
Análises do shim
Este repositório é para revisão de solicitações de assinatura do shim. Para criar uma solicitação de revisão:
Observe que realmente temos experiência apenas com o uso de GRUB2 ou systemd-boot no Linux, portanto, pedir para endossarmos qualquer outra coisa para assinatura exigirá uma boa dose de convencimento da sua parte.
A partir de 20 de outubro de 2025, os shims enviados para a Microsoft serão assinados com as chaves de 2011 e 2023. Para cada shim que você enviar, receberá duas cópias de volta, cada uma assinada por uma chave diferente. Aqui estão as informações mais recentes da Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787
Novos requisitos de assinatura também entraram em vigor e estão disponíveis aqui: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Observe que passar por esta revisão do shim o isenta de auditorias de segurança anuais, desde que seu shim apenas repasse para bootloaders de código aberto.
Dica: consulte o diretório docs neste repositório para obter orientações sobre envio e como ter seu shim assinado.
Aqui está o modelo:
Nome da organização e site:
[seu texto aqui]
Os revisores devem conseguir verificar facilmente que sua organização é uma entidade legal, para evitar abusos. Forneça as informações que possam comprovar a autenticidade com certeza.
Registros comerciais/fiscais ou equivalentes:
(um link para a entrada da organização no registro de sua jurisdição serve)
[seu texto aqui]
Os detalhes públicos de sua organização e do emissor no certificado EV usado para assinar arquivos .cab no Serviço de Assinatura de Arquivos do Centro de Desenvolvimento de Hardware da Microsoft.
(não o certificado CA incorporado no seu binário shim)
Exemplo:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.
*******************************************************************************
### Para qual produto ou serviço é este?
*******************************************************************************
seu texto aqui
*******************************************************************************
### Qual é a justificativa de que isso realmente precisa ser assinado para que todo o mundo possa inicializá-lo?
*******************************************************************************
seu texto aqui
*******************************************************************************
### Por que você não pode reutilizar o shim de outra distribuição que já está assinado?
*******************************************************************************
seu texto aqui
*******************************************************************************
### Quem é o contato principal para atualizações de segurança, etc.?
Os contatos de segurança precisam ser verificados antes que o shim possa ser aceito. Para solicitações subsequentes, a verificação de contato só é necessária se os contatos de segurança ou suas chaves PGP tiverem mudado desde a última verificação bem-sucedida.
Um revisor autorizado iniciará a verificação de contato enviando a cada contato de segurança um e-mail criptografado com PGP contendo palavras aleatórias.
Você será solicitado a postar o conteúdo desses e-mails em seu problema `shim-review` para provar a propriedade dos endereços de e-mail e chaves PGP.
Por favor, faça upload das chaves PGP para um keyserver conhecido, como keyserver.ubuntu.com, e/ou inclua-as na revisão como um arquivo .asc, e aponte para elas aqui.
*******************************************************************************
- Nome:
- Cargo:
- Endereço de e-mail:
- Impressão digital da chave PGP:
- Localização do arquivo/keyserver:
*******************************************************************************
### Quem é o contato secundário para atualizações de segurança, etc.?
*******************************************************************************
- Nome:
- Cargo:
- Endereço de e-mail:
- Impressão digital da chave PGP:
- Localização do arquivo/keyserver:
*******************************************************************************
### Esses binários foram criados a partir do tarball da versão 16.1 do shim?
Por favor, crie seus binários shim a partir do arquivo tar da versão 16.1 do shim: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2
Isso corresponde a https://github.com/rhboot/shim/releases/tag/16.1 e contém o código fonte apropriado do gnu-efi.
Certifique-se de que o tarball está correto verificando a soma de verificação do seu download
(SHA256, SHA512) com as seguintes:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603 shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb shim-16.1.tar.bz2
Certifique-se de que verificou que o seu processo de compilação usa esse ficheiro como fonte da verdade (excluindo correções externas) e que o seu checksum corresponde. Também pode validar melhor o lançamento verificando a assinatura PGP: existe uma assinatura destacada
O lançamento é assinado pelo mantenedor Peter Jones – a sua chave mestra
tem a impressão digital B00B48BC731AA8840FED9FB0EED266B70F4FEF10 e a
subchave de assinatura na assinatura aqui tem a impressão digital
02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Uma cópia da sua chave pública
está incluída aqui para referência:
pjones.asc
Depois de ter a certeza de que o tarball que está a usar está correto e autêntico, confirme aqui com um simples sim.
Um guia curto sobre como verificar chaves públicas e assinaturas deve estar disponível no diretório docs.
[seu texto aqui]
Dica: Se anexar todas as correções e modificações que estão a ser usadas na sua aplicação, pode apontar para o URL da sua aplicação aqui (https://github.com/YOUR_ORGANIZATION/shim-review).
Também pode apontar para os seus servidores git personalizados, onde o código está hospedado.
[seu url aqui]