MOK (Machine Owner Key)
MOK (en anglais Machine Owner Key) : clé que le propriétaire d'une machine ajoute lui-même à la liste de confiance du chargeur shim, à côté de la clé de la distribution. Sous Secure Boot, elle permet de faire accepter un noyau ou un module signé localement, typiquement un pilote compilé par DKMS, sans demander de signature à Microsoft ni à la distribution.
L'enrôlement se fait en deux temps, et c'est voulu. Depuis le système, sudo mokutil --import cle.der enregistre une demande et fait choisir un mot de passe à usage unique. Au redémarrage suivant, shim lance MokManager (mmx64.efi, dans la partition système EFI), un écran bleu sur la console où il faut confirmer et saisir ce mot de passe ; la clé rejoint alors la variable UEFI MokList. mokutil --list-enrolled affiche les clés enrôlées, mokutil --sb-state l'état de Secure Boot. Une fois la clé en place, les modules qu'elle signe se chargent malgré le mode lockdown.
La confirmation physique est une protection : un attaquant devenu root peut préparer une demande, pas la valider sans accès à la console. En contrepartie, sur une instance cloud sans console interactive au moment du démarrage, une MOK ne peut pas être enrôlée. La clé privée correspondante doit être protégée comme un secret de premier ordre : quiconque la détient peut signer un module que la machine acceptera.