Почему это важно
PK — не список загрузчиков. Потеря закрытого ключа владельца мешает менять политику, а удаление PK меняет режим безопасности и ослабляет правила проверки обновлений.
Что подтверждено
PK связывает владельца платформы с прошивкой; соответствующий закрытый ключ используют для разрешённой смены владельца или регистрации Key Exchange Keys.
Граница применимости: Модель владения Secure Boot в UEFI 2.11.
При отсутствии зарегистрированного PK платформа находится в Setup Mode, где переменные политики Secure Boot могут изменяться без обычной проверки подписи.
Граница применимости: Поведение UEFI в режиме SetupMode.
Что проверить
- Определите владельца PK и закрытого ключа.
- Снимите режим Setup, User или Deployed.
- Сохраните одобренную процедуру восстановления.
Первоисточники
UEFI 2.11 — Secure Boot and Driver Signing
UEFI Forum · UEFI Specification Version 2.11, section 32
Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.
Открыть первоисточник