| 1.1, Аноним (1), 10:37, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +10 +/– |
У 9 из 10 линуксоидов и бздунов отключен Secure Boot. Лишь корпоративные клиенты на подписке его используют.
| | |
| |
| |
| |
| |
| 5.43, Dzen Python (ok), 19:46, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
Руткит тебе подпишут действительным сертификатом и оно прилетит тебе с новым системД/апдейтом дуалбутной винды, а это (что ты именуешь руткитом) - поделка лицеиста-вайбкодера.
| | |
|
|
|
| 2.4, snvoronkov (ok), 10:56, 14/06/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Предлагаю выключить на AMDшной мамке, или Intel более 10го поколения. Только не в режим "делаю вид, что его нет", а чтобы совсем не работало.
| | |
| |
| |
| 4.7, snvoronkov (ok), 11:07, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
"Не только лишь везде" возможно.
В бивисах брендов первого эшелона, зачастую, ничего не выйдет. И даже не первого. ЕМНИП, с тем-же Acer регулярно пичаль-бида с криво работающими подписями загрузки. Фиксят, снова из загашников вынимают.
| | |
| |
| 5.9, Аноним (-), 11:18, 14/06/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
По сути, чтобы подпридушить линуксы нужно просто действовать не слишком быстро. Поставили капкан 15 лет назад, сообщество благополучно забыло, а теперь всё, новая реальность наступила.
| | |
| 5.11, Аноним (5), 11:26, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ни разу не встречался. На ноутбуке IdeaPad и ПК на основе MSI X870 стоят свои ключи, никаких проблем не было.
| | |
| |
| 6.13, Аноним (13), 11:39, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
Недавно ставил компьютер на новейшей материнской плате MSI. Это бы квест. Хотя установить удалось неочевидным образом (предварительно создав административную учетку в UEFI и очень хитро зайти в нее - иначе параметры не сохранялись безо всякой диагностики, причем в официальной документации об этом ничего не было).
| | |
|
|
|
| 3.14, eugener (ok), 11:47, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Предлагаю выключить на AMDшной мамке
у меня на чипсете b450m s2h после каждого обновления прошивки тот ещё квест надо пройти чтобы этот секурбут потом включить.
| | |
| |
| 4.18, Аноним (13), 13:11, 14/06/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Думаю, что если его можно выключить, его нужно выключить. Из-за бесполезности.
| | |
|
|
| 2.17, КодерАндрюха (?), 12:23, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– | |
>бздунов отключен Secure Boot
И у меня включен,
Все отключено,
Но, включена защита Spectre, Meltdown, MDS.
И файрвол в браузере.
Сегодня, кстати, *buntu дистрибутив впервые за много лет показал Kernel Panic, 7 ядро,
Давно я такоге не видел, я правд и *buntu дистры не использовал.
| | |
| 2.19, Держу в курсе (?), 13:17, 14/06/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Я арчевод (btw). У меня включен SB. Но сертификат свой, M$-backdoor (backgates?) снёс сразу.
| | |
| 2.35, Ilya Indigo (ok), 17:48, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
У каждого первого пользователя современных видеокарт от NVidia!
Я на AMD, но тоже отключаю.
| | |
| 2.38, Аноним (38), 19:01, 14/06/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
А потом удивляемся о появлении новостей о нахождении пакетов, получающих неопределяемый рут-доступ к системе с маскирующимися процессами. Угу!
По сабжу: Secure Boot придумали не просто так. Нормальные десктопные (не для экспериментов) дистрибутивы его поддерживают. Если любим ручную сборку всего и вся, то можно и своими ручками обеспечивать подписание отдельных модулей, чтобы система работала и в Secure Boot режиме. Но тут, конечно, насколько надо Пользователю.
Отключение Secure Boot с использованием Linux приблизительно того же уровня, что отключение Windows Defender и всех антивирусов в Windows. В принципе, если вы ничего аморального не делаете с системой, то ничего страшного и не произойдёт. Дальше всё зависит только от ответственного использования со стороны пользователей.
| | |
| |
| 3.42, snvoronkov (ok), 19:42, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
В эксклавах AMD регулярно дыры находят.
На серверных материнках из мировой фабрики микроэлектроники - достаточно сложные системы слежения с использованием как возможностей BMC, так и чего посерьезнее.
Не один раз уже утекали приватные ключи производителей, которыми те биосы подписывают...
Кому реально _надо_ или уже имеют доступ с завода, или могут его получить.
Какую дополнительную безопасность внесет цифровая подпись загрузчика?
При, как выше написали, возможности подмены из уже загруженной системы с повышенными до административных привилегиями тех-же ключей в EFI.
