في الأنظمة الحاسوبية الحديثة، ترتبط قوة أمان نظام التشغيل ارتباطاً وثيقاً بسلامة البرامج الثابتة (الـ Firmware) التي تسبق إقلاعه. إذا تمكنت البرمجيات الخبيثة من إصابة الجهاز قبل تحميل نواة النظام (Kernel) وبرامج الحماية، فإنها تكتسب صلاحيات مطلقة لا يمكن كشفها. هذه هي الثغرة الأساسية التي صُممت خاصية UEFI Secure Boot لسدها.
1. ما هي خاصية UEFI Secure Boot؟
الإقلاع الآمن (Secure Boot) هو معيار أمني معتمد من منظمة (UEFI Forum). لا يعمل كبرنامج مضاد للفيروسات، بل يعمل بمثابة حارس تشفيري رقمي على مستوى المكونات الثابتة (Firmware).
عند تفعيل Secure Boot، تقوم اللوحة الأم بفحص التوقيع الرقمي لكل برنامج أو تعريف قبل تنفيذه — ويشمل ذلك تعريفات كروت الشاشة المدمجة (Option ROMs)، وتعاريف UEFI، وتطبيقات EFI، ومحمل إقلاع نظام التشغيل (Bootloader مثل Windows Boot Manager أو GRUB).
إذا كان الملف موقّعاً بتوقيع رقمي موثوق ومسجل داخل مفاتيح اللوحة الأم، يُسمح للجهاز بالإقلاع. أما إذا كان التوقيع مفقوداً أو مدرجاً في قائمة المفاتيح المحظورة، يتم إيقاف عملية الإقلاع فوراً لمنع الاختراق.

الشكل 1: سلسلة الثقة التشفيرية من لحظة بدء تشغيل UEFI وحتى تحميل نواة نظام التشغيل.
2. الفارق بين Legacy BIOS ومخاطر برمجيات ما قبل الإقلاع (Bootkits)
في أنظمة البيوس القديمة (Legacy BIOS)، تقوم اللوحة الأم بتهيئة العتاد ثم تنفيذ التعليمات الموجودة في أول 512 بايت من القرص (MBR) دون أي تحقق من سلامة الملف أو مصدره.
هذا القصور الأمني سمح بظهور برمجيات خبيثة متقدمة تُعرف باسم Bootkits و Firmware Rootkits (مثل BlackLotus و CosmicStrand)، والتي تقوم بالتالي:
حقن نفسها في قطاع الإقلاع أو ذاكرة NVRAM قبل بدء الويندوز أو اللينكس.
تعطيل آليات حماية النواة (Kernel Patch Protection) وبرامج مكافحة الفيروسات.
إخفاء الأنشطة الخبيثة وشبكات الاتصال عن أدوات الفحص المتقدمة.
البقاء داخل الجهاز حتى بعد إعادة تثبيت نظام التشغيل وتهيئة القرص بالكامل (Format).
تقوم خاصية Secure Boot بإنهاء هذه الثغرة من خلال بناء سلسلة ثقة (Chain of Trust) غير قابلة للكسر تبدأ من العتاد وتنتهي بالنظام.
3. الهيكل الهرمي لمفاتيح التشفير في UEFI
يعتمد Secure Boot على التشفير بالمفتاح العام (RSA و ECC مع تجزئة SHA-256) عبر 4 مستويات من قواعد البيانات المحفوظة في ذاكرة اللوحة الأم (NVRAM):
المفتاح / القاعدة | الاسم بالكامل | الدور والوظيفة الأمنية |
|---|---|---|
PK | Platform Key (مفتاح المنصة) | جذر الثقة الأساسي، تملكه الشركة المصنعة للوحة الأم (مثل ASUS, Dell, HP). يحدد ملكية اللوحة ويتحكم في تحديث مفاتيح KEK. |
KEK | Key Exchange Key (مفتاح تبادل المفاتيح) | مفاتيح مطوري أنظمة التشغيل (مثل Microsoft و Red Hat). تُستخدم للمصادقة وتحديث قواعد التواقيع المسموحة والمحظورة. |
db | Authorized Signature Database (قاعدة التواقيع المعتمدة) | تحتوي على الشهادات وقيم التجزئة (SHA-256) للملفات المسموح لها بالإقلاع (مثل Windows Bootloader وتعريفات UEFI). |
dbx | Forbidden Signature Database (قائمة الحظر والإلغاء) | قائمة التواقيع الملغاة؛ تحتوي على الملفات والشهادات المخترقة أو التي تحتوي على ثغرات أمنية لمنع تشغيلها تماماً. |

الشكل 2: شاشة إدارة المفاتيح الأمنية في UEFI BIOS موضحاً فيها (PK, KEK, db, dbx).
