Son Dakika
Güvenlik

Linux Kullanıcıları Microsoft Secure Boot Sorununu Nasıl Aşmalı?

Secure Boot, Linux kullanıcıları için uzun süredir bir engel olmuştu; ancak Microsoft’un 2011 tarihli sertifika otoritelerinin süresi dolmak üzere ve bu durum yeni bir zorluk yaratıyor.

UEFI (Unified Extensible Firmware Interface) ile BIOS’un yerini alması ve Secure Boot’un tanıtılması, sistemleri bootkit ve firmware tabanlı zararlı yazılımlardan korumak amacıyla Microsoft tarafından desteklenen bir güvenlik katmanı olarak ortaya çıktı. Linux dağıtımlarının Windows tabanlı PC’lerde sorunsuz çalışması için iki ana seçenek vardı: Secure Boot’u devre dışı bırakmak ya da Microsoft’un UEFI CA (Certificate Authority) tarafından imzalanmış bir shim (ilk aşama önyükleyici) kullanmak. Çoğu büyük dağıtım, Matthew Garrett’ın geliştirdiği shim yöntemini benimsedi; bu sayede kullanıcılar UEFI anahtar veritabanlarını elle düzenlemek zorunda kalmadan Linux’u başlatabiliyordu.

Bu yapı bir on yıldan fazladır sorunsuz işliyor; ancak sertifikaların da son tarihleri var. Microsoft, 2011’de kullanılan UEFI CA sertifikalarının 2026’da sona ereceğini duyurdu ve 2023 itibarıyla yeni bir sertifika seti oluşturup OEM’lere dağıtmaya başladı. Firmware güncellemeleri, eski anahtarları tutarken yeni anahtarları ekleyerek gelecekteki imzalı bileşenlerin doğrulanmasını sağlamayı hedefliyor.

Önemli nokta, mevcut sistemlerin aniden çalışmaz hâle gelmeyeceği. Firmware hâlâ 2011 sertifikasını tanıyorsa, tarih geçse bile bu güveni sürdürür; dolayısıyla mevcut Linux kurulumları sorunsuz önyüklenir. Asıl risk, gelecekte yeni bir dağıtım ya da güncelleme kurmaya çalışan kullanıcıların eski firmware’ye takılmasıdır. Güncellenmemiş bir sistemde yeni imzalı shim bulunmayabilir ve bu da yeni bir Linux sürümünün önyüklenmesini engelleyebilir.

Bu riski azaltmak için iki temel adım izlenmelidir. İlk olarak, donanım üreticisinin sunmuş olduğu en son BIOS/UEFI güncellemeleri alın. Linux ortamında bunu fwupd aracıyla otomatik hâle getirebilirsiniz; komut satırında `fwupdmgr refresh`, `fwupdmgr get-updates` ve `fwupdmgr update` işlemleri yeterli olacaktır. Güncelleme sonrası sistemi yeniden başlatmak, yeni Secure Boot sertifikalarının firmware’e yerleşmesini sağlar. Eski donanımlarda ise üretici sitesinden .exe ya da .iso dosyası indirip manuel güncelleme yapmak kaçınılmazdır, ancak bu tek seferlik bir işlem gelecekteki uyumluluk sorunlarını ortadan kaldırır.

İkinci adım, kullandığınız Linux dağıtımının shim paketlerinin yeni Microsoft sertifikalarıyla uyumlu olup olmadığını kontrol etmektir. Çoğu büyük dağıtım bu konuyu önceden ele almış ve shim güncellemelerini yayınlamıştır; bu yüzden paket yöneticiniz üzerinden shim’i güncel tutmak yeterli olacaktır. Bu iki önlem, 2026 ve sonrasındaki Secure Boot uyumluluğunu güvence altına alır, Linux kullanıcılarının Microsoft’tan bağımsız bir şekilde sistemlerini yönetmelerine olanak tanır.

0d3203

0d3203

Yorum Yap

Yapay Zeka Risk Analizi | AI Model Safety Database