Fedora Linux 45 появится отдельная облегчённая версия загрузчика GRUB, предназначенная для использования в средах конфиденциальных вычислений и виртуальных машин на базе UEFI.
В отличие от обычного пакета GRUB, применяемого в стандартных установках Fedora, новая версия будет содержать лишь минимальный набор встроенных модулей. Она позволит быстро загружать унифицированные образы ядра (Unified Kernel Images, UKI) по спецификации загрузчика (Bootloader Specification), оставаясь при этом компактной и стабильной.
Реализация будет разрабатываться и распространяться отдельно от универсального пакета GRUB в Fedora. Пользователям придётся установить её самостоятельно, поэтому обычные установки и обновления не повлияют на совместимость.
Причина изменений связана с методом, который конфиденциальные виртуальные машины применяют для установления доверия через удалённую аттестацию. Такие среды проверяют, что система загрузилась с ожидаемой и доверенной конфигурацией ПО, используя измерения регистров конфигурации платформы TPM (Platform Configuration Register, PCR).
Поскольку обновление загрузчика меняет измеряемые значения, это приводит к появлению отличающихся значений PCR. Аттестационные политики, ожидающие, что измерения будут оставаться стабильными и предсказуемыми в течение долгого времени, из-за этого могут работать не так, как задумано.
Сокращение числа встроенных модулей уменьшает потенциальную поверхность атаки загрузчика. Финальная сборка GRUB будет включать только те возможности, которые необходимы для целевых сценариев виртуальных машин, а не полный набор функций, который требуется универсальному загрузчику.
Загрузчик также изначально поддерживает унифицированные образы ядра. UKI объединяет ядро Linux, initramfs, параметры командной строки и другие компоненты загрузки в один исполняемый файл EFI, который можно целиком подписать для Secure Boot.
Хотя новый загрузчик в первую очередь ориентирован на UKI, в предложении указано, что он всё равно способен загружать традиционные образы ядра и initramfs, если они размещены в ожидаемых местах внутри системного раздела EFI и сопровождаются подходящими конфигурационными файлами BLS.
Пакет уже доступен в Fedora Rawhide для систем x86_64 и AArch64, а текущие сборки подписаны для Secure Boot с помощью существующего ключа подписи GRUB от Fedora. В перспективе облегчённый вариант, как ожидается, получит собственный ключ подписи.
Ожидается, что основным первым пользователем нового пакета станет Fedora CoreOS, где уже начали тестирование. Для обычных пользователей Fedora это изменение практически не повлияет на работу, поскольку стандартные пакеты GRUB продолжат использоваться.
Новая сборка выступает как опциональный специализированный загрузчик для конфиденциальных виртуальных машин, запечатанных загружаемых образов контейнеров и подобных сценариев, где важны надёжные измерения TPM и уменьшенный размер кодовой базы.
Изменение одобрено FESCo и должно дебютировать в Fedora Linux 45, выход которой запланирован на 20 октября 2026 года. Подробнее можно узнать в предложении.





Пока нет комментариев. Будьте первым!