需在grub编辑模式中为linux行末添加security=(等号后带空格)临时禁用kysec签名校验,再按ctrl+x启动,成功后执行cat /proc/cmdline | grep security和lsmod | grep kysec验证生效。

当你在银河麒麟V10系统启动时被卡在GRUB密码验证界面、或遇到“error: signature verification failed”提示无法进入recovery mode,说明安全引导(Secure Boot)或Kysec签名验证正在拦截内核加载——此时需在GRUB菜单中临时绕过该验证,才能进入救援环境执行修复。
通过GRUB编辑模式临时禁用安全引导验证
该方法不修改任何配置文件,仅对本次启动生效,适用于UEFI固件已启用Secure Boot、且系统启用了Kysec强制签名校验的场景。
第一步:开机时在银河麒麟Logo消失后、GRUB菜单出现前,反复按Shift键(部分机型需按Esc或方向键)调出GRUB主菜单。
第二步:用方向键高亮当前默认启动项(如“kylin v10.1 (on /dev/sda2)”),按e进入编辑模式。
第三步:定位到以linux开头的行(通常为第二行),将光标移至该行末尾,在现有参数后添加一个空格,然后输入:security= (注意等号后有一个空格,不能写成security=""或security=off)。
第四步:继续向下找到以initrd开头的行,确认其路径完整无误(如/initramfs-5.10.0-kylin-amd64.img),避免因initrd损坏导致后续失败。
第五步:按Ctrl+X或F10启动修改后的内核。若成功跳过签名检查并进入recovery shell或桌面,则说明操作有效。
补充说明:为什么必须写 security= (带空格)
银河麒麟V10的内核启动参数中,security= 是一个特殊开关:当其值为空(即等号后紧跟空格或换行)时,内核会主动禁用所有安全模块(包括Kysec和IMA/EVM签名验证),但保留SELinux或AppArmor等其他策略框架;若写成 security="" 或 security=disabled,内核将忽略该参数或触发未知行为。
这一步不可省略空格,否则内核仍会加载Kysec并执行签名校验,导致启动失败。
进系统后立即验证是否生效
登录终端后,执行:cat /proc/cmdline | grep security。
若输出中显示 security= (等号后为空格),说明参数已正确加载。
再执行:lsmod | grep kysec,若无任何输出,则Kysec模块未加载,安全引导验证已被临时关闭。