4. خطوات فحص الإقلاع عملياً
بدء التشغيل وتهيئة اللوحة (مرحلتي SEC و PEI): يبدأ المعالج في بيئة نقية، ويقوم بتنفيذ الكود المصدري الأساسي للبيوس.
تحميل التعريفات (مرحلة DXE): يتم فحص التواقيع الرقمية لكل شريحة أو بطاقة إلكترونية ومقارنتها بقاعدة
db.استدعاء محمل الإقلاع: يقرأ مدير إقلاع UEFI قسم النظام (ESP) ويحدد مسار ملف الإقلاع (مثل
bootmgfw.efi).التحقق الرقمي:
يتم حساب قيمة التجزئة (Hash) للملف والتأكد من عدم وجوده في قائمة الحظر
dbx.يتم التأكد من صحة التوقيع الرقمي ومطابقته لقاعدة البيانات
db.
تسليم التحكم لنظام التشغيل: في حال نجاح الفحص، يبدأ النظام في الإقلاع، ويتولى محمل الإقلاع فحص النواة (Kernel).
5. مفاهيم شائعة خاطئة
الادعاء الأول: "خاصية Secure Boot تقيد الجهاز بنظام ويندوز فقط."
غير صحيح؛ تدعم معظم توزيعات لينكس الكبرى (مثل Ubuntu و Fedora و Debian) ميزة الإقلاع الآمن عبر محمل إقلاع وسيط موثق يدعى shim. كما تتيح معظم اللوحات الأم للأجهزة المكتبية إمكانية تثبيت مفاتيح مخصصة يدوياً.
الادعاء الثاني: "Secure Boot يمنع شحن أو تحديث ملفات البايوس."
تحديثات البايوس تتم عبر بروتوكولات حماية مخصصة من المصنع، وتفعيل Secure Boot لا يعيق برمجة أو تحديث فلاشات البيوس بأي شكل من الأشكال.
6. نصائح هامة لفنيي الصيانة
احرص دائماً على تفعيل وضع UEFI الخالص وتعطيل CSM، لأن تفعيل CSM يلغي الحماية كلياً.
قم بتحديث إصدار البيوس للعملاء دورياً لضمان تحديث قاعدة الحظر
dbxضد الثغرات المكتشفة حديثاً.يعد تفعيل Secure Boot متطلباً رسمياً وأساسياً لتشغيل نظام Windows 11 إلى جانب شريحة TPM 2.0.
7. المراجع والمعايير التقنية الرسمية
للاطلاع على المواصفات القياسية والوثائق الرسمية، يمكنك مراجعة المصادر التالية:
UEFI Forum Specification (Version 2.10+) — الفصل 32: بنية الإقلاع الآمن وتوقيع البرمجيات.
Microsoft Learn Hardware Dev Center — إرشادات المصادقة ومتطلبات مفاتيح الإقلاع الآمن.
NIST SP 800-147 — المعهد القومي للمعايير والتقنية (NIST): إرشادات حماية BIOS والتحقق التشفيري.
NIST SP 800-193 — إرشادات مرونة وحماية البرمجيات الثابتة للمنصات الإلكترونية.
مشروع محمل الإقلاع shim مفتوح المصدر — المعايير المعتمدة لتشغيل بيئات لينكس تحت حماية Secure Boot.
