خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

چرا در سال ۲۰۲۶ غیرفعال‌کردن کورکورانه Secure Boot تصمیمی به‌ویژه خطرناک است

سال ۲۰۲۶ و خطر غیرفعال‌کردن ناآگاهانهٔ Windows Secure Boot
توصیه‌های امنیتی پنج سال پیش ممکن است مثل شیر مانده، خیلی زود فاسد شوند.

نزدیک به یک دهه است که توصیه «Secure Boot را غیرفعال کنید» حکم شاه‌کلید عیب‌یابی رایانه‌های شخصی را دارد. این راهکار را می‌توان در بحث‌های مربوط به نصب لینوکس، راهنماهای ابزارهای راه‌انداز ناسازگار و شیوه‌های رفع مشکل سخت‌افزارهایی یافت که حاضر به همکاری نیستند. گاهی خاموش‌کردن آن واقعاً ضروری است و احتمالاً به همین دلیل، این توصیه تا امروز دوام آورده است.

بااین‌حال، اگر امروز می‌خواهید این گزینه را تغییر دهید، بهتر است ابتدا بدانید ویندوز در پشت صحنه چه می‌کند. مایکروسافت در حال جایگزینی گواهی‌های Secure Boot است که رایانه‌های ویندوزی از زمان ویندوز ۸ به آن‌ها متکی بوده‌اند. اعتبار برخی از این گواهی‌ها به پایان رسیده، یکی دیگر در ماه اکتبر منقضی می‌شود و روند مهاجرت همچنان در گستره عظیمی از رایانه‌ها، پیاده‌سازی‌های میان‌افزار و پیکربندی‌های سخت‌افزاری ادامه دارد.

فرصت گواهی‌های ۱۵ ساله رو به پایان است

رایانه شما از زمان ویندوز ۸ به همان اعتبارنامه‌ها اعتماد کرده است

صفحهٔ BIOS روی نمایشگر لپ‌تاپ

Secure Boot پیش از آنکه ویندوز به‌طور کامل آغاز به کار کند، وارد عمل می‌شود. میان‌افزار UEFI رایانه شما پایگاه‌هایی از گواهی‌ها و امضاهای مورداعتماد خود نگه می‌دارد و در پایگاهی دیگر، امضاهایی را ثبت می‌کند که مشخصاً لغو شده‌اند. هنگام راه‌اندازی، این داده‌ها به میان‌افزار کمک می‌کنند تصمیم بگیرد آیا نرم‌افزارهای دخیل در فرایند راه‌اندازی، پیش از واگذاری کنترل به ویندوز، اجازه اجرا دارند یا نه.

این سامانه چندین لایه دارد. در بالاترین سطح پیکربندی Secure Boot سامانه، یک Platform Key قرار دارد؛ درحالی‌که Key Enrollment Keyها می‌توانند تغییر در پایگاه‌های امضاهای مورداعتماد و لغوشده را مجاز کنند. گواهی‌های مایکروسافت که در این ساختار ذخیره شده‌اند، به رایانه‌ها امکان می‌دهند اجزای امضاشده راه‌اندازی ویندوز و نرم‌افزارهای UEFI تأییدشدهِ شرکت‌های دیگر را شناسایی کنند. بیشتر این سازوکار معمولاً کاملاً از دید کاربر پنهان می‌ماند؛ ازاین‌رو ممکن است Secure Boot در تنظیمات میان‌افزار چیزی بیش از یک گزینه روشن یا خاموش به نظر نرسد.

برخی از این گواهی‌های مایکروسافت از سال ۲۰۱۱ در زیست‌بوم Secure Boot حضور داشته‌اند و اکنون به تاریخ انقضای خود رسیده‌اند. اعتبار Microsoft Corporation KEK CA ۲۰۱۱ در ۲۴ ژوئن ۲۰۲۶ پایان یافت و Microsoft UEFI CA ۲۰۱۱ نیز در ۲۷ ژوئن منقضی شد. گواهی نخست برای تأیید به‌روزرسانی پایگاه‌های مورداعتماد و لغوشده Secure Boot به کار می‌رفت. گواهی دوم نیز کاربرد گسترده‌ای در برنامه‌ها و بارگذارهای راه‌انداز UEFI شرکت‌های دیگر، از جمله واسط‌های لینوکس، داشت. در ۱۹ اکتبر ۲۰۲۶، اعتبار Microsoft Windows Production PCA ۲۰۱۱ نیز پایان می‌یابد؛ گواهی‌ای که برای امضای بارگذار راه‌انداز ویندوز استفاده شده است.

