Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
shim-review — Análises do shim | Kitploit
Ferramentas/GitHubGitHub/rhboot/shim-review
Análise de VulnerabilidadesAnálise de CódigoSegurança da Cadeia de SuprimentosAprendizado e EducaçãoRecursos CuradosAnálise de Firmware
GitHubrhboot/shim-review

shim-review

Análises do shim

Ver Repositório
8917119há 9 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Este repositório é para revisão de solicitações de assinatura do shim. Para criar uma solicitação de revisão:

  • clone este repositório (de preferência, faça um fork)
  • edite o modelo abaixo
  • adicione o shim.efi a ser assinado
  • adicione logs de compilação
  • adicione quaisquer binários/certificados/hashes SHA256 adicionais que possam ser necessários
  • faça commit de tudo isso
  • marque com uma tag no formato "myorg-shim-arch-YYYYMMDD"
  • envie para o GitHub
  • abra uma issue em https://github.com/rhboot/shim-review/issues com um link para sua tag
  • a aprovação está pronta quando o rótulo "accepted" for adicionado à sua issue

Observe que realmente temos experiência apenas com o uso de GRUB2 ou systemd-boot no Linux, portanto, pedir para endossarmos qualquer outra coisa para assinatura exigirá uma boa dose de convencimento da sua parte.

A partir de 20 de outubro de 2025, os shims enviados para a Microsoft serão assinados com as chaves de 2011 e 2023. Para cada shim que você enviar, receberá duas cópias de volta, cada uma assinada por uma chave diferente. Aqui estão as informações mais recentes da Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787

Novos requisitos de assinatura também entraram em vigor e estão disponíveis aqui: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Observe que passar por esta revisão do shim o isenta de auditorias de segurança anuais, desde que seu shim apenas repasse para bootloaders de código aberto.

Dica: consulte o diretório docs neste repositório para obter orientações sobre envio e como ter seu shim assinado.

Aqui está o modelo:


Qual organização ou pessoas estão solicitando a assinatura?


Nome da organização e site:
[seu texto aqui]


Quais são os dados legais que comprovam a autenticidade da organização?

Os revisores devem conseguir verificar facilmente que sua organização é uma entidade legal, para evitar abusos. Forneça as informações que possam comprovar a autenticidade com certeza.


Registros comerciais/fiscais ou equivalentes:
(um link para a entrada da organização no registro de sua jurisdição serve)

[seu texto aqui]

Os detalhes públicos de sua organização e do emissor no certificado EV usado para assinar arquivos .cab no Serviço de Assinatura de Arquivos do Centro de Desenvolvimento de Hardware da Microsoft.
(não o certificado CA incorporado no seu binário shim)

Exemplo:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.

*******************************************************************************
### Para qual produto ou serviço é este?
*******************************************************************************
seu texto aqui

*******************************************************************************
### Qual é a justificativa de que isso realmente precisa ser assinado para que todo o mundo possa inicializá-lo?
*******************************************************************************
seu texto aqui

*******************************************************************************
### Por que você não pode reutilizar o shim de outra distribuição que já está assinado?
*******************************************************************************
seu texto aqui

*******************************************************************************
### Quem é o contato principal para atualizações de segurança, etc.?
Os contatos de segurança precisam ser verificados antes que o shim possa ser aceito. Para solicitações subsequentes, a verificação de contato só é necessária se os contatos de segurança ou suas chaves PGP tiverem mudado desde a última verificação bem-sucedida.

Um revisor autorizado iniciará a verificação de contato enviando a cada contato de segurança um e-mail criptografado com PGP contendo palavras aleatórias.
Você será solicitado a postar o conteúdo desses e-mails em seu problema `shim-review` para provar a propriedade dos endereços de e-mail e chaves PGP.
Por favor, faça upload das chaves PGP para um keyserver conhecido, como keyserver.ubuntu.com, e/ou inclua-as na revisão como um arquivo .asc, e aponte para elas aqui.

*******************************************************************************
- Nome:
- Cargo:
- Endereço de e-mail:
- Impressão digital da chave PGP:
- Localização do arquivo/keyserver:

*******************************************************************************
### Quem é o contato secundário para atualizações de segurança, etc.?
*******************************************************************************
- Nome:
- Cargo:
- Endereço de e-mail:
- Impressão digital da chave PGP:
- Localização do arquivo/keyserver:

*******************************************************************************
### Esses binários foram criados a partir do tarball da versão 16.1 do shim?
Por favor, crie seus binários shim a partir do arquivo tar da versão 16.1 do shim: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2

Isso corresponde a https://github.com/rhboot/shim/releases/tag/16.1 e contém o código fonte apropriado do gnu-efi.

Certifique-se de que o tarball está correto verificando a soma de verificação do seu download
(SHA256, SHA512) com as seguintes:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603  shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb  shim-16.1.tar.bz2

Certifique-se de que verificou que o seu processo de compilação usa esse ficheiro como fonte da verdade (excluindo correções externas) e que o seu checksum corresponde. Também pode validar melhor o lançamento verificando a assinatura PGP: existe uma assinatura destacada

O lançamento é assinado pelo mantenedor Peter Jones – a sua chave mestra tem a impressão digital B00B48BC731AA8840FED9FB0EED266B70F4FEF10 e a subchave de assinatura na assinatura aqui tem a impressão digital 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Uma cópia da sua chave pública está incluída aqui para referência: pjones.asc

Depois de ter a certeza de que o tarball que está a usar está correto e autêntico, confirme aqui com um simples sim.

Um guia curto sobre como verificar chaves públicas e assinaturas deve estar disponível no diretório docs.


[seu texto aqui]


URL para um repositório que contém o código exato que foi compilado para resultar no seu binário:

Dica: Se anexar todas as correções e modificações que estão a ser usadas na sua aplicação, pode apontar para o URL da sua aplicação aqui (https://github.com/YOUR_ORGANIZATION/shim-review).

Também pode apontar para os seus servidores git personalizados, onde o código está hospedado.


[seu url aqui]

Baixar ferramenta