Жизненный цикл серверной платформы · проверено по источникам

База разрешённых подписей Secure Boot

Secure Boot db — проверяемая база подписей UEFI с доверенными подписями, сертификатами или хешами образов, используемыми для разрешения образов UEFI.

Также ищут: UEFI authorized signature database · разрешённая база Secure Boot · db Secure Boot · allowlist UEFI images

Практический смысл

Почему это важно

Добавление доверия расширяет набор кода, который может запуститься до ОС. Но наличие записи в db не отменяет отзыв в dbx и не гарантирует качество образа.

Доказательная часть

Что подтверждено

  1. db хранит разрешённые подписи и хеши образов UEFI и участвует в проверке загрузчиков, приложений UEFI, драйверов и образов Option ROM.

    Граница применимости: База подписей Secure Boot в UEFI 2.11.

  2. Наличия совпадающего доверия в db недостаточно, если хеш образа или относящаяся к нему цепочка подписи запрещены в dbx.

    Граница применимости: Приоритет правил проверки образов UEFI.

Перед спецификацией

Что проверить

  1. Инвентаризируйте владельцев и сертификаты db.
  2. Проверьте точную цепочку загрузчика.
  3. Сверьте конфликты с dbx.
Открытые основания

Первоисточники

  • Первичная спецификация

    UEFI 2.11 — Secure Boot and Driver Signing

    UEFI Forum · UEFI Specification Version 2.11, section 32

    Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие