Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
shim-review — shim のレビュー | Kitploit
ツール/GitHubGitHub/rhboot/shim-review
脆弱性分析コード分析サプライチェーンセキュリティ学習と教育厳選リソースファームウェア解析
GitHubrhboot/shim-review

shim-review

shim のレビュー

リポジトリを見る
89171199日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

このリポジトリは、shim への署名依頼をレビューするためのものです。レビューを依頼するには:

  • このリポジトリをクローンしてください(できればフォークしてください)
  • 以下のテンプレートを編集してください
  • 署名対象の shim.efi を追加してください
  • ビルドログを追加してください
  • 必要となる可能性のある追加のバイナリ/証明書/SHA256 ハッシュを追加してください
  • それらをすべてコミットしてください
  • "myorg-shim-arch-YYYYMMDD" 形式のタグを付けてください
  • GitHub にプッシュしてください
  • タグへのリンクを添えて、https://github.com/rhboot/shim-review/issues に issue を登録してください
  • あなたの issue に accepted ラベルが追加されたら、承認が完了です

なお、当方は Linux 上での GRUB2 または systemd-boot の使用経験しか実質的にありません。そのため、それ以外のものへの署名を承認してもらうには、それなりの説得力のある説明が必要になります。

2025年10月20日時点で、Microsoft に送られた shim は 2011 年と 2023 年のキーで署名されます。提出した各 shim について、それぞれ異なるキーで署名された 2 つのコピーが返却されます。Microsoft からの最新情報はこちら: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787

新しい署名要件も有効になっており、こちらで確認できます: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 この shim レビューを受けることで、shim がオープンソースのブートローダーにのみ引き渡す限り、年次のセキュリティ監査が免除されることに注意してください。

ヒント: 提出方法と shim の署名取得に関するガイダンスについては、このリポジトリの docs ディレクトリを確認してください。

以下がテンプレートです:


どの組織または人々がこの署名を求めていますか?


組織名とウェブサイト:
[ここにテキストを記入]


組織の正当性を証明する法的データは何ですか?

レビューアがあなたの組織が法人であることを簡単に検証でき、悪用を防ぐことができる必要があります。 正当性を確実に証明できる情報を提供してください。


会社/税務登録のエントリ、またはそれに相当するもの:
(該当法域の登録簿における組織エントリへのリンクで構いません)

[ここにテキストを記入]

Microsoft Hardware Dev Center File Signing Services で .cab ファイルの署名に使用される EV 証明書における、あなたの組織と発行者の両方の公開詳細。
(shim バイナリに埋め込まれた CA 証明書ではありません)

例:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.

[ここにテキストを入力]

*******************************************************************************
### 対象となる製品またはサービスは何ですか?
*******************************************************************************
[ここにテキストを入力]

*******************************************************************************
### 世界中の誰もが起動できるように、これが本当に署名される必要があるという正当な理由は何ですか?
*******************************************************************************
[ここにテキストを入力]

*******************************************************************************
### すでに署名されている別のディストリビューションのshimを再利用できないのはなぜですか?
*******************************************************************************
[ここにテキストを入力]

*******************************************************************************
### セキュリティ更新などの第一連絡先は誰ですか?
セキュリティ連絡先は、shim が受け入れられる前に検証される必要があります。その後のリクエストでは、セキュリティ連絡先またはその PGP キーが前回の検証成功以降に変更された場合にのみ、連絡先の検証が必要です。

許可されたレビュアーが、各セキュリティ連絡先にランダムな単語を含む PGP 暗号化メールを送信して、連絡先の検証を開始します。
これらのメールの内容を自分の `shim-review` イシューに投稿して、メールアドレスと PGP キーの所有権を証明するよう求められます。
PGP キーを keyserver.ubuntu.com などのよく知られたキーサーバーにアップロードし、および/またはレビューに .asc ファイルとして含めて、ここでそれらを参照してください。

*******************************************************************************
- 名前:
- 役職:
- メールアドレス:
- PGPキーのフィンガープリント:
- ファイル/キーサーバーの場所:

*******************************************************************************
### セキュリティ更新などの第二連絡先は誰ですか?
*******************************************************************************
- 名前:
- 役職:
- メールアドレス:
- PGPキーのフィンガープリント:
- ファイル/キーサーバーの場所:

*******************************************************************************
### これらのバイナリは16.1 shimリリースtarから作成されましたか?
16.1 shim リリース tar ファイルから始めて、自分の shim バイナリを作成してください: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2

これは https://github.com/rhboot/shim/releases/tag/16.1 に対応し、適切な gnu-efi ソースが含まれています。

tarball が正しいことを確認するには、ダウンロードのチェックサムを検証してください
(SHA256, SHA512) を以下のものと照合してください:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603  shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb  shim-16.1.tar.bz2

ビルドプロセスがそのファイルを信頼できる情報源(外部パッチを除く)として使用しており、そのチェックサムが一致することを確認してください。また、PGP 署名を確認することでリリースをさらに検証できます。分離署名 があります。

このリリースはメンテナである Peter Jones によって署名されています。彼のマスターキーのフィンガープリントは B00B48BC731AA8840FED9FB0EED266B70F4FEF10、ここにある署名の署名サブキーのフィンガープリントは 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372 です。参考として、彼の公開鍵のコピーがここに含まれています: pjones.asc

使用している tarball が正しく本物であることを確認できたら、ここで簡単に yes と回答してください。

公開鍵と署名の検証に関する短いガイドは、docs ディレクトリにあります。


[ここにテキストを入力]


バイナリの生成元となった正確なコードを含むリポジトリの URL:

ヒント: 使用しているすべてのパッチと変更をアプリケーションに添付している場合は、ここでアプリケーションの URL を指定できます (https://github.com/YOUR_ORGANIZATION/shim-review)。

コードがホストされている独自の git サーバーを指定することもできます。


[ここに URL を入力]


適用されているパッチとその理由:

このアプリケーションの一部として提出した shim バイナリを正確に同じものにするために、ビルドプロセス中に使用したすべての外部パッチとビルドプロセスの変更点を挙げてください。


[ここにテキストを入力]


shim に NX ビットを設定していますか? 設定している場合、ブートスタック全体は NX 互換ですか?また、その互換性を確保するためにどのようなテストを行いましたか?

NX ビットなしでの shim の署名の詳細については、https://techcommunity.microsoft.com/t5/hardware-dev-center/nx-exception-for-shim-community/ba-p/3976522 を参照してください。


[ここにテキストを入力]


GRUB2 の Secure Boot の実装は具体的にどれを使用していますか?(Upstream GRUB2 の shim_lock ベリファイア、または Downstream の RHEL/Fedora/Debian/Canonical 系の実装のいずれか)

GRUB2 を使用していない場合は、この項目はスキップしてください。


[ここにテキストを入力]


以下のすべての GRUB2 CVE に対する修正を適用していますか?

GRUB2 を使用していない場合はこの項目をスキップしてください。使用している場合は、これらがすべて存在することを確認し、yes と回答してください。

ツールをダウンロード