Varning till Linux-användare: Secure Boot-certifikat löper ut i september
Linux Secure Boot: Tid att kolla din firmware
Om du kör Linux med Secure Boot aktiverat – och låt oss vara ärliga, de flesta vet knappt om att funktionen finns – så finns det en deadlines som kan ställa till det för dig.
Faktum är att shim bootloader, den kritiska komponenten som gör att Linux fungerar med UEFI Secure Boot, signeras av en Microsoft-nyckel som snart går ut.
Vad handlar detta om?
Den 11 september slutar Microsoft använda en signeringsnyckel från 2011. En nyckel från 2023 finns redan tillgänglig, men här kommer grejen: miljontals system runtom i världen har inte fått den installerad ännu. Och för vissa maskiner kan det krävas en firmware-uppdatering från tillverkaren – som kanske aldrig kommer.
Varför bör du bry dig?
För de flesta med befintliga Linux-installationer lär detta inte bli någon katastrof. Din distributions bootloader är signerad med egna nycklar, och de bör fortsätta fungera.
Problem uppstår när du ska:
- Installera en färsk Linux-distribution på ett system med Secure Boot
- Boota från installationsmedia på maskiner med föråldrad firmware
- Hantera gränsfall där tillverkare inte pushat ut nödvändiga uppdateringar
Richard Hughes, skaparen av LVFS (Linux Vendor Firmware Service), uttrycker det rakt ut: "KEK-uppdateringarna går ut med cirka 98% framgång, och db-uppdateringen med cirka 99%. Men även 1% multiplicerat med miljontals människor blir en hel del misslyckanden."
Inte panik, men inte heller direkt lugnande.
Vad är det som faktiskt strular?
Nycklarna i sig fungerar finfint. Problemet är lagringsutrymmet. Äldre UEFI-firmware har begränsad plats för EFI-variabler, och att distribuera uppdateringarna kräver ibland att man "defragmentar" utrymmet genom att återställa BIOS till fabriksinställningar.
Hughes påpekar: "Ju äldre ditt BIOS är, desto mer sannolikt är det att du stöter på problem."
För de oturliga 1-2% som drabbas handlar lösningen ofta om att:
- Starta om
- Återställa BIOS till fabriksinställningar
- Försöka med uppdateringen igen
Öppen källkod till undsättning
Här kommer de goda nyheterna. Öppen källkod-gemenskapen har förberett sig. LVFS och fwupd-projekten – verktyg för att uppdatera systemets firmware direkt från Linux – har förstärkts för att hantera dessa certifikatbyten.
De flesta stora distributioner kommer att leverera uppdaterade shim-binärer signerade med den nya Microsoft-nyckeln. Så din nästa OS-installation bör gå smidigt.
Tillverkare pushar ut KEK-uppdateringar (Key Exchange Key) som låter fwupd säkert lägga till det nya Microsoft-certifikatet i systemets firmware-databas. För system där tillverkare har tystnat kan det dock vara det enda alternativet att stänga av Secure Boot helt.
Vad bör du göra nu?
Om du hanterar Linux-system med Secure Boot:
- Kontrollera din nuvarande setup innan september är här
- Uppdatera din firmware om tillverkaren släppt uppdateringar
- Ha backup-bootalternativ tillgängliga – bara för säkerhets skull
- För nya installationer efter september: se till att installationsmediet använder den uppdaterade shim-versionen
Öppen källkod-ekosystemet har hanterat certifikatutgångar förut, och den här gången borde det mesta lösa sig utan dramatik. Men om du sköter en maskinpark eller planerar en färsk installation de kommande månaderna: kolla din firmware nu. Och korsa fingrarna för att din hardware-tillverkare fortfarande stödjer ditt system.
För utvecklare och startups som kör Linux i produktionsmiljöer: lägg till detta på underhållslistan. Några minuters förberedelser nu kan spara dig från en frustrerande felsökningssession senare.
Stanna säkra – helst med nycklar som fortfarande gäller.