Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
shim-review — Recensioni di shim | Kitploit
Strumenti/GitHubGitHub/rhboot/shim-review
Analisi delle VulnerabilitàAnalisi del CodiceSicurezza della Supply ChainApprendimento e FormazioneRisorse CurateAnalisi del Firmware
GitHubrhboot/shim-review

shim-review

Recensioni di shim

Vedi Repository
891711910 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Questo repository è per la revisione delle richieste di firma del shim. Per creare una richiesta di revisione:

  • clona questo repository (preferibilmente crea un fork)
  • modifica il modello sottostante
  • aggiungi il file shim.efi da firmare
  • aggiungi i log di build
  • aggiungi eventuali binari/certificati/hash SHA256 aggiuntivi necessari
  • esegui il commit di tutto
  • tagga con un tag nel formato "myorg-shim-arch-YYYYMMDD"
  • carica su GitHub
  • apri un issue su https://github.com/rhboot/shim-review/issues con un collegamento al tuo tag
  • l'approvazione è pronta quando viene aggiunta l'etichetta "accepted" al tuo issue

Nota che abbiamo esperienza solo con l'uso di GRUB2 o systemd-boot su Linux, quindi chiederci di approvare qualsiasi altra cosa per la firma richiederà una certa convinzione da parte vostra.

A partire dal 20 ottobre 2025, i shim inviati a Microsoft verranno firmati con le chiavi 2011 e 2023. Per ogni shim inviato, riceverai due copie indietro, ciascuna firmata con una chiave diversa. Ecco le informazioni più recenti da Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787

Nuovi requisiti di firma sono inoltre entrati in vigore e sono disponibili qui: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Tieni presente che sottoporsi a questa revisione shim ti esonera dagli audit di sicurezza annuali, purché il tuo shim passi il controllo solo a boot loader open source.

Suggerimento: controlla la directory docs in questo repository per indicazioni sulla presentazione e per ottenere la firma del tuo shim.

Ecco il modello:


Quale organizzazione o persone stanno chiedendo la firma?


Nome dell'organizzazione e sito web:
[il tuo testo qui]


Quali sono i dati legali che dimostrano l'autenticità dell'organizzazione?

I revisori dovrebbero poter verificare facilmente che la tua organizzazione sia un'entità legale, per prevenire abusi. Fornisci le informazioni che possono provare l'autenticità con certezza.


Registri delle imprese o equivalenti:
(un collegamento alla voce dell'organizzazione nel registro della tua giurisdizione andrà bene)

[il tuo testo qui]

I dettagli pubblici sia della tua organizzazione che dell'emittente nel certificato EV utilizzato per firmare i file .cab presso Microsoft Hardware Dev Center File Signing Services.
(non il certificato CA incorporato nel tuo shim binario)

Esempio:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.

*******************************************************************************
### A quale prodotto o servizio è destinato?
*******************************************************************************

[your text here]

*******************************************************************************
### Qual è la giustificazione per cui è davvero necessario firmarlo affinché tutto il mondo possa avviarlo?
*******************************************************************************

[your text here]

*******************************************************************************
### Perché non puoi riutilizzare shim da un'altra distribuzione già firmata?
*******************************************************************************

[your text here]

*******************************************************************************
### Chi è il contatto principale per gli aggiornamenti di sicurezza, ecc.?
I contatti per la sicurezza devono essere verificati prima che lo shim possa essere accettato. Per richieste successive, la verifica del contatto è necessaria solo se i contatti per la sicurezza o le loro chiavi PGP sono cambiati dall'ultima verifica riuscita.

Un revisore autorizzato avvierà la verifica del contatto inviando a ciascun contatto per la sicurezza un'email crittografata con PGP contenente parole casuali.
Ti verrà chiesto di pubblicare il contenuto di queste email nel tuo problema `shim-review` per dimostrare la proprietà degli indirizzi email e delle chiavi PGP.
Carica le chiavi PGP su un keyserver noto come keyserver.ubuntu.com e/o includile nella revisione come file .asc, e segnalale qui.

*******************************************************************************
- Nome:
- Posizione:
- Indirizzo email:
- Impronta della chiave PGP:
- Percorso file/keyserver:

*******************************************************************************
### Chi è il contatto secondario per gli aggiornamenti di sicurezza, ecc.?
*******************************************************************************
- Nome:
- Posizione:
- Indirizzo email:
- Impronta della chiave PGP:
- Percorso file/keyserver:

*******************************************************************************
### Questi binari sono stati creati dal tarball della release 16.1 di shim?
Crea i tuoi binari shim a partire dal tarball della release 16.1 di shim: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2

Ciò corrisponde a https://github.com/rhboot/shim/releases/tag/16.1 e contiene il codice sorgente gnu-efi appropriato.

Assicurati che il tarball sia corretto verificando il checksum del tuo download
(SHA256, SHA512) con i seguenti:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603  shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb  shim-16.1.tar.bz2

Assicurati di aver verificato che il tuo processo di build utilizzi quel file come fonte di verità (escluse le patch esterne) e che il suo checksum corrisponda. Puoi anche convalidare ulteriormente il rilascio controllando la firma PGP: c'è una firma distaccata

Il rilascio è firmato dal manutentore Peter Jones - la sua chiave master ha l'impronta digitale B00B48BC731AA8840FED9FB0EED266B70F4FEF10 e la sottochiave di firma in questa firma ha l'impronta digitale 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Una copia della sua chiave pubblica è inclusa qui come riferimento: pjones.asc

Una volta che sei sicuro che il tarball che stai utilizzando sia corretto e autentico, confermalo qui con un semplice sì.

Una breve guida sulla verifica delle chiavi pubbliche e delle firme dovrebbe essere disponibile nella directory docs.


[your text here]


URL di un repository che contiene il codice esatto che è stato compilato per ottenere il tuo binario:

Suggerimento: Se alleghi tutte le patch e le modifiche utilizzate alla tua applicazione, puoi indicare qui l'URL della tua applicazione (https://github.com/YOUR_ORGANIZATION/shim-review).

Puoi anche indicare i tuoi server git personalizzati, dove è ospitato il codice.


[your url here]

Scarica lo strumento