TPM2执行tpm2_pcrread未列出sha1 PCR banks问题求助
解决方案
原因说明
惠普近年发布的HP 15系列笔记本默认在UEFI固件层面禁用了SHA1 PCR bank,该算法因存在安全漏洞已被行业逐步淘汰,厂商默认仅启用安全性更高的SHA256及以上算法支持。
操作步骤
- 第一步:固件层面启用SHA1支持
重启设备,开机过程中按F10进入UEFI BIOS设置界面,依次进入「安全」>「TPM 2.0配置」菜单,找到「PCR哈希算法支持」选项,勾选SHA1后保存设置重启设备。 - 第二步:确认TPM已识别SHA1算法
进入系统后执行以下命令,查看TPM支持的算法列表中是否包含sha1:tpm2_getcap algorithms | grep sha1
有输出则说明硬件侧已正常启用SHA1支持。 - 第三步:配置PCR bank分配
执行以下命令手动分配SHA1的PCR寄存器,该操作需要root权限:sudo tpm2_pcrallocate -P sha1:16,sha256:16
注意:该操作会重置所有PCR寄存器的现有值,若你当前使用了基于TPM的磁盘加密、安全启动校验功能,请提前备份相关密钥,避免系统无法正常启动 - 第四步:验证结果
重启系统后执行tpm2_pcrread,即可看到SHA1对应的PCR条目。
特殊情况说明
如果BIOS设置中没有找到SHA1相关的启用选项,说明该机型的TPM固件版本已完全移除SHA1支持,无法通过软件层面启用,只能使用SHA256及更高安全性的哈希算法。
内容的提问来源于stack exchange,提问作者Udhaya Kumar
相关产品推荐
相关产品推荐

