Linux Secure Boot: истечение сертификатов — что успеть до сентября

Linux Secure Boot: истечение сертификатов — что успеть до сентября

Июн 26, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

Secure Boot в Linux: время на исходе

Пользуетесь Linux с включённым Secure Boot? Поздравляю — для многих из вас это новость. Но за этим режимом прячется проблема, которая может серьёзно осложнить установку системы этой осенью.

Дело в ключе шифрования. Shim bootloader — тот самый компонент, который позволяет Linux загружаться в режиме Secure Boot — подписан ключом Microsoft. И этот ключ скоро уходит на пенсию.

Что происходит

11 сентября Microsoft прекратит использовать ключ 2011 года для подписи загрузчика shim. Новый ключ уже существует — его добавили в 2023-м. Но есть загвоздка: миллионы устройств до сих пор не получили обновление с этим ключом. А на некоторых машинах это обновление вообще может не выйти — если производитель забросил поддержку.

Кому бояться

Владельцам уже установленных систем повезло больше. Загрузчик дистрибутива подписан собственными ключами, и они продолжат работать. А вот если вы планируете:

  • Чистую установку Linux
  • Загрузку с флешки на машине со старой прошивкой
  • Работу на оборудовании от вендора, который забил на обновления

...здесь могут начаться проблемы.

Ричард Хьюз, создатель LVFS (Linux Vendor Firmware Service), высказался прямо: «Обновления KEK проходят с ~98% успеха, db — с ~99%. Но даже один процент от миллионов пользователей — это прилично людей с проблемами». Не катастрофа, но и не повод расслабляться.

Корневая причина

Проблема не в самих ключах — а в месте для их хранения. Старые версии UEFI имеют ограниченное пространство для EFI-переменных. Иногда для установки обновления нужно сначала очистить BIOS до заводских настроек. Как выразился Хьюз: «Чем старше BIOS, тем выше шанс нарваться на это».

Для тех, кто всё-таки попал в эти 1-2%, стандартный рецепт:

  1. Перезагрузка
  2. Сброс BIOS до заводских настроек
  3. Повторная попытка обновления

Кто спасает ситуацию

Open-source сообщество не дремлет. Проекты LVFS и fwupd — инструменты для обновления прошивки прямо из Linux — получили поддержку этой смены сертификатов. Основные дистрибутивы уже комплектуются обновлённым shim с новым ключом Microsoft.

Вендоры активно выпускают обновления KEK, чтобы fwupd мог корректно добавить свежий сертификат в базу данных прошивки. А для систем, где производитель давно молчит, остаётся один выход — отключить Secure Boot.

Что делать уже сейчас

Если администрируете Linux-парк с Secure Boot:

  1. Проверьте текущую конфигурацию до наступления сентября
  2. Обновите прошивку, если вендор выпустил патч
  3. Подготовьте резервный способ загрузки на всякий случай
  4. Для новых установок убедитесь, что носитель использует актуальную версию shim

Open-source экосистема уже переживала подобные истечения сертификатов, и массовой катастрофы не было. Но если вы управляете десятками машин или собираетесь ставить систему этой осенью — сейчас самое время проверить прошивки и молиться, чтобы ваш производитель ещё поддерживал ваше железо.

Для разработчиков и стартапов, где Linux крутится в продакшене, добавьте эту задачу в список планового обслуживания. Пятнадцать минут подготовки сейчас — и никакого аврала потом.

Оставайтесь защищёнными — и желательно с ключами, у которых ещё не истёк срок годности.

Read in other languages:

BG EL CS UZ TR SV FI RO PT PL NB NL HU IT FR ES DE DA ZH-HANS EN