Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.
GRUB Error: error: verification failed: signature invalid (Secure Boot Violation) Linux Bootloader

Ошибка GRUB: verification failed: signature invalid (Secure Boot Violation)

Обновлено: 18.08.2026  ·  Официальная база знаний

При включенном механизме UEFI Secure Boot загрузчик блокирует запуск ядра сторонней сборки, модуля DKMS или кастомного GRUB: error: verification failed: signature invalid (0x1a).

СценарийПричина блокировкиРезультирующий код
Сборка ядра вручнуюОтсутствует валидная цифровая подпись Microsoft / Canonical / RedHatSecure Boot Violation
Сторонние драйверы (Nvidia/VirtualBox)Модуль ядра не подписан доверенным Machine Owner Key (MOK)Kernel lockdown active
Обновление shim/grubНесоответствие версии в базе DBX (Revocation list)Verification failed (0x1a)
  1. Вариант 1 (Временный): Отключите Secure Boot в настройках UEFI BIOS материнской платы.
  2. Вариант 2 (Правильный — регистрация MOK-ключа):
    Сгенерируйте и зарегистрируйте ключ владельца машины:
    sudo apt install shim-signed mokutil openssl
    sudo update-secureboot-policy --enroll-key
  3. Если ключ генерируется вручную:
    openssl req -new -x509 -newkey rsa:2048 -keyout MOK.priv -outform DER -out MOK.der -nodes -days 36500 -subj "/CN=Custom Kernel/"
    sudo mokutil --import MOK.der
  4. Подпишите бинарный файл ядра с помощью sbsigntool:
    sudo sbsign --key MOK.priv --cert MOK.der /boot/vmlinuz-$(uname -r) --output /boot/vmlinuz-$(uname -r).signed
    sudo mv /boot/vmlinuz-$(uname -r).signed /boot/vmlinuz-$(uname -r)
  5. Перезагрузите ПК и на синем экране MokManager подтвердите процедуру Enroll MOK.
Безопасность: Никогда не передавайте закрытый ключ MOK.priv третьим лицам и ограничьте доступ к нему правами chmod 600.
Практический опыт инженера: Корпоративные дистрибутивы активируют `Kernel Lockdown Mode` при включенном Secure Boot, что запрещает отладку ядра через BPF/kprobes и модификацию MSR-регистров.

Частые вопросы (FAQ)

Что такое MokManager?

Это специальная EFI-утилита, запускаемая загрузчиком Shim до старта ОС, для безопасного добавления пользовательских сертификатов в NVRAM.

Как проверить статус Secure Boot из работающей системы?

Выполните команду mokutil --sb-state.