它死了,吉姆!(UEFI CA 过期)

Lobsters Hottest 新闻

摘要

2011年的旧微软UEFI CA已经过期,但由于Debian及其他发行版的协调努力,新的双重签名shim二进制文件正在部署,以防止启动失败。

<p><a href="https://lobste.rs/s/xz51yj/it_s_dead_jim_uefi_ca_expiry">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/06/28 01:53

# Steve 的博客 来源:https://blog.einval.com/2026/06/27 2026年6月27日,星期六**它死了,吉姆\!** 我之前写过关于即将到来的UEFI CA 轮换(https://blog.einval.com/2026/06/05#secure_boot_ca_rollover_docs)的文章。嗯,现在它已经发生了——旧的 Microsoft UEFI CA(2011年)**昨天**到期了: **第三方市场根证书(用于签名选项 ROM 和其他软件)** `` Subject: C=US, ST=Washington, L=Redmond, O=Microsoft Corporation, CN=Microsoft Corporation UEFI CA 2011 Validity Not Before: Jun 27 21:22:45 2011 GMT Not After : Jun 27 21:32:45 2026 GMT `` **它死了——不会再回来了……** 世界似乎并没有在昨天终结,所以我猜我们做得还不错?:-) ## 我们做得如何? 经过幕后大量的推动,Debian 和许多其他发行版成功获得了与新旧 CA 双重签名的新 shim 二进制文件。shim 审查团队的成员在过去几周内完成了出色的审查工作。自从我在五月份开始推动以来,我们已经成功接受了 21 份审查——参见这里 (https://github.com/rhboot/shim-review/issues?q=is%3Aissue%20-label%3Ameta%20-label%3APSA%20created%3A%3E2026-05-01) 的列表。干得好!微软也一直在快速工作——其中许多 shim 提交都很快被微软接受并签名,某些情况下周转时间不到一天。 并非所有这些已签名的 shim 都已发布并被相关发行版使用,但预计在未来几周和几个月内会看到它们投入使用。 这些二进制文件在可预见的未来应该足以供人们使用,直到我们需要进行下一次 CA 轮换,或者(更可悲的是,更有可能)我们发现 shim 中存在问题,需要新版本发布。 ## 接下来是什么? 我们现在已经在 Debian 的 unstable 和 testing(Forky)中部署了**一个**新的双重签名 shim 二进制文件。大约两周后,我们将在 Debian 12(bookworm)和 Debian 13(trixie)的下一个点发布中推出非常类似的新的双重签名 shim 二进制文件。我们还将在这两个点发布中升级 `fwupd`,以改善 DB 和 KEK 更新的工作。 有关这些更新的更多信息,请参见 https://wiki.debian.org/SecureBoot/CAChanges。为了你的系统安全,请尽可能验证你的系统已更新。如果不更新,将来可能无法启动。 22:33 ::\# (https://blog.einval.com/2026/06/27#its_dead_jim)::/debian/efi (https://blog.einval.com/debian/efi)::0 条评论 (https://blog.einval.com/debian/efi/its_dead_jim.comments)

相似文章

Linux 与 Secure Boot 证书到期

Lobsters Hottest

本文讨论了即将到期的 Microsoft Secure Boot 证书(Linux 发行版依赖它通过 shim 进行引导),以及更新系统固件以适配替换密钥所涉及的复杂性。