Pärast kahte aastat arendustööd on välja antud stabiilne versioon modulaarse paljusüsteemse GNU GRUB 2.06 (GRand Unified Bootloader) laadimisprogrammist. GRUB toetab laia valikut platvorme, sealhulgas tavalisi BIOS-iga PC-sid, IEEE-1275 platvorme (PowerPC/Sparc64 põhine riistvara), EFI süsteeme, RISC-V, MIPS-ühilduva Loongson 2E protsessoriga riistvara, Itanium süsteeme, ARM, ARM64 ja ARCS (SGI) seadmeid, samuti seadmeid, mis kasutavad avatud CoreBoot paketti.
Põhilised uuendused:
- On lisatud tugi SBAT (UEFI Secure Boot Advanced Targeting) mehhanismile, mis lahendab sertifikaatide tagasivõtuga seotud probleeme, millega on allkirjastatud UEFI Secure Boot laadijad. SBAT eeldab uute metandmete lisamist, mis on allkirjastatud digitaalse allkirjaga ja mida saab lisada lubatud või keelatud komponentide loetellu UEFI Secure Boot jaoks. Märgitud metandmed võimaldavad tagasivõtmise korral manipuleerida komponentide versiooninumbritega ilma, et oleks vaja genereerida uut Secure Boot võtmeid ja sobitada uusi allkirju.
- Lisatud LUKS2 krüpteerimisformaadi tugi, mis erineb LUKS1-st lihtsustatud võtmehalduse süsteemi, suurte sektorite (4096 asemel 512) kasutamise võimaluse, sümboolsete partitsioonitunnuste kasutuse ja metaandmete varundamisvahendite rakendamisega, mis võimaldab automaatset taastamist varukoopiast kahjude avastamise korral.
- Lühikeste MBR gap-de (ala MBR ja diskiosade alguse vahel, mida GRUB kasutab osaliselt laadija salvestamiseks, mis ei mahu MBR sektori sisse) tugi on lõpetatud.
- Lisatud tugi XSM (Xen Security Modules) moodulitele, mis võimaldavad kehtestada täiendavaid piiranguid ja volitusi Xen hüperviisori jaoks, virtuaalmasinad ja sellega seotud ressurssidele.
- Rakendatud on lockdown mehhanism, mis sarnaneb sarnaste piirangute komplektiga Linuxi tuumas. Lockdown blokeerib võimalikud teed UEFI Secure Boot'i ümbersõiduks, näiteks keeldub juurdepääsust teatud ACPI ja CPU MSR registreerimisliidesele, piirab DMA kasutamist PCI seadmete jaoks, blokeerib ACPI koodi importimise EFI muutujatest ja ei luba sisend-/väljundportide manipuleerimist.
- Vaikimisi on os-prober utiliit keelatud, mis tuvastab teiste opsüsteemide käivitusosad ja lisab need käivitusmenüüsse.
- Patchid on tagasiportitud erinevate Linuxi distributsioonide poolt.
- Eemaldatud on BootHole ja BootHole2 haavatavused.
- Implementatsioon on loodud GCC 10 ja Clang 10 kasutamiseks.
Allikas: opennet.ru
