بحران گواهی Secure Boot لینوکس Huawei MateBook: راهنمای بقای انقضای گواهی UEFI CA 2026
در ۲۷ ژوئن ۲۰۲۶، گواهی ریشه Microsoft UEFI CA 2011 منقضی میشود. برای بیشتر کاربران ویندوز، این فقط یک بهروزرسانی پسزمینه است. برای کاربران لینوکس روی سختافزار OEM پشتیبانینشده—به طور خاص Huawei MateBookهایی که خارج از LVFS و لیست سفید مایکروسافت هستند—این یک بمب شمارش معکوس است.
آناتومی انقضا
زنجیره اعتماد Secure Boot به سه گواهی متکی است که مایکروسافت در ۲۰۱۱ صادر کرد:
| گواهی | نقش | انقضا |
|---|---|---|
Microsoft Corporation KEK CA 2011 |
KEK—امضای بهروزرسانیهای db/dbx |
ژوئن ۲۰۲۶ |
Microsoft UEFI CA 2011 |
اعتبارسنجی بوتلودرهای شخص ثالث، درایورها، shim لینوکس | ژوئن ۲۰۲۶ |
Microsoft Windows Production PCA 2011 |
امضای Windows Boot Manager | اکتبر ۲۰۲۶ |
تله Huawei
هوآوی یک لیست سفید محدود از SKUها نگهداری میکند—فقط ۱۹ SKU خاص تضمین شدهاند که گواهیهای ۲۰۲۳ را از طریق ویندوز آپدیت دریافت کنند.
علاوه بر این، هوآوی بهروزرسانیهای میانافزار را به LVFS منتشر نمیکند. کاربران لینوکس نمیتوانند بهروزرسانی رسمی BIOS یا گواهی را از طریق fwupdmgr دریافت کنند.
Setup Mode: طناب نجات
در Setup Mode (PK خالی است)، میانافزار تأیید امضا را برای نوشتن متغیر اعمال نمیکند. یعنی فایلهای .esl بدون امضا میتوانند مستقیماً در db نوشته شوند.
«لینوکس نیازی به امضای مایکروسافت ندارد» برای بوت امروز از نظر فنی درست است، اما برای نگهداری فردا به طور فاجعهباری اشتباه است. ثبت گواهیهای ۲۰۲۳ الآن بیمهای برای بهروزرسانیهای آینده shim، میانافزار GPU و سناریوهای بوت دوگانه است.