另一个替代缓慢initramfs生成的方法是将预先构建的initramfs映像分发给用户。它的另一个好处可能是更好的安全性和可测量的引导能力,这是目前Fedora正在讨论的问题。
Fedora不时提起使用预先构建的initramfs映像的话题,上周,由前Red Hta员工转为Google员工的Matthew Garrett再次提到这一点。他提出了一个可能的建议,以更好的安全性和有度量的引导的名义发布预先构建的initramfs映像。
正如他所解释的,“测量引导包括生成引导组件和配置的加密测量,并使用该测量来控制对本地机密的访问(在向TPM密封机密的情况下)或向另一个设备(如远程服务器或本地电话)证明引导的内容。我们正在运送大部分基础设施来完成这项工作,但我们仍然面临一个相当根本的问题——我们需要知道预期值是多少,才能知道是否有东西被篡改。”
由于initramfs映像是在客户端生成的,所以跨系统的测量结果不一样。但是,由于预构建的initramfs映像必须包含比大多数用户和其他特殊情况处理所需的更多的内核模块,因此无论如何,这不是一个微不足道的更改。
关于这个可能在Fedora上使用预构建的initramfs映像的最新尝试的讨论正在通过这个邮件列表主题进行。