Matthew Garrett diende op 8 oktober 2026 RFC-patches in met TPM-beveiliging voor Linux-hibernation terwijl kernel Lockdown actief is. De patches stellen een aanpak voor om de opgeslagen systeemstatus te beschermen; het gaat om een verzoek om commentaar, niet om een beschrijving van een uitgebrachte functie.

Waarom kernel Lockdown hibernation beperkt

Hibernation schrijft de geheugenstatus van een systeem naar opslag en zet die later terug. Als iemand de opgeslagen image aanpast terwijl de computer uitstaat, kan de hervatte kernel met gewijzigde systeemstatus starten. De image kan bovendien gevoelige informatie uit het geheugen bevatten.

Kernel Lockdown is een beveiligingsmodus van de Linux-kernel die bepaalde interfaces beperkt om de integriteit van de kernel te beschermen. Een versleutelde image kan gegevens afschermen, maar versleuteling bewijst op zichzelf niet dat een vertrouwde kernel de image heeft gemaakt. Daarvoor is ook controle op de herkomst en integriteit nodig.

Welke beveiliging stelt de RFC voor?

De voorgestelde aanpak steunt op een Trusted Platform Module (TPM), een beveiligingsmodule. De gerapporteerde onderdelen zijn geaudite TPM-sessies, een TPM-ondertekeningssleutel voor auditsessies en een ondertekende hibernationimage. Samen moeten die maatregelen helpen vaststellen dat de opgeslagen systeemstatus bij hervatten betrouwbaar is.

Secure Boot, Lockdown en slaapstand

Op EFI-systemen met x86- of arm64-architectuur schakelt de kernel Lockdown automatisch in wanneer het systeem opstart met UEFI Secure Boot. De beveiligingsbeperking rond hibernation is iets anders dan gewone slaapstand: bij suspend-to-RAM blijft de systeemstatus in het geheugen, terwijl hibernation die status naar opslag schrijft en later terugzet.