Microsoft ponownie próbuje naprawić Secure Boot. Ma się obyć bez awarii

Microsoft ponownie próbuje naprawić Secure Boot. Ma się obyć bez awarii14.01.2021 07:13
Microsoft ponownie próbuje naprawić Secure Boot (fot. axonite, Pixabay)

Jeżeli możesz przeczytać tę wiadomość, całkiem możliwe że aktualizacja stanu DBX dostarczona w tym tygodniu przez Windows Update nie zakleszczyła Twojej płyty głównej. To dobrze. Microsoft zdecydował się bowiem na drugie podejście z wydaniem aktualizacji kluczy Secure Boot. Zeszłoroczna próba skończyła się masowymi awariami urządzeń, czego najczęstszym przykładem były nieuruchamiające się laptopy HP. Problem leżał w ich BIOS-ie, a dokładniej – w firmware UEFI.

Specyfikacja Secure Boot zakłada, że tylko podpisane menedżery ładowania mogą zostać uruchomione na komputerze. Jeżeli coś jest chronione podpisem, to aby ochrona ta była prawdziwa, konieczna jest obsługa tzw. list odwoławczych. Pozwala ona anulować upoważnienie dla menedżerów, w których wykryto luki umożliwiające wykonywanie nieautoryzowanego kodu. W lutym 2020 roku wykryto taką lukę w jednym z podpisanych menedżerów, więc powstała lista odwoławcza, która wycofuje podpis z puli kluczy Secure Boot.

Łańcuch Dostaw z dykty

Cała jej dystrybucja jest jednak ponurym żartem. Przez wiele miesięcy, listy odwoławczej nie udostępniało Forum UEFI, podmiot odpowiedzialny. Listę rozsyłał więc... Microsoft, w ramach KB4524244, via Windows Update. Miałoby to sens, gdyby serwowano w ten sposób aktualizacje BIOS-u, ale lista odwoławcza była tylko skromnym fragmentem, a nie całym obrazem UEFI. Oznacza to, że producenci sprzętu nie udostępniają aktualizacji UEFI w Windows Update, bo albo nie mogą zdobyć certyfikacji, albo cały proces jest po prostu niegodny zaufania z definicji. Zamiast tego, Microsoft aktualizuje tylko mikro-fragment UEFI, zawierający spis upoważnionych kluczy.

(fot. Kamil Dudek)
(fot. Kamil Dudek)

Pech chciał, że nawet taka doza ostrożności okazała się zbyt mała. Owszem, Windows Update nie zaktualizował niemal nikomu UEFI, ale na wielu komputerach UEFI było tak stare, że procedura zmiany spisu kluczy była... nieobsługiwana. Wykonanie jej blokowało rozruch. Problemu nie byłoby, gdyby sprzęt posiadał aktualne UEFI. Tylko, że wtedy nie byłoby potrzeby posyłania nowych list kluczy, bo one też byłyby aktualne! Błędne koło.

Aktualizacja dla zaktualizowanych

Po tym, jak podniósł się ogólnoświatowy wrzask, Microsoft wycofał KB4524244. Podjęto też decyzję, o czym było już znacznie ciszej, że aktualizacja zostanie wydana "za rok" (styczeń 2021). No cóż, jest właśnie styczeń 2021. W ten sposób aktualizację wydano ponownie, pod innym numerem (KB4535680). Zawiera ona to samo co zeszłoroczny niewypał, ale została przepakowana tak, by wymagać nowego stosu serwisowego. Stos ten zawiera zaawansowane metody weryfikowania, czy przypadkiem UEFI na komputerze nie jest tak stare, że próba naprawy Secure Boot skończy się awarią.

Nowa aktualizacja wcale nie jest nowa (fot. Kamil Dudek)
Nowa aktualizacja wcale nie jest nowa (fot. Kamil Dudek)

Ten sam mechanizm blokuje instalację systemu Windows 10 w wersjach 2004/20H2. Jeżeli więc wciąż ktoś nie doczekał się nowego wydania Dziesiątki, warto sprawdzić, czy powodem nie jest przypadkiem nieaktualny BIOS. Ze względu na złożoność mechanizmu oraz obecność takich komponentów jak Intel Management Engine, aktualizowanie UEFI jest wysoce wskazane. Prędkie wycofywanie aktualizacji automatycznych firmware'u pozwala jednak domniemywać, z jakim wiąże się to ryzykiem.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.