Linux Secure Boot sertifikatlari muddati tugaydi: Sentabrdan oldin nima qilish kerak

Linux Secure Boot sertifikatlari muddati tugaydi: Sentabrdan oldin nima qilish kerak

Iyn 26, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

Linux Secure Boot uchun muddat yaqinlashmoqda

Secure Boot yoqilgan holda Linux ishlatayotgan bo'lsangiz—va ko'pchilik buni bilmaydi ham—tez kunda muammo yuzaga kelishi mumkin. Shim bootloader, ya'ni Linux'ni UEFI Secure Boot bilan ishlashga majbur qiluvchi birinchi bosqich komponenti, Microsoft kaliti bilan imzolangan. Va shu kalit iste'foga chiqmoqda.

Nima sodir bo'lmoqda?

2025-yil 11-sentabrda Microsoft 2011-yilda yaratilgan imzo kalitidan voz kechadi. Yangi kalit 2023-yildan beri tayyor, lekin millionlab qurilmalarda hali ham o'rnatilmagan. Ba'zi mashinalarda yangi kalitni olish uchun ishlab chiqaruvchidan firmware yangilanishi kerak bo'lishi mumkin—va u hech qachon chiqmasligi mumkin.

Bu sizga qanday ta'sir qiladi?

Mavjud Linux o'rnatmalaringiz uchun tashvishlanmang—bootloader o'z kalitlari bilan imzolangan va normal ishlayveradi. Muammo quyidagilarda paydo bo'lishi mumkin:

  • Secure Boot yoqilgan tizimga Linux o'rnatishda
  • Eski firmware bilan qurilmadan boot qilishda
  • Ishlab chiqaruvchilar yangilanish chiqarmaganda

LVFS (Linux Vendor Firmware Service) yaratuvchisi Richard Hughesning so'zlaricha: "KEK yangilanishlari 98% muvaffaqiyat bilan o'tmoqda, db yangilanishi 99%—lekin 1% ham millionlab odamga ko'payib, anchagina muammo bo'ladi." Hamma narsa yaxshi bo'lishi kerak, lekin 100% kafolat ham yo'q.

Muammo nimada?

Kalitlarning o'zi ishlamay qolmaydi—muammo xotira joyida. Eski UEFI firmwaralarda EFI o'zgaruvchilari uchun cheklangan joy bor. Yangilanishlarni o'rnatish uchun ba'zan BIOS'ni zavod sozlamalariga qaytarish kerak bo'ladi. Hughes aytadi: "BIOS qancha eski bo'lsa, muammo chiqish ehtimoli shuncha yuqori."

Muammoga duch qolgan 1-2% foydalanuvchilar uchun yo'l:

  1. Qayta yuklash
  2. BIOS'ni zavod sozlamalariga qaytarish
  3. Qayta urinib ko'rish

Open-source jamoasi tayyor

Yaxshi yangilik shundaki, open-source jamoasi bu voqea uchun tayyorgarlik ko'rgan. LVFS va fwupd loyihalari sertifikat almashuvini boshqarish uchun yangilandi. Asosiy distribuciyalarning barchasi yangi Microsoft kaliti bilan imzolangan shim tarqatadi.

Ishlab chiqaruvchilar KEK (Key Exchange Key) yangilanishlarini chiqarmoqda. Bu fwupd'ga yangi sertifikatni xavfsiz qo'shishga imkon beradi. Agar ishlab chiqaruvchi sukut saqlasa, Secure Boot'ni o'chirib qo'yish—yagon yo'l bo'lishi mumkin.

Hozir nima qilish kerak?

Secure Boot bilan Linux boshqarayotgan bo'lsangiz:

  1. Hozirgi holatni tekshiring—sentabr kelgunga qadar
  2. Firmware yangilang—agar yangilanish chiqqan bo'lsa
  3. Zaxira boot variantini saqlang—muammoga tayyor bo'ling
  4. Yangi o'rnatishda—yangilangan shim bilan media ishlatganingizga ishonch hosil qiling

Open-source ekotizimi bunday sertifikat muddatlarini avval ham boshidan o'tkazgan. Bu safar ham katta falokat bo'lmaydi. Lekin ko'p sonli mashinalarni boshqaradigan yoki yaqin oylarda yangi o'rnatish rejalashtirgan bo'lsangiz—firmware yangilanganligini tekshiring va ishlab chiqaruvchingiz hali qo'llab-quvvatlayotganiga umid qiling.

Bir necha daqiqa tayyorgarlik ko'rganingiz sizni keyinchalik asabbuzarlikdan saqlaydi.

Xavfsiz bo'ling—muddati o'tmagan kalitlar bilan.

Read in other languages:

RU BG EL CS TR SV FI RO PT PL NB NL HU IT FR ES DE DA ZH-HANS EN