加载中...
安全启动是 UEFI 固件的一项安全机制,在开机时用数字签名验证引导程序和操作系统内核,阻止未授权或被篡改的启动代码运行,从源头抵御 Bootkit 和 Rootkit。

| 中文名 | 安全启动 |
| 英文名 | Secure Boot |
| 所属 | UEFI 固件 |
| 顶级密钥 | 平台密钥 PK |
| 防护目标 | Bootkit/Rootkit |
安全启动(Secure Boot)是现代 UEFI 固件提供的一项安全功能,在计算机启动的最早阶段用数字签名逐级验证引导加载程序和操作系统内核的合法性,只允许被信任密钥签名的代码运行,从而在启动链的起点阻断恶意固件级软件。
传统 BIOS 时代,启动过程缺乏完整性校验,攻击者可植入 Bootkit 在操作系统之前加载,难以被杀毒软件发现和清除。UEFI 引入安全启动后,固件内保存一组信任密钥,启动时对每一个待加载的组件验签,签名不合法则拒绝执行。它构成了可信启动链的第一环,常与 TPM 度量启动配合形成纵深防护。
安全启动依赖一套密钥体系:
安全启动默认存在于绝大多数现代个人电脑和服务器中,是 Windows 和主流 Linux 发行版受支持的启动保护,也是企业设备合规和零信任设备健康证明的组成部分。它常与全盘加密、度量启动一起构建可信计算基。
问:安全启动会妨碍安装 Linux 吗?答:主流发行版已获得签名可正常启动;若要运行自编译内核或某些驱动,可能需要注册自有密钥或临时关闭该功能。
问:开启安全启动就绝对安全了吗?答:它只保护启动阶段的代码完整性,不能防御操作系统运行后的漏洞利用和应用层攻击,需与其他防护措施配合使用。

| 中文名 | 安全启动 |
| 英文名 | Secure Boot |
| 所属 | UEFI 固件 |
| 顶级密钥 | 平台密钥 PK |
| 防护目标 | Bootkit/Rootkit |
登录 后参与讨论
暂无讨论,来发表第一条评论吧