Linux Secure Boot: истечение сертификатов — что успеть до сентября
Secure Boot в Linux: время на исходе
Пользуетесь Linux с включённым Secure Boot? Поздравляю — для многих из вас это новость. Но за этим режимом прячется проблема, которая может серьёзно осложнить установку системы этой осенью.
Дело в ключе шифрования. Shim bootloader — тот самый компонент, который позволяет Linux загружаться в режиме Secure Boot — подписан ключом Microsoft. И этот ключ скоро уходит на пенсию.
Что происходит
11 сентября Microsoft прекратит использовать ключ 2011 года для подписи загрузчика shim. Новый ключ уже существует — его добавили в 2023-м. Но есть загвоздка: миллионы устройств до сих пор не получили обновление с этим ключом. А на некоторых машинах это обновление вообще может не выйти — если производитель забросил поддержку.
Кому бояться
Владельцам уже установленных систем повезло больше. Загрузчик дистрибутива подписан собственными ключами, и они продолжат работать. А вот если вы планируете:
- Чистую установку Linux
- Загрузку с флешки на машине со старой прошивкой
- Работу на оборудовании от вендора, который забил на обновления
...здесь могут начаться проблемы.
Ричард Хьюз, создатель LVFS (Linux Vendor Firmware Service), высказался прямо: «Обновления KEK проходят с ~98% успеха, db — с ~99%. Но даже один процент от миллионов пользователей — это прилично людей с проблемами». Не катастрофа, но и не повод расслабляться.
Корневая причина
Проблема не в самих ключах — а в месте для их хранения. Старые версии UEFI имеют ограниченное пространство для EFI-переменных. Иногда для установки обновления нужно сначала очистить BIOS до заводских настроек. Как выразился Хьюз: «Чем старше BIOS, тем выше шанс нарваться на это».
Для тех, кто всё-таки попал в эти 1-2%, стандартный рецепт:
- Перезагрузка
- Сброс BIOS до заводских настроек
- Повторная попытка обновления
Кто спасает ситуацию
Open-source сообщество не дремлет. Проекты LVFS и fwupd — инструменты для обновления прошивки прямо из Linux — получили поддержку этой смены сертификатов. Основные дистрибутивы уже комплектуются обновлённым shim с новым ключом Microsoft.
Вендоры активно выпускают обновления KEK, чтобы fwupd мог корректно добавить свежий сертификат в базу данных прошивки. А для систем, где производитель давно молчит, остаётся один выход — отключить Secure Boot.
Что делать уже сейчас
Если администрируете Linux-парк с Secure Boot:
- Проверьте текущую конфигурацию до наступления сентября
- Обновите прошивку, если вендор выпустил патч
- Подготовьте резервный способ загрузки на всякий случай
- Для новых установок убедитесь, что носитель использует актуальную версию shim
Open-source экосистема уже переживала подобные истечения сертификатов, и массовой катастрофы не было. Но если вы управляете десятками машин или собираетесь ставить систему этой осенью — сейчас самое время проверить прошивки и молиться, чтобы ваш производитель ещё поддерживал ваше железо.
Для разработчиков и стартапов, где Linux крутится в продакшене, добавьте эту задачу в список планового обслуживания. Пятнадцать минут подготовки сейчас — и никакого аврала потом.
Оставайтесь защищёнными — и желательно с ключами, у которых ещё не истёк срок годности.