Жизненный цикл серверной платформы · проверено по источникам

Безопасная загрузка UEFI

UEFI Secure Boot — политика проверки образов, при которой прошивка разрешает запуск доверенных образов UEFI и отклоняет неразрешённые или запрещённые образы по проверенным базам.

Также ищут: Secure Boot · проверка подписей boot image · UEFI image validation

Практический смысл

Почему это важно

Secure Boot защищает передачу управления загрузчику и Option ROM, но не шифрует данные и не доказывает исправность всей ОС. Ключи и базы db и dbx тоже имеют жизненный цикл.

Доказательная часть

Что подтверждено

  1. Образ UEFI проходит проверку, если доверие находится в разрешённой базе и ни его хеш, ни относящиеся к нему подпись или сертификат не запрещены в dbx.

    Граница применимости: Правила проверки образов UEFI 2.11.

  2. Secure Boot блокирует неподходящие образы; измеренная загрузка записывает измерения в TPM, а шифрование данных является отдельной мерой.

    Граница применимости: Граница между принудительной проверкой UEFI, измерениями TCG и защитой данных.

Перед спецификацией

Что проверить

  1. Проверьте режим и владение PK и KEK.
  2. Снимите версии и содержимое db и dbx.
  3. Проверьте точную цепочку загрузчика и Option ROM.
Открытые основания

Первоисточники

  • Первичная спецификация

    UEFI 2.11 — Secure Boot and Driver Signing

    UEFI Forum · UEFI Specification Version 2.11, section 32

    Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.

    Открыть первоисточник
  • Первичная спецификация

    TCG EFI Protocol Specification

    Trusted Computing Group · TPM 2.0 EFI protocol family, page checked 29 August 2026

    Определяет interface для TPM presence, PCR banks, PCR extend, TCG boot log и event append на UEFI platform.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие