
Bewertungen von shim
Dieses Repo dient der Überprüfung von Anfragen zur Signierung von Shim. Um eine Überprüfungsanfrage zu erstellen:
Beachten Sie, dass wir wirklich nur Erfahrung mit der Verwendung von GRUB2 oder systemd-boot unter Linux haben. Wenn Sie uns bitten, etwas anderes zur Signierung zu unterstützen, müssen Sie uns davon überzeugen.
Ab dem 20. Oktober 2025 werden an Microsoft gesendete Shims mit den Schlüsseln von 2011 und 2023 signiert. Für jeden von Ihnen eingereichten Shim erhalten Sie zwei Kopien zurück, die jeweils mit einem anderen Schlüssel signiert sind. Hier die neuesten Informationen von Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787
Es sind auch neue Signieranforderungen in Kraft getreten, die hier verfügbar sind: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Bitte beachten Sie, dass diese Shim-Überprüfung Sie von jährlichen Sicherheitsaudits befreit, solange Ihr Shim nur an Open-Source-Bootloader übergibt.
Hinweis: Schauen Sie sich das docs-Verzeichnis in diesem Repo an, um Anleitungen zur Einreichung und zur Signierung Ihres Shims zu erhalten.
Hier ist die Vorlage:
Organisationsname und Website:
[Ihr Text hier]
Die Prüfer sollten leicht überprüfen können, dass Ihre Organisation eine juristische Person ist, um Missbrauch zu verhindern. Geben Sie die Informationen an, die die Echtheit zweifelsfrei belegen können.
Einträge im Handels-/Steuerregister oder gleichwertiges:
(ein Link zum Organisationseintrag im Register Ihrer Gerichtsbarkeit genügt)
[Ihr Text hier]
Die öffentlichen Details sowohl Ihrer Organisation als auch des Ausstellers im EV-Zertifikat, das zum Signieren von .cab-Dateien bei den Microsoft Hardware Dev Center File Signing Services verwendet wird.
(nicht das in Ihrem Shim-Binär eingebettete CA-Zertifikat)
Beispiel:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.
[Ihr Text hier]
*******************************************************************************
### Für welches Produkt oder welchen Dienst ist dies gedacht?
*******************************************************************************
[Ihr Text hier]
*******************************************************************************
### Was ist die Begründung, dass dies wirklich signiert werden muss, damit die ganze Welt es booten kann?
*******************************************************************************
[Ihr Text hier]
*******************************************************************************
### Warum können Sie keinen Shim von einer anderen Distribution verwenden, der bereits signiert ist?
*******************************************************************************
[Ihr Text hier]
*******************************************************************************
### Wer ist der primäre Kontakt für Sicherheitsupdates usw.?
Die Sicherheitskontakte müssen überprüft werden, bevor der Shim akzeptiert werden kann. Bei späteren Anfragen ist eine Kontaktüberprüfung nur erforderlich, wenn sich die Sicherheitskontakte oder ihre PGP-Schlüssel seit der letzten erfolgreichen Überprüfung geändert haben.
Ein autorisierter Prüfer wird die Kontaktüberprüfung einleiten, indem er jedem Sicherheitskontakt eine PGP-verschlüsselte E-Mail mit zufälligen Wörtern sendet.
Sie werden gebeten, den Inhalt dieser E-Mails in Ihrem `shim-review`-Issue zu veröffentlichen, um die Inhaberschaft der E-Mail-Adressen und PGP-Schlüssel nachzuweisen.
Bitte laden Sie die PGP-Schlüssel auf einen bekannten Keyserver wie keyserver.ubuntu.com hoch und/oder fügen Sie sie als .asc-Datei in die Überprüfung ein und verweisen Sie hier darauf.
*******************************************************************************
- Name:
- Position:
- E-Mail-Adresse:
- PGP-Schlüssel-Fingerabdruck:
- Datei-/Keyserver-Speicherort:
*******************************************************************************
### Wer ist der sekundäre Kontakt für Sicherheitsupdates usw.?
*******************************************************************************
- Name:
- Position:
- E-Mail-Adresse:
- PGP-Schlüssel-Fingerabdruck:
- Datei-/Keyserver-Speicherort:
*******************************************************************************
### Wurden diese Binärdateien aus dem 16.1-Shim-Release-Tar erstellt?
Bitte erstellen Sie Ihre Shim-Binärdateien ausgehend von der 16.1-Shim-Release-Tar-Datei: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2
Dies entspricht https://github.com/rhboot/shim/releases/tag/16.1 und enthält den entsprechenden gnu-efi-Quellcode.
Stellen Sie sicher, dass das Tarball korrekt ist, indem Sie die Prüfsumme Ihres Downloads überprüfen
(SHA256, SHA512) mit den folgenden:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603 shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb shim-16.1.tar.bz2
Stellen Sie sicher, dass Sie überprüft haben, dass Ihr Build-Prozess diese Datei als Quelle der Wahrheit verwendet (exklusive externer Patches) und ihre Prüfsumme übereinstimmt. Sie können die Veröffentlichung auch weiter validieren, indem Sie die PGP-Signatur überprüfen: Es gibt eine abgetrennte Signatur
Die Veröffentlichung ist vom Maintainer Peter Jones signiert – sein Hauptschlüssel hat den Fingerabdruck B00B48BC731AA8840FED9FB0EED266B70F4FEF10 und der Unterzeichnungsschlüssel in der Signatur hier hat den Fingerabdruck 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Eine Kopie seines öffentlichen Schlüssels finden Sie hier als Referenz:
pjones.asc
Wenn Sie sicher sind, dass das von Ihnen verwendete Tarball korrekt und authentisch ist, bestätigen Sie dies bitte hier mit einem einfachen yes.
Eine kurze Anleitung zur Überprüfung von öffentlichen Schlüsseln und Signaturen finden Sie im docs-Verzeichnis.
[Ihr Text hier]
Hinweis: Wenn Sie alle Patches und Modifikationen, die in Ihrer Anwendung verwendet werden, anhängen, können Sie hier auf die URL Ihrer Anwendung verweisen (https://github.com/YOUR_ORGANIZATION/shim-review).
Sie können auch auf Ihre benutzerdefinierten Git-Server verweisen, auf denen der Code gehostet wird.
[Ihre URL hier]