Почему это важно
Добавление доверия расширяет набор кода, который может запуститься до ОС. Но наличие записи в db не отменяет отзыв в dbx и не гарантирует качество образа.
Что подтверждено
db хранит разрешённые подписи и хеши образов UEFI и участвует в проверке загрузчиков, приложений UEFI, драйверов и образов Option ROM.
Граница применимости: База подписей Secure Boot в UEFI 2.11.
Наличия совпадающего доверия в db недостаточно, если хеш образа или относящаяся к нему цепочка подписи запрещены в dbx.
Граница применимости: Приоритет правил проверки образов UEFI.
Что проверить
- Инвентаризируйте владельцев и сертификаты db.
- Проверьте точную цепочку загрузчика.
- Сверьте конфликты с dbx.
Первоисточники
UEFI 2.11 — Secure Boot and Driver Signing
UEFI Forum · UEFI Specification Version 2.11, section 32
Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.
Открыть первоисточник