À partir d'une racine de confiance initiale, chaque étape vérifie une signature cryptographique — ou un autre élément d'intégrité approuvé — du composant suivant avant de lui transférer le contrôle, formant ainsi une chaîne de vérification jusqu'à l'environnement d'exploitation.
Les implémentations varient selon les classes d'appareils. UEFI Secure Boot, par exemple, utilise des clés enrôlées et des bases de signatures pour autoriser ou refuser les pilotes UEFI et les applications de démarrage. L'enrôlement, la mise à jour, la révocation, la récupération des clés et les mesures physiques ou administratives font donc partie de la conception de sécurité.
Points clés
Politique d'autorisationDéfinir qui peut autoriser les composants de démarrage, protéger les racines de confiance et les clés de signature, gérer les données d'autorisation et de révocation et consigner les changements maîtrisés de politique.
Vérification et échecAuthentifier chaque composant couvert avant exécution et basculer vers un chemin défini de refus, de récupération ou de mode restreint lorsque la vérification échoue, plutôt que de contourner silencieusement le contrôle.
Cycle de viePrendre en charge les mises à jour sécurisées, la révocation de clés compromises ou de composants vulnérables, le transfert de propriété, les supports de récupération et des procédures testées qui préservent la disponibilité.
Limite importanteLe secure boot établit que les composants couverts sont autorisés sous la politique en vigueur ; il ne prouve pas qu'ils sont exempts de vulnérabilités, correctement configurés ou dignes de confiance à l'exécution. Des clés faibles, une politique permissive, un retour à une version antérieure (rollback), des composants non couverts ou une compromission ultérieure peuvent ruiner le résultat visé.