
Обзоры shim
Этот репозиторий предназначен для рассмотрения запросов на подписание shim. Чтобы создать запрос на рассмотрение:
Обратите внимание, что у нас есть опыт работы только с GRUB2 или systemd-boot в Linux, так что убедить нас одобрить что-либо ещё для подписания потребует от вас убедительных аргументов.
С 20 октября 2025 года shim-файлы, отправляемые в Microsoft, будут подписываться ключами 2011 и 2023 годов. За каждый отправленный shim вы получите обратно две копии, каждая подписанная разным ключом. Вот последняя информация от Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787
Новые требования к подписанию также вступили в силу и доступны здесь: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Обратите внимание, что прохождение этого рассмотрения shim освобождает вас от ежегодных аудитов безопасности, если ваш shim передаёт управление только загрузчикам с открытым исходным кодом.
Подсказка: загляните в каталог docs в этом репозитории, чтобы узнать, как подать заявку и подписать ваш shim.
Вот шаблон:
Название организации и веб-сайт:
[ваш текст здесь]
Рецензенты должны иметь возможность легко проверить, что ваша организация является юридическим лицом, чтобы предотвратить злоупотребления. Предоставьте информацию, которая может с уверенностью подтвердить подлинность.
Записи в реестре компаний/налоговом реестре или эквивалент:
(подойдёт ссылка на запись об организации в реестре вашей юрисдикции)
[ваш текст здесь]
Публичные данные как вашей организации, так и эмитента в EV-сертификате, используемом для подписания .cab-файлов в службах подписания файлов Microsoft Hardware Dev Center.
(не сертификат CA, встроенный в ваш бинарный файл shim)
Пример:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.
*******************************************************************************
### Для какого продукта или услуги это предназначено?
*******************************************************************************
[ваш текст здесь]
*******************************************************************************
### Каково обоснование того, что это действительно должно быть подписано, чтобы весь мир мог загрузить его?
*******************************************************************************
[ваш текст здесь]
*******************************************************************************
### Почему вы не можете использовать shim из другого дистрибутива, который уже подписан?
*******************************************************************************
[ваш текст здесь]
*******************************************************************************
### Кто является основным контактным лицом для обновлений безопасности и т. д.?
Контакты службы безопасности должны быть проверены до того, как shim будет принят. При последующих запросах проверка контактов необходима только в том случае, если контакты службы безопасности или их PGP-ключи изменились с момента последней успешной проверки.
Уполномоченный рецензент начнёт проверку контактов, отправив каждому контакту службы безопасности PGP-зашифрованное письмо, содержащее случайные слова.
Вас попросят опубликовать содержимое этих писем в вашем issue `shim-review`, чтобы подтвердить владение адресами электронной почты и PGP-ключами.
Загрузите PGP-ключи на известный сервер ключей, например keyserver.ubuntu.com, и/или включите их в рецензию в виде .asc-файла, и укажите на них здесь.
*******************************************************************************
- Имя:
- Должность:
- Адрес электронной почты:
- Отпечаток PGP-ключа:
- Расположение файла/сервера ключей:
*******************************************************************************
### Кто является дополнительным контактным лицом для обновлений безопасности и т. д.?
*******************************************************************************
- Имя:
- Должность:
- Адрес электронной почты:
- Отпечаток PGP-ключа:
- Расположение файла/сервера ключей:
*******************************************************************************
### Были ли эти двоичные файлы созданы из tar-архива релиза shim 16.1?
Пожалуйста, создавайте свои двоичные файлы shim, начиная с tar-файла релиза shim 16.1: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2
Это соответствует https://github.com/rhboot/shim/releases/tag/16.1 и содержит соответствующий исходный код gnu-efi.
Убедитесь, что tar-архив корректен, проверив контрольную сумму вашей загрузки
(SHA256, SHA512) со следующими:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603 shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb shim-16.1.tar.bz2
Убедитесь, что ваш процесс сборки использует этот файл как источник истины (за исключением внешних патчей) и что его контрольная сумма совпадает. Вы также можете дополнительно проверить релиз, проверив PGP-подпись: есть откреплённая подпись
Релиз подписан мейнтейнером Питером Джонсом (Peter Jones) — его мастер-ключ имеет отпечаток B00B48BC731AA8840FED9FB0EED266B70F4FEF10, а подписывающий суб-ключ в данной подписи имеет отпечаток 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Копия его открытого ключа включена сюда для справки: pjones.asc
Как только вы убедитесь, что используемый вами tar-архив корректен и подлинен, подтвердите это здесь простым да.
Краткое руководство по проверке открытых ключей и подписей должно быть доступно в каталоге docs.
[ваш текст здесь]
Подсказка: если вы прикрепите все патчи и модификации, используемые в вашем приложении, вы можете указать здесь URL вашего приложения (https://github.com/YOUR_ORGANIZATION/shim-review).
Вы также можете указать свои собственные git-серверы, где размещён код.
[ваш URL здесь]
Укажите все внешние патчи и модификации процесса сборки, которые используются при вашей сборке и делают ваш shim-бинарный файл именно тем, который вы приложили к данной заявке.
[ваш текст здесь]