Жизненный цикл серверной платформы · проверено по источникам

База запрещённых подписей Secure Boot

Secure Boot dbx — проверяемая база запрещённых подписей UEFI с отозванными хешами образов, подписями или сертификатами, которые прошивка не должна запускать.

Также ищут: UEFI forbidden signature database · база отзывов Secure Boot · dbx Secure Boot · UEFI image revocation list

Практический смысл

Почему это важно

Устаревшая dbx оставляет известный уязвимый загрузчик допустимым; новая dbx может заблокировать старый загрузочный образ или образ восстановления. Нужна предварительная проверка точной цепочки.

Доказательная часть

Что подтверждено

  1. dbx перечисляет запрещённые образы UEFI и материалы подписи и блокирует проверку даже при наличии соответствующего доверия в разрешённой db.

    Граница применимости: Правила проверки образов UEFI 2.11.

  2. Обновление отзывов может сделать ранее загружаемые загрузчик или носитель восстановления недопустимыми; точные образы проверяют до развёртывания изменения dbx.

    Граница применимости: Рабочее последствие расширения базы запретов UEFI.

Перед спецификацией

Что проверить

  1. Снимите текущие версию и содержимое dbx.
  2. Проверьте рабочие загрузчики и средства восстановления.
  3. Обновляйте поэтапно с проверкой загрузки.
Открытые основания

Первоисточники

  • Первичная спецификация

    UEFI 2.11 — Secure Boot and Driver Signing

    UEFI Forum · UEFI Specification Version 2.11, section 32

    Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.

    Открыть первоисточник
  • Первичная спецификация

    UEFI 2.11 — Firmware Update and Reporting

    UEFI Forum · UEFI Specification Version 2.11, section 23

    Определяет capsules, Firmware Management Protocol, ESRT, LowestSupportedFirmwareVersion и status последней попытки update.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие