
کانونیکال (Canonical) نحوه بوت اوبونتو ۲۶.۱۰ را روی سیستمهایی که بوت امن (Secure Boot) در آنها فعال است تغییر داده تا سطح حمله (Attack Surface) فرآیند بوت را کاهش دهد. در این تغییر، نسخه امضاشده گراب (GRUB) که فقط در سیستمهای دارای بوت امن استفاده میشود، دیگر از قرار گرفتن پوشه /boot روی سیستمفایلهای Btrfs، XFS، ZFS، LVM، رمزنگاری LUKS یا آرایه نرمافزاری RAID (بهجز RAID1) پشتیبانی نمیکند.
همچنین پشتیبانی از HFS+، جدول پارتیشن اپل (Apple Partition Table) و بارگذاری تصاویر JPEG و PNG نیز حذف شده است. از آنجا که گراب برای بارگذاری هسته (Kernel) و بوت اوبونتو باید پوشه /boot را بخواند، اگر این فایلها روی یکی از سیستمفایلهای تأثیرگرفته قرار داشته باشند، گراب نمیتواند به آنها دسترسی پیدا کند و سیستم بوت نخواهد شد.
چه چیزهایی در بوت امن پشتیبانی میشوند؟
اوبونتو ۲۶.۱۰ همچنان در حالت بوت امن از /boot روی ext4، FAT و ISO9660 (برای بوت از CD/DVD) و همچنین squashfs برای اسنپها (Snaps) پشتیبانی میکند. اگر بوت امن غیرفعال باشد، مجموعه کامل قابلیتهای گراب بارگذاری میشود؛ یعنی چیدمانهای غیرمعمول /boot و هرگونه شخصیسازی گراب، مانند تصاویر پسزمینه، بهصورت عادی کار میکنند.
چرا کانونیکال این تغییر را اعمال کرد؟
کانونیکال اوایل امسال برنامههای خود را برای سبکسازی گراب اعلام کرد. بازخوردها به آن—با احتیاط—تند بود، زیرا برخی کاربران با چیدمانهای بوت سفارشی، که بعضی از آنها با قابلیتهای آزمایشی نصبکننده سیستمعامل ساخته شده بودند، از شنیدن احتمال ناتوانی در بوت ناراضی بودند. به همین دلیل کانونیکال این تغییر را پس از یک نسخه LTS اعمال کرده است؛ کسانی که به بوت امن و عملکرد کامل گراب نیاز دارند میتوانند روی اوبونتو ۲۶.۰۴ LTS بمانند. این نسخه با Ubuntu Pro تا سال ۲۰۳۶ و با Ubuntu Pro و افزونه Legacy تا سال ۲۰۴۱ پشتیبانی میشود.
هدف امنیتی و کاهش ریسک زنجیره اعتماد
هدف اصلی این تغییر امنیت است. گراب نخستین بخش از زنجیره بوت اوبونتو است. در یک راهاندازی استاندارد بوت امن، میانافزار دستگاه برنامهای به نام shim را بارگذاری میکند که گراب را تأیید و بارگذاری میکند. سپس تجزیهکنندهها (Parsers) برای یافتن سیستمفایلها و چیدمان پارتیشنها بررسی میکنند تا هسته را پیدا کرده و بارگذاری کنند.
اما همین تجزیهکنندهها در سالهای اخیر منبع آسیبپذیریهای متعدد دور زدن بوت امن (Secure Boot Bypass) بودهاند. مدلهای زبانی بزرگ (LLM) نیز یافتن و بالقوه بهرهبرداری از آسیبپذیریها را سریعتر میکنند. کانونیکال استدلال میکند که اجرای تجزیهکنندههای کمتر پیش از بارگذاری هسته، فرصتهای شکستن «زنجیره اعتماد» (Chain of Trust) را کاهش میدهد.
بیشتر کاربران تحت تأثیر قرار نمیگیرند
هرچند این تغییر بزرگ به نظر میرسد، فقط بر بوت اوبونتو ۲۶.۱۰ روی دستگاهی با بوت امن فعال و تنها بر مسیر بوت اثر میگذارد. LVM، RAID، LUKS، Btrfs و ZFS همچنان در اوبونتو ۲۶.۱۰ روی سیستمهای دارای بوت امن قابل استفاده و دسترسی هستند؛ اما فقط پس از بوت شدن سیستم.
اگر نگران تأثیر این تغییر هستید، پیش از ارتقا به ۲۶.۱۰، چیدمان سفارشی /boot خود را با فهرست انواع پشتیبانیشده در بالا بررسی کنید. با این حال، بیشتر کاربران اوبونتو تحت تأثیر قرار نمیگیرند، زیرا نصبکننده استاندارد سیستمعامل همهچیز را به شکلی استاندارد و سازگار با بوت امن تنظیم میکند.