diff --git a/configs/releng/airootfs/usr/share/libalpm/hooks/95-fws-secureboot-sign.hook b/configs/releng/airootfs/usr/share/libalpm/hooks/95-fws-secureboot-sign.hook new file mode 100644 index 0000000..2426c6b --- /dev/null +++ b/configs/releng/airootfs/usr/share/libalpm/hooks/95-fws-secureboot-sign.hook @@ -0,0 +1,26 @@ +# ============================================================ +# FWS — re-signature Secure Boot (sbctl) après une MAJ de noyau ou de GRUB. +# +# Sans ça, « pacman -Syu » qui met à jour linux/grub réécrit des binaires NON +# signés → au reboot sous Secure Boot, le firmware refuse de démarrer FWS. +# « sbctl sign-all » re-signe tous les fichiers suivis (idempotent). Complète +# le hook natif de sbctl (filet redondant, sans effet s'il est déjà passé). +# +# Inoffensif tant que sbctl n'a rien enrôlé (sign-all ne fait alors rien). +# ============================================================ +[Trigger] +Type = Path +Operation = Install +Operation = Upgrade +Target = usr/lib/modules/*/vmlinuz +Target = boot/vmlinuz-* +Target = usr/lib/grub/* +Target = boot/grub/x86_64-efi/* +Target = boot/efi/EFI/*/grubx64.efi +Target = efi/EFI/*/grubx64.efi + +[Action] +Description = FWS : re-signature Secure Boot des binaires de boot (sbctl)… +When = PostTransaction +Exec = /usr/bin/sbctl sign-all +Depends = sbctl