
全球数百万台计算机,包括西班牙的大量用户,目前正在经历一项技术升级。这项升级往往不易察觉,但对系统完整性至关重要。安全启动正在更新其可信凭证,以防止恶意软件在操作系统启动之前控制计算机。此举旨在淘汰已使用了近十五年的加密密钥。
这项变更并非出于技术上的突发奇想,而是为了应对近期发现的漏洞,例如 LogoFail 事件,该事件表明 UEFI 固件可以被篡改。为了降低风险,微软正在主导一项计划,推出将于 2023 年颁发的新证书,以替换即将过期的 2011 年旧证书。虽然这对普通用户来说可能听起来晦涩难懂,但它却是防止病毒感染主板并存活下来的关键屏障,即使您格式化了整个硬盘也能有效阻止病毒入侵。
2011 年密钥的有效期已结束。
问题的核心在于,用于验证启动软件合法性的数字签名是有有效期的。当前的密钥创建于 2011 年,其生命周期即将结束,6 月是更换密钥的关键日期。如果这些签名在计算机安装新密钥之前过期,则计算机的信任链可能会被破坏,从而使传统杀毒软件在系统运行时完全无法检测到的威胁有机可乘。
需要强调的是,如果计算机没有及时更新,屏幕不会突然黑屏。计算机仍然可以正常开机和运行,但会处于一种安全隐患之中。实际上,这会留下一个漏洞,一些旨在感染UEFI固件(即从硬件开始管理的旧版BIOS的升级版)的攻击可能会趁虚而入。
Linux 和 Shim 组件的重要性
有趣的是,虽然微软几乎为整个行业管理着这些密钥,但Linux生态系统也完全参与其中。像Ubuntu、Fedora和Debian这样的流行发行版都依赖于一个名为Shim的小型中间软件,该软件必须经过微软签名才能启动。如果没有这个签名,主板会阻止Linux启动,因为它无法将其识别为符合安全启动标准的受信任软件。
由于这种依赖关系,Linux 开发人员也在发布引导加载程序的更新,以确保它们与 2023 年的认证兼容。对于 Linux 用户,建议与 Windows 用户相同:不要错过系统更新,并密切关注近期发布的新引导加载程序版本。在技术环境或服务器上,使用 fwupd 等工具可以大大简化固件更新工作,而不会增加额外的复杂性。
如何检查我们设备的保护措施
对于绝大多数使用 Windows 10 或 Windows 11 的用户来说,通过Windows 更新即可轻松完成此过程。但是,如果您想格外谨慎,确保一切正常,可以进入“设置”菜单,找到“设备安全与安全启动”部分。如果您看到一个带有绿色对勾的图标,表示所有必要的证书更新都已应用,那么就无需担心。
然而,对于较旧的计算机或操作系统安装时绕过某些官方要求的计算机,情况略有不同。在这种情况下,系统可能会显示警告信息,或者根本无法自动应用新密钥。如果出现这种情况,最好访问笔记本电脑或主板制造商的网站,查看他们是否发布了包含这些新安全补丁的 BIOS 或 UEFI 更新。
更新这些数字证书是一项预防性维护工作,可确保我们的计算机长期保持可靠的运行环境。虽然过渡过程是渐进的,而且微软已设定了安全目标,有效期至 2038 年,但现在就安装可用的补丁程序可以避免未来与新硬件或驱动程序出现兼容性问题。保持操作系统更新并定期检查固件状态是确保计算机始终在无恶意软件的环境中启动的最简单方法。

