bios 启动
uefi 启动
efibootmanager 这个工具可以修改启动项。
系统启动
开源固件
把 shim 提交绐微软,微软绐其它厂商提供签名。
昆仑,百敖,华为。
都封装成 PE 结构的列表,只要有一个验证通过就是可信的。这是一种保护安全性的手段。
shim-signed 这个包有一个我们自己的签名。
TPM 是可信安全模块的意思,这个是芯片。变化太快,越来越多的系统服务,使得很难做到这个可信启动。做了 grub 的摘要值,TPM 做了。磁盘加密相关的。还有一个 TCM ,和 TPM 类似。