Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
shim-review — Обзоры shim | Kitploit
Инструменты/GitHubGitHub/rhboot/shim-review
Анализ уязвимостейАнализ КодаБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыАнализ Прошивок
GitHubrhboot/shim-review

shim-review

Обзоры shim

Репозиторий
89171199 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Этот репозиторий предназначен для рассмотрения запросов на подписание shim. Чтобы создать запрос на рассмотрение:

  • клонируйте этот репозиторий (желательно сделайте форк)
  • отредактируйте шаблон ниже
  • добавьте shim.efi для подписания
  • добавьте журналы сборки
  • добавьте любые дополнительные двоичные файлы/сертификаты/SHA256-хэши, которые могут потребоваться
  • закоммитьте всё это
  • добавьте тег вида "myorg-shim-arch-YYYYMMDD"
  • отправьте в GitHub
  • создайте issue на https://github.com/rhboot/shim-review/issues со ссылкой на ваш тег
  • одобрение готово, когда к вашему issue будет добавлена метка "accepted"

Обратите внимание, что у нас есть опыт работы только с GRUB2 или systemd-boot в Linux, так что убедить нас одобрить что-либо ещё для подписания потребует от вас убедительных аргументов.

С 20 октября 2025 года shim-файлы, отправляемые в Microsoft, будут подписываться ключами 2011 и 2023 годов. За каждый отправленный shim вы получите обратно две копии, каждая подписанная разным ключом. Вот последняя информация от Microsoft: https://techcommunity.microsoft.com/blog/hardware-dev-center/signing-with-the-new-2023-microsoft-uefi-certificates-what-submitters-need-to-kn/4455787

Новые требования к подписанию также вступили в силу и доступны здесь: https://techcommunity.microsoft.com/blog/hardware-dev-center/updated-microsoft-uefi-signing-requirements/1062916 Обратите внимание, что прохождение этого рассмотрения shim освобождает вас от ежегодных аудитов безопасности, если ваш shim передаёт управление только загрузчикам с открытым исходным кодом.

Подсказка: загляните в каталог docs в этом репозитории, чтобы узнать, как подать заявку и подписать ваш shim.

Вот шаблон:


Какая организация или какие люди запрашивают подписание?


Название организации и веб-сайт:
[ваш текст здесь]


Какие юридические данные подтверждают подлинность организации?

Рецензенты должны иметь возможность легко проверить, что ваша организация является юридическим лицом, чтобы предотвратить злоупотребления. Предоставьте информацию, которая может с уверенностью подтвердить подлинность.


Записи в реестре компаний/налоговом реестре или эквивалент:
(подойдёт ссылка на запись об организации в реестре вашей юрисдикции)

[ваш текст здесь]

Публичные данные как вашей организации, так и эмитента в EV-сертификате, используемом для подписания .cab-файлов в службах подписания файлов Microsoft Hardware Dev Center.
(не сертификат CA, встроенный в ваш бинарный файл shim)

Пример:``` Issuer: O=MyIssuer, Ltd., CN=MyIssuer EV Code Signing CA Subject: C=XX, O=MyCompany, Inc., CN=MyCompany, Inc.

*******************************************************************************
### Для какого продукта или услуги это предназначено?
*******************************************************************************
[ваш текст здесь]

*******************************************************************************
### Каково обоснование того, что это действительно должно быть подписано, чтобы весь мир мог загрузить его?
*******************************************************************************
[ваш текст здесь]

*******************************************************************************
### Почему вы не можете использовать shim из другого дистрибутива, который уже подписан?
*******************************************************************************
[ваш текст здесь]

*******************************************************************************
### Кто является основным контактным лицом для обновлений безопасности и т. д.?
Контакты службы безопасности должны быть проверены до того, как shim будет принят. При последующих запросах проверка контактов необходима только в том случае, если контакты службы безопасности или их PGP-ключи изменились с момента последней успешной проверки.

Уполномоченный рецензент начнёт проверку контактов, отправив каждому контакту службы безопасности PGP-зашифрованное письмо, содержащее случайные слова.
Вас попросят опубликовать содержимое этих писем в вашем issue `shim-review`, чтобы подтвердить владение адресами электронной почты и PGP-ключами.
Загрузите PGP-ключи на известный сервер ключей, например keyserver.ubuntu.com, и/или включите их в рецензию в виде .asc-файла, и укажите на них здесь.

*******************************************************************************
- Имя:
- Должность:
- Адрес электронной почты:
- Отпечаток PGP-ключа:
- Расположение файла/сервера ключей:

*******************************************************************************
### Кто является дополнительным контактным лицом для обновлений безопасности и т. д.?
*******************************************************************************
- Имя:
- Должность:
- Адрес электронной почты:
- Отпечаток PGP-ключа:
- Расположение файла/сервера ключей:

*******************************************************************************
### Были ли эти двоичные файлы созданы из tar-архива релиза shim 16.1?
Пожалуйста, создавайте свои двоичные файлы shim, начиная с tar-файла релиза shim 16.1: https://github.com/rhboot/shim/releases/download/16.1/shim-16.1.tar.bz2

Это соответствует https://github.com/rhboot/shim/releases/tag/16.1 и содержит соответствующий исходный код gnu-efi.

Убедитесь, что tar-архив корректен, проверив контрольную сумму вашей загрузки
(SHA256, SHA512) со следующими:```
46319cd228d8f2c06c744241c0f342412329a7c630436fce7f82cf6936b1d603  shim-16.1.tar.bz2
ca5f80e82f3b80b622028f03ef23105c98ee1b6a25f52a59c823080a3202dd4b9962266489296e99f955eb92e36ce13e0b1d57f688350006bba45f2718f159fb  shim-16.1.tar.bz2

Убедитесь, что ваш процесс сборки использует этот файл как источник истины (за исключением внешних патчей) и что его контрольная сумма совпадает. Вы также можете дополнительно проверить релиз, проверив PGP-подпись: есть откреплённая подпись

Релиз подписан мейнтейнером Питером Джонсом (Peter Jones) — его мастер-ключ имеет отпечаток B00B48BC731AA8840FED9FB0EED266B70F4FEF10, а подписывающий суб-ключ в данной подписи имеет отпечаток 02093E0D19DDE0F7DFFBB53C1FD3F540256A1372. Копия его открытого ключа включена сюда для справки: pjones.asc

Как только вы убедитесь, что используемый вами tar-архив корректен и подлинен, подтвердите это здесь простым да.

Краткое руководство по проверке открытых ключей и подписей должно быть доступно в каталоге docs.


[ваш текст здесь]


URL репозитория, содержащего точный код, который был собран для получения вашего бинарного файла:

Подсказка: если вы прикрепите все патчи и модификации, используемые в вашем приложении, вы можете указать здесь URL вашего приложения (https://github.com/YOUR_ORGANIZATION/shim-review).

Вы также можете указать свои собственные git-серверы, где размещён код.


[ваш URL здесь]


Какие патчи применяются и почему:

Укажите все внешние патчи и модификации процесса сборки, которые используются при вашей сборке и делают ваш shim-бинарный файл именно тем, который вы приложили к данной заявке.


[ваш текст здесь]

Скачать инструмент