أزمة شهادة Secure Boot في Huawei MateBook Linux: دليل النجاة من انتهاء صلاحية UEFI CA 2026
التاريخ: 30 مايو 2026
المنصة: HUAWEI BoF-XX (MateBook M1010)
الحالة: Platform is in Setup Mode
تشريح انتهاء الصلاحية
سلسلة ثقة Secure Boot تعتمد على ثلاث شهادات أصدرتها Microsoft في 2011:
| الشهادة | الدور | تاريخ انتهاء الصلاحية |
|---|---|---|
Microsoft Corporation KEK CA 2011 |
KEK — يوقع تحديثات db/dbx |
يونيو 2026 |
Microsoft UEFI CA 2011 |
يوثق محملات الإقلاع، برامج تشغيل Linux shim | يونيو 2026 |
Microsoft Windows Production PCA 2011 |
يوقع Windows Boot Manager | أكتوبر 2026 |
هذه الشهادات ليست على القرص. إنها تعيش في متغيرات NVRAM للبرامج الثابتة للوحة الأم (db, KEK, PK, dbx). بعد انتهاء الصلاحية، البرامج الثابتة التي تتحقق بدقة من فترات صلاحية X.509 سترفض تحميل أي محمل إقلاع موقّع فقط من CA 2011.
فخ Huawei: مهجور من نظام التحديث
مشكلة القائمة البيضاء OEM
Huawei تحافظ على قائمة بيضاء صارمة ومحدودة من SKUs — فقط هذه النماذج يمكنها تدوير الشهادات عبر Windows Update. حسب توثيق Huawei الرسمي، فقط 19 SKU محدد مضمون لاستلام شهادات 2023 عبر Windows Update.
موضوع هذه المقالة — MateBook 14 2022 (BoF-XX / M1010) — غائب بشكل لافت من القائمة.
فجوة LVFS
Huawei لا تنشر تحديثات البرامج الثابتة لـ LVFS. مستخدمو Linux لا يمكنهم الحصول على تحديثات BIOS الرسمية أو تحديثات الشهادات عبر fwupdmgr.
وضع الإعداد: شريان الحياة
على Huawei MateBook M1010 للمؤلف، تشغيل الأوامر التشخيصية التالية:
$ sudo mokutil --sb-stateSecureBoot disabledPlatform is in Setup Modeالنتائج الرئيسية:
SecureBoot disabled: سلسلة الإقلاع حالياً غير موثقة.Platform is in Setup Mode: متغيرPKفارغ.- متغير
dbمفقود: قاعدة بيانات التوقيع غير موجودة في NVRAM.
في وضع الإعداد (PK فارغ)، البرامج الثابتة لا تفرض التحقق من التوقيع لكتابة المتغيرات. هذا يعني أن ملفات .esl غير الموقعة يمكن كتابتها مباشرة إلى db, KEK, و PK.
الإصلاح الخالص على Linux: خطوة بخطوة
# تحميل شهادات Microsoft 2023wget -O MicUEFICA2023.der "https://go.microsoft.com/fwlink/?linkid=2239872"wget -O WinUEFICA2023.der "https://go.microsoft.com/fwlink/?linkid=2239776"
# تحويل وتحضير ESLopenssl x509 -in MicUEFICA2023.der -inform DER -out MicUEFICA2023.pem -outform PEMopenssl x509 -in WinUEFICA2023.der -inform DER -out WinUEFICA2023.pem -outform PEM
# حقن في NVRAMsudo efi-updatevar -f MicUEFICA2023.esl dbsudo efi-updatevar -a -f WinUEFICA2023.esl db“Linux لا يحتاج توقيعات Microsoft” صحيح تقنياً لإقلاع اليوم، لكنه خاطئ بشكل كارثي لصيانة الغد. تسجيل شهادات 2023 الآن هو تأمين لتحديثات shim المستقبلية وبرامج GPU الثابتة وسيناريوهات الإقلاع المزدوج — كلها ستنكسر بصمت عندما يبقى فقط مرساة الثقة 2011.