Petakpa1 akart a laptopjára 2023-as UEFI CA certeket tenni. Nem lett jó vége. És már ez is furcsa, mert semmi nem indokolta, hogy a gép a certek hozzáadása után fekete képernyővel haljon meg. Pedig a Secureboot, Surestart ki volt kapcsolva
Live Linux alól lett futtatva sbctl parancs, ami a Secureboot beállítására szolgál, pl. cert updatere. Na itt került hozzám a gép hogy EEPROM íróval próbáljam meg helyretenni. A típus 2025 végével EOL lett, hiába Windows 11 kompatibilis (8.gen Intel), ez a cert nincs meg neki a legutolsó UEFI-vel sem.
UEFI 2023
A 2023-as UEFI Certificate of Authenticity azért szükséges, mert a Secureboot bevezetésekori 2011-es cert lejárt idén nyáron.
A Secureboot maga ugye arról szól, hogy a gépen csak tanúsított, piszkálatlan oprendszer futhat. Tehát a EFI ellenőrzi a saját kulcsa alapján, hogy a bootloader aláírása (certificate-e) megfelel-e, majd a loader a kernelt. Ha a loader kulcsa újabb (azaz a EFI nem ismeri) akkor nem engedi elindulni, mert ez ugyanaz az eset, amikor valami ismeretlen kulcsot akarna használni. (Ezek ugyanolyan aszimmetrikus kulcsok, mint a SSL vagy a SSH-hoz használhatóak, tehát a publikus kulcsot kell az UEFI-nek tárolni, azzal ellenőrzi a gyártó által kiadott aláírást a loaderben.) A lejárt kulcs használata azért gond, mert 10 év alatt az akkori algoritmussal előállított kulcsot már visszafejthették kevésbé jó szándékú szereplők, ugyanúgy, mint SSL certeket.
A Microsoft hamarosan nem fogja használni a 2011-es certet a Windows bootloaderében (jelenleg még ott van benne a 2011 és a 2023 is, legalábbis 25H2-ig mindenben), így azokon a gépeken, amiken UEFI update vagy kézi úton nem került be a kulcstárolóba a 2023-as kulcs, nem fog elindulni a Windows Secureboottal (úgy néz ki, hogy ami régebbiről van upgradelve, azokban is ott marad a 2011-es cert, de kérdés mi lesz, ha újra lesz telepítve egy újabb verzióval). És ki tudja mikor majd csak azzal fog elindulni, Rufus ide vagy oda. (Gondolom a kompromittálódott kulcsokat is azért nem sietett a MS visszavonatni, mert sok gép ledöglött volna tőle, de így már semmit nem ér az egész, csak macera.)
Tehát a Secureboot amúgy nem hülyeség (sokféle támadás ellen valóban véd, pl ha valami megmókolja a kernelt, bootloadert... szóval ilyen módon egy malware sem tud perzisztenciát elérni), de szokásos MS logika szerint nem tűnik úgy, hogy a 10-es évek elején valaki átgondolta volna, mi lesz, ha lejár a cert (meg sok minden mást se). 
Amúgy a kulcsok maguk a CA (a certificate, amivel a Microsoft bootloader eredetiségét lehet igazolni), PK (Platform key, amivel a HW platformét), KEK (Key exchange key). A CA a db nevű adatbázisba kerül, a többi OS kulccsal (pl. a Linuxon MOK-nak nevezettel), a dbx adatbázis pedig a visszavont kulcsokat tartalmazza.