feat: add auto secure boot to new kernel update

This commit is contained in:
2026-07-28 13:16:02 +02:00
parent 61e0e1e840
commit 937fced108
9 changed files with 436 additions and 9 deletions

View File

@ -9,6 +9,7 @@ Daemon de mises à jour automatiques pour CachyOS. Il vérifie les mises à jour
- *Sûrs* : installés immédiatement en arrière-plan (aucune interruption)
- *Reportés* : kernel, systemd, pilotes GPU, glibc, etc. — pré-téléchargés pendant la session, puis installés à la prochaine extinction
- **Installation à l'extinction** — les paquets reportés sont installés pendant la séquence d'arrêt, sans accès réseau nécessaire (pré-téléchargés)
- **Secure Boot conservé** — si une clé MOK existe déjà, l'ESP reste montée et les noyaux/GRUB sont resignés et vérifiés après la transaction
- **Interface graphique** — fenêtre GTK4/Libadwaita affichant les mises à jour en attente et l'historique des installations
## Dépendances
@ -19,6 +20,18 @@ Daemon de mises à jour automatiques pour CachyOS. Il vérifie les mises à jour
- `libadwaita`
- `pacman-contrib` (fournit `checkupdates`)
L'intégration Secure Boot est activée automatiquement lorsque
`/root/secureboot-mok/MOK.key` et `/root/secureboot-mok/MOK.crt` existent. Le
certificat correspondant doit déjà être enrôlé dans le firmware via MOK. Les
chemins peuvent être personnalisés dans
`/etc/cachyos-updater/secureboot.conf` :
```bash
SECURE_BOOT_KEY=/root/secureboot-mok/MOK.key
SECURE_BOOT_CERT=/root/secureboot-mok/MOK.crt
SECURE_BOOT_ESP=/boot/efi
```
## Installation
```bash