Почему это важно
Secure Boot защищает передачу управления загрузчику и Option ROM, но не шифрует данные и не доказывает исправность всей ОС. Ключи и базы db и dbx тоже имеют жизненный цикл.
Что подтверждено
Образ UEFI проходит проверку, если доверие находится в разрешённой базе и ни его хеш, ни относящиеся к нему подпись или сертификат не запрещены в dbx.
Граница применимости: Правила проверки образов UEFI 2.11.
Secure Boot блокирует неподходящие образы; измеренная загрузка записывает измерения в TPM, а шифрование данных является отдельной мерой.
Граница применимости: Граница между принудительной проверкой UEFI, измерениями TCG и защитой данных.
Что проверить
- Проверьте режим и владение PK и KEK.
- Снимите версии и содержимое db и dbx.
- Проверьте точную цепочку загрузчика и Option ROM.
Первоисточники
UEFI 2.11 — Secure Boot and Driver Signing
UEFI Forum · UEFI Specification Version 2.11, section 32
Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.
Открыть первоисточникTCG EFI Protocol Specification
Trusted Computing Group · TPM 2.0 EFI protocol family, page checked 29 August 2026
Определяет interface для TPM presence, PCR banks, PCR extend, TCG boot log и event append на UEFI platform.
Открыть первоисточник