needhelp
← Back to blog

بحران گواهی Secure Boot لینوکس Huawei MateBook: راهنمای بقای انقضای گواهی UEFI CA 2026

by needhelp
UEFI
Secure Boot
Linux
Huawei
MateBook
انقضای گواهی

در ۲۷ ژوئن ۲۰۲۶، گواهی ریشه Microsoft UEFI CA 2011 منقضی می‌شود. برای بیشتر کاربران ویندوز، این فقط یک به‌روزرسانی پس‌زمینه است. برای کاربران لینوکس روی سخت‌افزار OEM پشتیبانی‌نشده—به طور خاص Huawei MateBookهایی که خارج از LVFS و لیست سفید مایکروسافت هستند—این یک بمب شمارش معکوس است.

آناتومی انقضا

زنجیره اعتماد Secure Boot به سه گواهی متکی است که مایکروسافت در ۲۰۱۱ صادر کرد:

گواهی نقش انقضا
Microsoft Corporation KEK CA 2011 KEK—امضای به‌روزرسانی‌های db/dbx ژوئن ۲۰۲۶
Microsoft UEFI CA 2011 اعتبارسنجی بوت‌لودرهای شخص ثالث، درایورها، shim لینوکس ژوئن ۲۰۲۶
Microsoft Windows Production PCA 2011 امضای Windows Boot Manager اکتبر ۲۰۲۶

تله Huawei

هوآوی یک لیست سفید محدود از SKUها نگهداری می‌کند—فقط ۱۹ SKU خاص تضمین شده‌اند که گواهی‌های ۲۰۲۳ را از طریق ویندوز آپدیت دریافت کنند.

علاوه بر این، هوآوی به‌روزرسانی‌های میان‌افزار را به LVFS منتشر نمی‌کند. کاربران لینوکس نمی‌توانند به‌روزرسانی رسمی BIOS یا گواهی را از طریق fwupdmgr دریافت کنند.

Setup Mode: طناب نجات

در Setup Mode (PK خالی است)، میان‌افزار تأیید امضا را برای نوشتن متغیر اعمال نمی‌کند. یعنی فایل‌های .esl بدون امضا می‌توانند مستقیماً در db نوشته شوند.

«لینوکس نیازی به امضای مایکروسافت ندارد» برای بوت امروز از نظر فنی درست است، اما برای نگهداری فردا به طور فاجعه‌باری اشتباه است. ثبت گواهی‌های ۲۰۲۳ الآن بیمه‌ای برای به‌روزرسانی‌های آینده shim، میان‌افزار GPU و سناریوهای بوت دوگانه است.

Share this page