مطلب مرتبط:   6 راه برای رفع خطای حذف «نمی‌توانم این مورد را پیدا کنم» در ویندوز

مایکروسافت برای جایگزینی آن‌ها، خانواده تازه‌ای از گواهی‌های صادرشده در سال ۲۰۲۳ آماده کرده است. پایان اعتبار این گواهی‌ها باعث نمی‌شود اجزای راه‌اندازی‌ای که میان‌افزار از پیش به آن‌ها اعتماد دارد، ناگهان نامعتبر شوند؛ بنابراین رایانه‌ای که هنوز گواهی‌های سال ۲۰۱۱ را دارد، در روز انقضای آن‌ها از راه‌اندازی بازنمی‌ماند. به‌روزرسانی‌های عادی ویندوز نیز همچنان ادامه پیدا می‌کنند. مشکل پس از آن پدیدار می‌شود، زیرا چنین دستگاهی دیگر نمی‌تواند به‌روزرسانی‌های جدید پایگاه Secure Boot، حفاظت‌های مدیر راه‌اندازی، فهرست ابطال‌ها و دیگر اصلاحات مراحل آغازین راه‌اندازی را هم‌زمان با انتشارشان از سوی مایکروسافت دریافت کند.

مهاجرت گواهی‌ها همین حالا روی رایانه‌های واقعی در جریان است

ویندوز وضعیت مهاجرت رایانه شما را هم نشان می‌دهد

مایکروسافت گواهی‌های جدیدتر Secure Boot را از راه به‌روزرسانی ویندوز عرضه کرده و امسال نمایش وضعیت این گذار را نیز در بخش «امنیت ویندوز > امنیت دستگاه» آغاز کرده است. این قابلیت فرصتی کم‌سابقه فراهم می‌کند تا تغییر امنیتی‌ای را ببینید که معمولاً به‌طور کامل در پشت صحنه انجام می‌شود.

در دو رایانه مجهز به ویندوز ۱۱، دو مرحله متفاوت از این فرایند را می‌بینم. رایانه معمولی ویندوز ۱۱ من گزارش می‌دهد که Secure Boot روشن است و همه به‌روزرسانی‌های ضروری گواهی‌ها اعمال شده‌اند؛ یعنی از دید ویندوز، گذار لازم برای این سامانه کامل شده است. اما دستگاه دیگری که نسخه Insider Preview را روی آن آزمایش می‌کنم، پیام متفاوتی نشان می‌دهد: به‌روزرسانی گواهی‌های Secure Boot آن موقتاً متوقف شده، زیرا گروه این دستگاه با مشکلی شناخته‌شده روبه‌رو است و مایکروسافت و همکاران سخت‌افزاری‌اش همچنان برای یافتن راهکاری پشتیبانی‌شده تلاش می‌کنند.

این دو دستگاه نشان می‌دهند که چرا اجرای این برنامه نمی‌تواند در همه‌جا یکسان باشد. به گفته مایکروسافت، بیشتر دستگاه‌ها می‌توانند گواهی‌ها را به‌طور خودکار از راه به‌روزرسانی ویندوز دریافت کنند؛ اما برخی از آن‌ها پیش از آماده‌شدن، به به‌روزرسانی میان‌افزار سازنده نیاز دارند. استقرار گواهی‌ها در پیکربندی‌هایی که مشکلات سازگاری شناخته‌شده دارند نیز ممکن است متوقف شود. برای بیشتر رایانه‌های ویندوزی تحت پشتیبانی، بهترین کار این است که در طول مهاجرت گواهی‌ها، ویندوز را به‌روز و Secure Boot را روشن نگه دارید.

مطلب مرتبط:   چگونه یک آرشیو ZIP را در یک فایل تصویری در ویندوز 10 و 11 مخفی کنیم

جابه‌جایی گواهی‌نامه‌ها با پروژهٔ دیگری در زمینهٔ «راه‌اندازی امن» نیز هم‌زمان شده است که مایکروسافت مدتی است روی آن کار می‌کند. بوت‌کیت UEFI بلک‌لوتوس، مرتبط با CVE-۲۰۲۳-۲۴۹۳۲، نشان داد مهاجمان چگونه می‌توانند از مدیرهای راه‌اندازی آسیب‌پذیر ویندوز که هنوز امضای معتبر مایکروسافت را دارند، سوءاستفاده کنند. مایکروسافت در واکنش به این تهدید، مؤلفه‌های راه‌اندازی تازه‌تری ارائه کرده و فرایندی مرحله‌ای برای لغو اعتبار نمونه‌های قدیمی و آسیب‌پذیر در پیش گرفته است. این لغو اعتبار باید با دقت انجام شود، زیرا وقتی به میان‌افزار دستور داده شود مؤلفهٔ مورد اتکای یک درایو بازیابی یا تصویر راه‌اندازی قدیمی را نپذیرد، ممکن است آن درایو یا تصویر دیگر کار نکند.

بلک‌لوتوس به دسترسی مدیریتی یا دسترسی فیزیکی نیاز دارد؛ بنابراین با آسیب‌پذیری‌ای روبه‌رو نیستیم که هر کسی بتواند به‌سادگی از راه اینترنت رایانهٔ شما را آلوده کند. بااین‌حال، این تهدید نشان می‌دهد چرا فهرست اعتماد «راه‌اندازی امن» نمی‌تواند برای همیشه ثابت بماند. ممکن است سال‌ها پس از امضای قانونی یک نرم‌افزار، آسیب‌پذیری‌هایی چنان جدی در آن پیدا شود که مایکروسافت ناچار به سلب اعتماد از آن باشد.

