При разметке диска установщик использует для ESP стандартный набор опций монтирования FAT-раздела (umask=0,quiet,showexec,iocharset=utf8,codepage=866), который не подходит для ESP, поскольку umask=0 делает раздел world-writable. Из-за этого bootctl install выдаёт предупреждение: ``` ⚠️ Mount point '/boot/efi' which backs the random seed file is world accessible, which is a security hole! ⚠️ ⚠️ Random seed file '/boot/efi/loader/random-seed' is world accessible, which is a security hole! ⚠️ ``` Пока это не несёт угрозы безопасности, так как права на /boot ограничены и закрывают доступ к содержимому ESP, но защита держится только на правах родительского каталога и сломается, например, при переходе на рекомендуемую точку монтирования /efi. Предлагаю для ESP заменить опции на `umask=0077,nosuid,nodev,noexec`. Это делает раздел доступным только root, что убирает предупреждение bootctl, потенциальную утечку random-seed/initrd и возможность модификации файлов загрузчика непривилегированным пользователем.
guile-evms-0.6.8-alt1 -> sisyphus: Wed Jul 08 2026 Oleg Solovyov <mcpain@altlinux> 0.6.8-alt1 - use separate mount options for ESP (Closes: #59515)