La version Fedora 38 propose de mettre en œuvre la première étape de la transition vers un processus de démarrage modernisé, précédemment suggéré par Lennart Poettering, afin d'organiser un démarrage vérifié complet, englobant toutes les étapes depuis le firmware jusqu'à l'espace utilisateur, et pas seulement le noyau et le chargeur. La proposition n'a pas encore été examinée par le comité FESCo (Fedora Engineering Steering Committee), responsable de la partie technique du développement de la distribution Fedora.
Les composants nécessaires à la mise en œuvre de l'idée proposée sont déjà intégrés dans systemd 252 et se résument à l'utilisation, au lieu de l'image initrd, formée sur le système local lors de l'installation du paquet noyau, d'une image noyau unifiée UKI (Unified Kernel Image), générée dans l'infrastructure de la distribution et signée numériquement par celle-ci. UKI regroupe dans un seul fichier le gestionnaire pour le démarrage du noyau à partir de l'UEFI (UEFI boot stub), l'image du noyau Linux et l'environnement système initrd chargé en mémoire. Lors de l'appel de l'image UKI depuis l'UEFI, il est possible de vérifier l'intégrité et l'authenticité par la signature numérique non seulement du noyau, mais aussi du contenu de l'initrd, dont la vérification est importante car dans cet environnement s'effectue l'extraction des clés pour déchiffrer le système de fichiers racine.
En raison des changements significatifs à venir, la mise en œuvre est prévue pour être divisée en plusieurs étapes. Lors de la première étape, le support de l'UKI sera ajouté au chargeur et la publication d'une image UKI optionnelle débutera, centrée sur le démarrage machines virtuelles avec un ensemble limité de composants et de pilotes, ainsi que des outils liés à l'installation et à la mise à jour de l'UKI. Les deuxième et troisième étapes prévoient d'abandonner le transfert des paramètres en ligne de commande du noyau et d'arrêter de stocker les clés dans l'initrd.
Source : opennet.ru