آن گزینهٔ میان‌افزار فقط بر راه‌اندازی اثر نمی‌گذارد

بیت‌لاکر ممکن است متوجه تغییر شما شود

صفحهٔ بازیابی BitLocker در ویندوز

صرفاً غیرفعال‌کردن «راه‌اندازی امن» معمولاً گواهی‌نامه‌های جدیدتر را حذف نمی‌کند و مهاجرت سال ۲۰۲۶ مایکروسافت را نیز به عقب بازنمی‌گرداند. این کار با پاک‌کردن یا بازنشانی کلیدهای «راه‌اندازی امن» در میان‌افزار تفاوت دارد؛ اقدامی که می‌تواند خود پایگاه‌های دادهٔ اعتماد را تغییر دهد. خاموش‌کردن «راه‌اندازی امن» مانع از آن می‌شود که میان‌افزار بررسی امضاها را الزامی کند، اما دیگر سازوکارهای امنیتی ویندوز همچنان ممکن است به این تغییر واکنش نشان دهند.

بیت‌لاکر مهم‌ترین دلیل عملی برای احتیاط است. در سامانه‌هایی که بیت‌لاکر از سنجش‌های TPM مرتبط با «راه‌اندازی امن» استفاده می‌کند، تغییر این پیکربندی می‌تواند آنچه را TPM هنگام راه‌اندازی تشخیص می‌دهد دگرگون کند. مایکروسافت به‌صراحت غیرفعال‌شدن یا تغییر غیرمنتظرهٔ «راه‌اندازی امن» را از موقعیت‌هایی می‌داند که ممکن است باعث شوند بیت‌لاکر کلید بازیابی را درخواست کند. این اتفاق در همهٔ رایانه‌ها رخ نمی‌دهد، اما ترجیح می‌دهم پیش از آنکه بفهمم رایانه‌ام یکی از همین موارد است، بدانم ویندوز کلید بازیابی ۴۸ رقمی بیت‌لاکر مرا کجا نگه می‌دارد.

مطلب مرتبط:   7 راه سریع و آسان برای بازیابی ویژگی های از دست رفته ویندوز

موارد موجهی وجود دارد که در آن‌ها باید «راه‌اندازی امن» را خاموش کرد، هرچند این کار مصالحه‌هایی امنیتی به همراه دارد. شاید در حال عیب‌یابی سیستم‌عامل دیگری باشید، از یک ابزار EFI فاقد امضای معتبر استفاده کنید یا با سخت‌افزار قدیمی‌ای سروکار داشته باشید که با پیکربندی کنونی «راه‌اندازی امن» سازگار نیست. مشکل از جایی آغاز می‌شود که هرگاه چیزی راه‌اندازی نمی‌شود، این تنظیم را مانعی بی‌اهمیت و کنارگذاشتنی تلقی کنیم.

پیش از تغییر این گزینه، به مسیر «امنیت ویندوز > امنیت دستگاه» بروید و وضعیت گواهی‌نامهٔ «راه‌اندازی امن» را از دید ویندوز بررسی کنید. مطمئن شوید ویندوز و میان‌افزار دستگاه به‌روز هستند، اگر رمزگذاری فعال است از دسترسی خود به کلید بازیابی بیت‌لاکر اطمینان یابید و دقیقاً بدانید چرا نرم‌افزار موردنظرتان واقعاً به غیرفعال‌شدن «راه‌اندازی امن» نیاز دارد. اگر این راهکار موقت فقط هنگام انجام کار به خاموش‌بودن آن نیاز دارد، پس از پایان کار دلیلی برای غیرفعال نگه‌داشتنش وجود ندارد.

توصیه‌های قدیمی عیب‌یابی خوب پیر نمی‌شوند

«راه‌اندازی امن» همچنان گزینه‌ای است که در صورت نیاز واقعی می‌توانید آن را خاموش کنید. بااین‌حال، دیگر آن را راه‌حلی پیش‌فرض و بی‌خطر نمی‌دانم؛ به‌ویژه اکنون که ویندوز در میانهٔ دگرگون‌کردن سامانهٔ اعتماد زیربنایی آن است.

اگر ابزار یا سیستم‌عاملی امروزی واقعاً به غیرفعال‌بودن «راه‌اندازی امن» نیاز دارد، دلیل موجهی برای این کار دارید. اما اگر فقط به این دلیل انجامش می‌دهید که مطلبی شش‌ساله در یک انجمن نوشته است «اول این گزینه را خاموش کنید»، بهتر است پنج دقیقهٔ دیگر برای یافتن پاسخی تازه‌تر وقت بگذارید.

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Oluwademilade Afolabi است. مشاهده مقاله اصلی