needhelp
← Back to blog

أزمة شهادة Secure Boot في Huawei MateBook Linux: دليل النجاة من انتهاء صلاحية UEFI CA 2026

by needhelp
UEFI
Secure Boot
Linux
Huawei
MateBook
Certificate Expiry

التاريخ: 30 مايو 2026 المنصة: HUAWEI BoF-XX (MateBook M1010) الحالة: Platform is in Setup Mode

تشريح انتهاء الصلاحية

سلسلة ثقة Secure Boot تعتمد على ثلاث شهادات أصدرتها Microsoft في 2011:

الشهادة الدور تاريخ انتهاء الصلاحية
Microsoft Corporation KEK CA 2011 KEK — يوقع تحديثات db/dbx يونيو 2026
Microsoft UEFI CA 2011 يوثق محملات الإقلاع، برامج تشغيل Linux shim يونيو 2026
Microsoft Windows Production PCA 2011 يوقع Windows Boot Manager أكتوبر 2026

هذه الشهادات ليست على القرص. إنها تعيش في متغيرات NVRAM للبرامج الثابتة للوحة الأم (db, KEK, PK, dbx). بعد انتهاء الصلاحية، البرامج الثابتة التي تتحقق بدقة من فترات صلاحية X.509 سترفض تحميل أي محمل إقلاع موقّع فقط من CA 2011.

فخ Huawei: مهجور من نظام التحديث

مشكلة القائمة البيضاء OEM

Huawei تحافظ على قائمة بيضاء صارمة ومحدودة من SKUs — فقط هذه النماذج يمكنها تدوير الشهادات عبر Windows Update. حسب توثيق Huawei الرسمي، فقط 19 SKU محدد مضمون لاستلام شهادات 2023 عبر Windows Update.

موضوع هذه المقالة — MateBook 14 2022 (BoF-XX / M1010) — غائب بشكل لافت من القائمة.

فجوة LVFS

Huawei لا تنشر تحديثات البرامج الثابتة لـ LVFS. مستخدمو Linux لا يمكنهم الحصول على تحديثات BIOS الرسمية أو تحديثات الشهادات عبر fwupdmgr.

وضع الإعداد: شريان الحياة

على Huawei MateBook M1010 للمؤلف، تشغيل الأوامر التشخيصية التالية:

Terminal window
$ sudo mokutil --sb-state
SecureBoot disabled
Platform is in Setup Mode

النتائج الرئيسية:

  • SecureBoot disabled: سلسلة الإقلاع حالياً غير موثقة.
  • Platform is in Setup Mode: متغير PK فارغ.
  • متغير db مفقود: قاعدة بيانات التوقيع غير موجودة في NVRAM.

في وضع الإعداد (PK فارغ)، البرامج الثابتة لا تفرض التحقق من التوقيع لكتابة المتغيرات. هذا يعني أن ملفات .esl غير الموقعة يمكن كتابتها مباشرة إلى db, KEK, و PK.

الإصلاح الخالص على Linux: خطوة بخطوة

Terminal window
# تحميل شهادات Microsoft 2023
wget -O MicUEFICA2023.der "https://go.microsoft.com/fwlink/?linkid=2239872"
wget -O WinUEFICA2023.der "https://go.microsoft.com/fwlink/?linkid=2239776"
# تحويل وتحضير ESL
openssl x509 -in MicUEFICA2023.der -inform DER -out MicUEFICA2023.pem -outform PEM
openssl x509 -in WinUEFICA2023.der -inform DER -out WinUEFICA2023.pem -outform PEM
# حقن في NVRAM
sudo efi-updatevar -f MicUEFICA2023.esl db
sudo efi-updatevar -a -f WinUEFICA2023.esl db

“Linux لا يحتاج توقيعات Microsoft” صحيح تقنياً لإقلاع اليوم، لكنه خاطئ بشكل كارثي لصيانة الغد. تسجيل شهادات 2023 الآن هو تأمين لتحديثات shim المستقبلية وبرامج GPU الثابتة وسيناريوهات الإقلاع المزدوج — كلها ستنكسر بصمت عندما يبقى فقط مرساة الثقة 2011.

Share this page