Гарантию невосстановления данных при умирании батареи и ключах шифрования диска на TPM?
| | |
|
|
| |
| 2.12, Аноним (13), 11:35, 14/06/2026 [^] [^^] [^^^] [ответить]
| –7 +/– |
Там не добрая воля, а прежде всего интеллектуальная собственность. Так-то Microsoft могла бы продавать загрузчик по цене, скажем 100 долларов для частных пользователей и 500-600 для корпоративных. Причем по подписке. В год. Или можно, например, включить в подписку на Microsoft 365. Хочешь пользоваться Linux с повышенной безопасностью - оплати подписку на 365. Это было бы справедливо.
| | |
|
| 1.16, Аноним (16), 12:09, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Принуждают поставить обновление... Это же не ещё одна запланированная точка отказа?
| | |
| 1.20, psv (??), 13:18, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Основной гимор если на компе еще один диск с той же виндой и там шифрование. Проще всего и надежнее отключить и подождать пока откроет.
| | |
| 1.22, Colorado_House_of_Representatives (?), 13:49, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
> Во время загрузки UEFI Secure Boot срок действия сертификата не проверяется и имеет значение только отзыв скомпрометированных сертификатов.
И зачем этот сертификат нужен? Если по факту он бесполезен. Сертификаты в bios обновляются крайне редко, если вообще это поддерживается. Вот и получается, что проверки нет, сертификат отозвать тоже не получится. Рeшетo.
| | |
| |
| 2.26, Аноним (26), 14:53, 14/06/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
>И зачем этот сертификат нужен?
Схема таже, что и с https.
1)Для вашей безопасности, продавливаем как промышленный стандарт
2)Постепенно отключаем возможность не использовать.
3)Получаем глобальное разрешение на использование из правильной юристдикции
Следующий шаг - ipv8
| | |
| |
| 3.28, snvoronkov (ok), 15:06, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Следующий шаг - ipv8
Вот есть такое мнение, что этот наброс был сильно неслучаен.
Про межсетевые прокси-шлюзы и раздел зон ответственности больше десяти лет назад на международных встречах в материалах попадаться начало. Как раз после скандалов с отказами в передаче прав на ведение корневой зоны нейтральному органу.
| | |
| 3.31, Colorado_House_of_Representatives (?), 16:17, 14/06/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> Схема таже, что и с https
Нет, схема не та же, что и с https. Https – сетевой протокол. Отозвать сертификат можно без проблем у всего мира за короткие сроки.
И при чём здесь юрисдикция? Ни при чём. Речь шла про безопасность, а не юридические риски.
Ключи secure boot = бессмысленная вещь, никоим образом не обеспечивающая безопасность.
Https = безопасно, но есть геополитические риски и кредит доверия.
| | |
|
| 2.33, Аноним (16), 16:31, 14/06/2026 [^] [^^] [^^^] [ответить]
| +/– |
Зачем? Узнаешь, когда "Следующая версия прослойки shim будет заверена только новым сертификатом Microsoft".
| | |
|
| 1.34, Анон1110м (?), 16:37, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Надо больше шифрования и больше сертификатов. HTTP уже везде зашифровали. Ради безопасности. Нужны свежие идеи куда ещё можно засунуть сертификаты. Например, в программы. Если серт просрочен или какой–то устаревшей версии, то программу нельзя установить а после трёх попыток установки она самоудаляется.
| | |
| 1.36, Аноним (36), 17:48, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Мля, дайте мне просто установить любой дистр, как это было до внедрения UEFI и обязательного раздела на fat32.
| | |
| 1.37, Аноним (37), 18:25, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Читая комментарии видно, что 99% не понимают как работает технология и желают вернуться во времена Linux Kernel 2.6.x
Ликбез:
Нормальные bios дают API вплоть до из-под Linux, чуть похуже из-под bios UI установить(добавить) всю свою цепочку сертификатов. Что дает достаточно сильную защиту на около железном уровне от подгрузки зловредных бинарей. При этом вам никто не мешает самому подписывать ... Windows загрузчик. Единственный минус, после обновления винды (не каждого, а только загрузчика) она не сможет загрузиться и надо грузануться еще как-то (из-под линя? ;) и переподписать.
Ну и вишенка на торт это связь с tpm модулем: можно настроить систему так, что бы получать ключи из tpm только при включенном Secure Boot что защищает от выдирания ключей из tpm через любую "не твою" загрузку
| | |
| |
| 2.39, Аноним (39), 19:07, 14/06/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Откуда тут пользователь разбирающийся в вопросе? Куда админы смотрят!?
Подписываю ядра сам черт знает сколько лет. Но сказать, что разбипаюсь не могу.
| | |
| 2.40, Аноним (26), 19:18, 14/06/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
>Читая комментарии видно, что 99% не понимают как работает технология
Разрешите поинтересоваться в порядке повышения грамотности:
1)Каким образом подписаный загрузчик защищает вас от зловредных бинарей?
2)Кто принимает решение, какие бинари зловредные?
3)Что вы будете делать, когда вас принудят обновиться (и биос тоже) с отключением возможности заливать свои ключи, а МС в виду политики своего провилельства откажет в загрузке на территории стран которые не правильно думают?
| | |
|
|