Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
shim-review — Reseñas de shim | Kitploit
Herramientas/GitHubGitHub/rhboot/shim-review
Análisis de VulnerabilidadesAnálisis de CódigoSeguridad de Cadena de SuministroAprendizaje y EducaciónRecursos CuradosAnálisis de Firmware
GitHubrhboot/shim-review

shim-review

Reseñas de shim

Ver Repositorio
8917119hace 9 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Este repositorio es para la revisión de solicitudes de firma de shim. Para crear una solicitud de revisión:

  • clona este repositorio (preferiblemente haz un fork)
  • edita la plantilla a continuación
  • agrega el shim.efi que se va a firmar
  • agrega los registros de compilación
  • agrega cualquier binario/certificado/hash SHA256 adicional que pueda ser necesario
  • haz commit de todo eso
  • etiquétalo con una etiqueta del formato "myorg-shim-arch-YYYYMMDD"
  • súbelo a GitHub
  • crea un issue en https://github.com/rhboot/shim-review/issues con un enlace a tu etiqueta
  • la aprobación está lista cuando se añada la etiqueta "accepted" a tu issue

Ten en cuenta que realmente solo tenemos experiencia con el uso de GRUB2 o systemd-boot en Linux, por lo que pedirnos que respaldemos cualquier otra cosa para su firma requerirá cierta convicción de tu parte.

A partir del 20 de octubre de 2025, los shims enviados a Microsoft se firmarán con las claves de 2011 y 2023. Por cada shim que envíes, recibirás dos copias de vuelta, cada una firmada con una clave diferente. Aquí está la información más reciente de Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787

También han entrado en vigor nuevos requisitos de firma, disponibles aquí: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Ten en cuenta que someterte a esta revisión de shim te exime de las auditorías de seguridad anuales, siempre que tu shim solo entregue el control a cargadores de arranque de código abierto.

Pista: consulta el directorio docs en este repositorio para obtener orientación sobre el envío y cómo firmar tu shim.

Aquí está la plantilla:


¿Qué organización o personas solicitan que esto se firme?


Nombre de la organización y sitio web:
[tu texto aquí]


¿Cuál es la información legal que demuestra la autenticidad de la organización?

Los revisores deben poder verificar fácilmente que tu organización es una entidad legal, para evitar abusos. Proporciona la información que pueda demostrar la autenticidad con certeza.


Inscripciones en el registro mercantil/fiscal o equivalentes:
(un enlace a la entrada de la organización en el registro de tu jurisdicción servirá)

[tu texto aquí]

Los datos públicos tanto de tu organización como del emisor en el certificado EV utilizado para firmar archivos .cab en los Servicios de Firma de Archivos del Centro de Desarrollo de Hardware de Microsoft.
(no el certificado de CA incrustado en tu binario shim)

Ejemplo:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.

*******************************************************************************
### ¿Para qué producto o servicio es esto?
*******************************************************************************
[your text here]

*******************************************************************************
### ¿Cuál es la justificación de que realmente necesite estar firmado para que todo el mundo pueda arrancarlo?
*******************************************************************************
[your text here]

*******************************************************************************
### ¿Por qué no puede reutilizar el shim de otra distribución que ya está firmado?
*******************************************************************************
[your text here]

*******************************************************************************
### ¿Quién es el contacto principal para actualizaciones de seguridad, etc.?
Los contactos de seguridad deben ser verificados antes de que el shim pueda ser aceptado. Para solicitudes posteriores, la verificación de contacto solo es necesaria si los contactos de seguridad o sus claves PGP han cambiado desde la última verificación exitosa.

Un revisor autorizado iniciará la verificación de contacto enviando a cada contacto de seguridad un correo electrónico cifrado con PGP que contenga palabras aleatorias.
Se le pedirá que publique el contenido de estos correos en su problema de `shim-review` para demostrar la propiedad de las direcciones de correo electrónico y las claves PGP.
Cargue las claves PGP en un servidor de claves conocido como keyserver.ubuntu.com y/o inclúyalas en la revisión como un archivo .asc, y señálelas aquí.

*******************************************************************************
- Nombre:
- Puesto:
- Correo electrónico:
- Huella digital de la clave PGP:
- Ubicación del archivo/servidor de claves:

*******************************************************************************
### ¿Quién es el contacto secundario para actualizaciones de seguridad, etc.?
*******************************************************************************
- Nombre:
- Puesto:
- Correo electrónico:
- Huella digital de la clave PGP:
- Ubicación del archivo/servidor de claves:

*******************************************************************************
### ¿Estos binarios fueron creados a partir del archivo tar de la versión 16.1 de shim?
Cree sus binarios shim comenzando con el archivo tar de la versión 16.1 de shim: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2

Esto coincide con https://github.com/rhboot/shim/releases/tag/16.1 y contiene el código fuente gnu-efi adecuado.

Asegúrese de que el tarball sea correcto verificando la suma de comprobación (SHA256, SHA512) de su descarga con las siguientes:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603  shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb  shim-16.1.tar.bz2

Asegúrate de que hayas verificado que tu proceso de compilación utiliza ese archivo como fuente de verdad (excluyendo parches externos) y que su suma de verificación coincide. También puedes validar aún más el lanzamiento verificando la firma PGP: hay una firma separada

El lanzamiento está firmado por el mantenedor Peter Jones - su clave maestra tiene la huella digital B00B48BC731AA8840FED9FB0EED266B70F4FEF10 y la subclave de firma en esta firma tiene la huella digital 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Se incluye una copia de su clave pública aquí como referencia: pjones.asc

Una vez que estés seguro de que el tarball que estás utilizando es correcto y auténtico, por favor confírmalo aquí con un simple sí.

Una guía breve sobre la verificación de claves públicas y firmas debería estar disponible en el directorio docs.


[tu texto aquí]


URL de un repositorio que contenga el código exacto que se compiló para obtener tu binario:

Sugerencia: Si adjuntas todos los parches y modificaciones que se están utilizando a tu solicitud, puedes apuntar a la URL de tu aplicación aquí (https://github.com/YOUR_ORGANIZATION/shim-review).

También puedes apuntar a tus servidores git personalizados, donde se aloja el código.


[tu url aquí]

Descargar herramienta