skaidrojumi · 6 min · 15.07.2026

Debian 13.6 maina beigušos Secure Boot sertifikātu — fwupd 2.0.20 to ieraksta pats, lai dators nepārstāj startēt

Debian 11. jūlijā izlaida versiju 13.6 — sesto atjauninājumu «trixie» sērijai, ar 124 kļūdu labojumiem un 120 drošības ielāpiem. Lielākā daļa ir ierastā uzturēšana. Viens ieraksts skar plašāku loku nekā tikai Debian lietotājus: projekts pacēla fwupd līdz versijai 2.0.20, lai dators varētu nomainīt Secure Boot sertifikātu, kura derīgums tikko beidzās.

Izlaiduma paziņojumā Debian to formulē tieši. Sertifikāts, ar ko gadiem parakstīti sāknētāji, vairs nav derīgs, un mašīna ar ieslēgtu Secure Boot kādā brīdī var atteikties startēt, ja lietotājs neko nedara.

2013. gada UEFI Secure Boot CA, kas pēc noklusējuma uzstādīts uz vairuma personālo datoru un ar ko paraksta sāknētājus, tagad ir beidzies.

Kas tieši beidzās

Secure Boot ir UEFI funkcija, kas pirms operētājsistēmas ielādes pārbauda sāknētāja parakstu. Datora aparātprogrammatūrā glabājas sertifikāts jeb CA, pret kuru šo parakstu salīdzina. Ja paraksts der, dators startē; ja neder, apstājas. Linux gadījumā parakstīts komponents ir shim, un tālāk tas ielādē GRUB un kodolu.

Sertifikāta derīguma termiņš nav abstrakcija. Kad tas beidzas, jaunie sāknētāji, ko parakstīs ar nomainīto sertifikātu, vairs neatbildīs vecajam CA aparātprogrammatūrā. Praksē tas nozīmē: pēc nākamā shim-signed atjauninājuma dators ar ieslēgtu Secure Boot var vairs nepalaisties. Tāpēc Debian iekļāva jaunāko fwupd — rīku, kas spēj ierakstīt jaunos sertifikātus tieši aparātprogrammatūrā, neliekot lietotājam rakāties BIOS izvēlnēs.

To pašu problēmu redz arī Windows datori

Debian te nav viena. Runa ir par nozares mēroga pāreju, kuru Microsoft aprakstīja jau pērnā gada nogalē. 2011. gada sertifikāti, ar ko parakstīta lielākā daļa pasaules datoru, beidzas 2026. gadā: Microsoft Corporation UEFI CA 2011 un KEK CA 2011 — 27. jūnijā, bet Windows Production PCA 2011 — 19. oktobrī. Tos aizstāj 2023. gada sertifikātu ķēde: KEK CA 2023, UEFI CA 2023 un Windows UEFI CA 2023.

Microsoft atbalsta lapā brīdina, ka ierīces, kuras paliek pie 2011. gada sertifikātiem, zaudē spēju saņemt Secure Boot atjauninājumus un pārbaudīt sāknētājus. Tas pats aparātprogrammatūras kauliņš klabina gan Windows, gan Linux mašīnas, jo abas paļaujas uz vienu un to pašu Microsoft parakstu ķēdi.

Kāpēc ir steiga

Termiņš ir ciets datums, nevis ieteikums. Kad 27. jūnijā beidzās KEK CA 2011, pazuda arī likumīgais veids, kā pievienot jaunos sertifikātus mašīnām, kas vēl to nebija paspējušas. Tāpēc rīki kā fwupd sertifikātus cenšas ierakstīt, kamēr vecā atslēde vēl darbojas, un kavēšanās katru dienu sarežģī uzdevumu.

Serveru un flotu administratoriem tas ir plānošanas jautājums, nevis viena poga. Red Hat izdeva atsevišķu norādījumu RHEL videm, kur soli pa solim aprakstīts, kā pārbaudīt aparātprogrammatūras datubāzes un uzlikt jaunos sertifikātus. Skarti arī mākoņa virtuālie serveri: gan fiziskas mašīnas, gan VM ar ieslēgtu Secure Boot izmanto to pašu Microsoft parakstu ķēdi, tāpēc arī tur sertifikāti jāatjaunina, pirms tos aizstāj vecie sāknētāji. Uzņēmumam ar simtiem datoru tas nozīmē inventarizāciju: kuras mašīnas saņem aparātprogrammatūras atjauninājumus automātiski un kurām būs jāpieskaras ar roku.

Ko dara fwupd un ko nozīmē KEK, DB un DBX

Secure Boot uztur vairākas datubāzes aparātprogrammatūrā, un katrai ir sava loma:

  • DB — atļauto parakstu un jaucējsummu saraksts. Kods, kas te atbilst, drīkst startēt.
  • DBX — atsaukto parakstu saraksts. Kods, kas te atbilst, tiek bloķēts, pat ja citādi būtu derīgs.
  • KEK — atslēga, kas pilnvaro veikt izmaiņas DB un DBX. Bez derīga KEK sistēma nevar pievienot jaunus ierakstus nevienā no sarakstiem.

Tieši KEK padara termiņa beigas nepatīkamas. Kad beidzas KEK, Windows Update vai fwupd vairs nevar likumīgi ierakstīt jaunos sertifikātus DB, jo trūkst atslēgas, kas šo darbību autorizē. Tāpēc sertifikāti jānomaina, kamēr vecā KEK vēl darbojas. fwupd 2.0.20 to prot izdarīt caur Linux Vendor Firmware Service: rīks lejupielādē ražotāja sagatavotos atjauninājumus un ieraksta jaunos CA, KEK un DBX ierakstus aparātprogrammatūrā.

Ko darīt datora īpašniekam

Debian ieteikums ir īss: pielietot CA, KEK un DBX atjauninājumus no sava datora ražotāja un uzlikt 13.6 pakotnes. Uz Debian sistēmas to var pārbaudīt ar fwupdmgr get-updates un fwupdmgr update. Pievērsiet uzmanību, vai ražotājs vispār piegādā aparātprogrammatūras atjauninājumus caur LVFS — daļa vecāku mātesplašu tos nesaņem, un tad sertifikāti jāatjaunina ar ražotāja rīku vai manuāli.

Secure Boot izslēgšana ir vilinošs, bet slikts risinājums. Tā novērš startēšanas problēmu uz brīdi, taču atstāj mašīnu bez sāknēšanas ķēdes aizsardzības — tieši tā, no kā Secure Boot bija domāts pasargāt. Labāk sertifikātus nomainīt, kamēr vēl der vecā atslēga.

Pārējais 13.6 laidienā ir tas, ko no punktversijas gaida. Drošības ielāpi skar plaši lietotas pakotnes, tostarp apache2, curl, QEMU, OpenSSL, nginx, PostgreSQL un Firefox ESR. Pakotne geoip-database atgriezta pie 2019. gada decembra versijas licences prasību dēļ, tāpēc ģeogrāfiskā IP informācija būs novecojusi, ja lietotājs paši nepaņem jaunu datubāzi. Esošajām sistēmām nekas nav jāpārinstalē — atjauninājumu paņem no ierastajiem Debian spoguļserveriem.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no skaidrojumisaistītie