You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于能否使用新Platform Key重新签名厂商现有Key Exchange Key的技术咨询

关于能否使用新Platform Key重新签名厂商现有Key Exchange Key的技术咨询

嘿,John,这个问题得从安全启动/TPM信任链的核心逻辑说起,我来给你掰扯清楚:

  • 先给你个核心结论:能不能这么做,完全取决于你的系统是否被厂商锁定了密钥配置权限,以及你能不能合法提取到厂商KEK的公钥材料。
  • 首先,你不需要拿到“未签名的厂商KEK”——其实你要做的是用新PK的私钥,对厂商KEK的公钥进行签名,生成新的信任条目。理论上,只要你能导出厂商KEK的公钥(通常可以从UEFI变量或者TPM的NV存储区域提取到公钥部分),同时你的系统允许修改Secure Boot的密钥数据库(比如UEFI设置里没锁死Secure Boot的自定义配置),你就可以把新PK签名后的KEK公钥导入系统的KEK数据库,再替换系统的Platform Key为你的新PK,这样信任链就变成了你的新PK→原厂商KEK→后续密钥。
  • 但现实中,大多数消费级和商用系统的厂商会做这些限制,让你根本没法操作:
    • 很多厂商会锁定UEFI的Secure Boot配置,禁止用户替换Platform Key或者修改KEK数据库,你连进入密钥配置界面的权限都没有
    • 有些厂商的KEK会被密封到原始Platform Key的信任域里,即使你提取了公钥并用新PK签名,系统的TPM或安全启动校验逻辑也会因为密钥的属性(比如签名授权链、密钥用法限制)不匹配而拒绝认可
  • 如果上面这些限制都存在,那你确实会被厂商的原始信任链锁死,没法用新PK重新签名原KEK来绕过限制。

备注:内容来源于stack exchange,提问作者John Glen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 10:57:59