Chave de inicialização dourada segura - estou vulnerável?

Chave de inicialização dourada segura - estou vulnerável?

Sou um usuário do Arch Linux. Gostaria de me proteger do hack do live-usb usando o SecureBoot:

  1. Crie minha própria chave de plataforma e assine o kernel com minha própria chave.
  2. Exclua os PKs da Microsoft
  3. Habilitar SecureBoot

É possível conforme descritoaqui

Mas agora existem chaves de ouro para o SecureBootdisponívelpermitindoqualquerkernel assinado para ser executado com SecureBoot. Surgem duas questões

  1. É possível verificar se minha versão do SecureBoot é vulnerável (a meu ver, o sistema de políticas foi desenvolvido quando o SecureBoot já havia sido introduzido)
  2. Se meu SecureBoot rejeitar os PKs da Microsoft, ainda estarei vulnerável? Se a regra de política for assinada, certamente estará assinada com a chave da Microsoft.

informação relacionada