Vychádzajúc z počiatočného kotvičného bodu dôvery každá fáza pred odovzdaním kontroly overuje kryptografický podpis alebo iný schválený dôkaz integrity nasledujúceho komponentu, čím vytvára reťazec verifikácie smerom k operačnému prostrediu.
Implementácie sa líšia podľa tried zariadení. Unified Extensible Firmware Interface (UEFI) Secure Boot napríklad používa zapísané kľúče a databázy podpisov na autorizáciu alebo zamietnutie UEFI ovládačov a spúšťacích aplikácií. Zápis, aktualizácia, odvolanie, obnova kľúčov a fyzické alebo administratívne kontroly sú preto súčasťou bezpečnostného návrhu.
Kľúčové body
Politika autorizácieDefinovať, kto smie autorizovať spúšťacie komponenty, chrániť kotvy dôvery a podpisové kľúče, spravovať údaje autorizácie a odvolania a zaznamenávať riadené zmeny politiky.
Verifikácia a zlyhanieAutentifikovať každý pokrytý komponent pred vykonaním a pri zlyhaní verifikácie vstúpiť do definovanej cesty odmietnutia, obnovy alebo obmedzenia namiesto tichého obchádzania vynútenia.
Životný cyklusPodporiť bezpečné aktualizácie, odvolanie kompromitovaných kľúčov alebo zraniteľných komponentov, prenos vlastníctva, obnovovacie médiá a testované postupy, ktoré zachovávajú dostupnosť.
Dôležité obmedzenieSecure Boot ustanovuje, že pokryté komponenty sú autorizované podľa aktuálnej politiky; nedokazuje, že sú bez zraniteľností, správne nakonfigurované alebo dôveryhodné za behu. Slabé kľúče, permisívna politika, návrat späť (rollback), nepokryté komponenty alebo neskoršia kompromitácia môžu zamýšľaný výsledok zničiť.