft care expiră curând.

Situația e simplă: pe 11 septembrie, Microsoft va retrage o cheie de semnare din 2011. Cheia nouă există din 2023, dar milioane de sisteme încă nu au primit-o. Pentru unele calculatoare, asta înseamnă că ai nevoie de un update de firmware de la producător — și unii producători pur și simplu nu mai oferă astfel de actualizări.

De ce ar trebui să te intereseze?

Pentru utilizatorii cu instalări Linux deja existente, dezastrul nu e probabil iminent. Bootloader-ul distribuției tale folosește propriile chei de semnare, așa că ar trebui să meargă totul normal. Problemele apar mai ales când:

  • Vrei să instalezi Linux de la zero pe un sistem cu Secure Boot
  • Bootezi de pe stick USB sau DVD pe mașini cu firmware vechi
  • Producători mai exotici nu au trimis update-urile necesare

Richard Hughes, creatorul LVFS (Linux Vendor Firmware Service), a spus-o direct: „Update-urile KEK ajung la ~98% succes, iar cele pentru db la ~99% — dar chiar și 1% din milioane de utilizatori înseamnă o grămadă de eșecuri." Nu e panică, dar nici liniste perfectă.

Ce se întâmplă, de fapt?

Problema nu e că cheile refuză să funcționeze — e spațiul. Firmware-urile UEFI mai vechi au memorie limitată pentru variabilele EFI, iar instalarea acestor update-uri uneori necesită „defragmentare" — adică resetarea BIOS-ului la setările din fabrică. Hughes spune: „Cu cât BIOS-ul e mai vechi, cu atât mai mari șansele să dai de această problemă."

Pentru cei care ajung în acele 1-2% cu probleme, soluția e de obicei:

  1. Repornești
  2. Resetezi BIOS-ul la valorile implicite
  3. Încerci update-ul din nou

LVFS salvează situația

Veștile bune: comunitatea open source s-a pregătit pentru asta. LVFS și proiectul fwupd — instrumente pentru actualizarea firmware-ului direct din Linux — au fost îmbunătățite să gestioneze aceste schimbări de certificate. Majoritatea distribuțiilor majore vor trimite versiuni actualizate ale shim-ului, semnate cu noua cheie Microsoft.

Producătorii distribuie update-uri KEK (Key Exchange Key) care permit fwupd să adauge noul certificat Microsoft în baza de date a sistemului tău. Pentru sistemele unde producătorii nu mai oferă suport, dezactivarea Secure Boot ar putea fi singura soluție viabilă.

Ce faci acum?

Dacă gestionezi sisteme Linux cu Secure Boot activat:

  1. Verifică configurația actuală înainte de septembrie
  2. Actualizează firmware-ul dacă producătorul a lansat update-uri
  3. Păstrează opțiuni de boot alternative pentru orice eventualitate
  4. Pentru instalări noi după septembrie, asigură-te că mediul de instalare folosește shim-ul actualizat

Ecosistemul open source a trecut prin expirări de certificate înainte, iar aceasta ar trebui să treacă în mare parte fără catastrofe. Dar dacă administrezi mai multe calculatoare sau plănuiești o instalare proaspătă în lunile următoare, acum e momentul să verifici că firmware-ul e la zi — și să speri că producătorul tău încă mai oferă suport pentru sistemul tău.

Pentru dezvoltatori și startup-uri care rulează Linux în producție, adaugă asta pe lista de întreținere. Câteva minute pregătite acum te pot scuti de ore de debugging disperate mai târziu.

Rămâi în siguranță — și, de preferat, cu chei care încă nu au expirat.

Read in other languages:

RU BG EL CS UZ TR SV FI PT PL NB NL HU IT FR ES DE DA ZH-HANS EN