SBCTL(8) SBCTL(8) (NAME) sbctl - (Secure Boot) (SYNOPSIS) sbctl (DESCRIPTION) sbctl . (EFI SIGNING COMMANDS) status . UEFI Setup Mode . create-keys EFI . : o Platform Key o Key Exchange Key o Signature Database Key -e, --export . -d, --database-path GUID . enroll-keys EFI . . (brick) . . -m, --microsoft UEFI . Option ROM*. -t, --tpm-eventlog TPM . Option ROM*. . -c, --custom KEK db "/var/lib/sbctl/keys/custom/KEK/" "/var/lib/sbctl/keys/custom/db/" . -f, --firmware-builtin dbDefault KEKDefault PKDefault . sbctl OEM . "db" "KEK" "PK" . : "db,KEK" --yes-this-might-brick-my-machine, --yolo Option ROM UEFI . Option ROM*. -i, --ignore-immutable /sys/firmware/efi/efivars/ (immutable) immutable . --export EFI (esl) EFI (auth) . : esl, auth. -p, --partial . : db, KEK, PK. --custom-bytes efivar partial . -a, --append . --keytype sbctl . PK KEK db . : file : file, tpm --pk-keytype PK . : file : file, tpm --kek-keytype KEK . : file : file, tpm --db-keytype db . : file : file, tpm sign ... EFI . . -o PATH, --output PATH . . -s, --save . sign-all EFI . -g, --generate (bundles) . import-keys sbctl . --db-cert PATH Database (db). --db-key PATH Database (db). --kek-cert PATH Key Exchange Key (KEK). --kek-key PATH Key Exchange Key (KEK). --pk-cert PATH Platform Key (PK). --pk-key PATH Platform Key (PK). --directory PATH . : o PK/PK.key o PK/PK.pem o KEK/KEK.key o KEK/KEK.pem o db/db.key o db/db.pem --force sbctl. list-files, ls-files, ls EFI . remove-file , rm-file , rm . list-enrolled-keys, ls-enrolled-keys . verify [FILE...] EFI mime application/x-dosexec ESP . Signature Database Key . . reset Platform Key . . -p, --partial . : db, KEK, PK. rotate-keys . /var/tmp . --backup-dir PATH . -p, --partial . : db, KEK, PK. -k, --key-file . -c, --cert-file . --keytype sbctl. PK KEK db . : file : file, tpm --pk-keytype PK. : file : file, tpm --kek-keytype KEK. : file : file, tpm --db-keytype db. : file : file, tpm export-enrolled-keys . --dir PATH . --format TYPE . : der : esl, auth. setup sbctl. sbctl . . --setup sbctl /etc/sbctl/sbctl.conf. create-keys enroll-keys . sbctl.conf(5) . --migrate sbctl . sbctl /usr/share/secureboot /var/lib/sbctl . --print-config sbctl . sbctl.conf(5) . --print-state sbctl . sbctl . : --json . help . (EFI BINARY COMMANDS) bundle [FLAGS] (bundle) EFI . (BUNDLES) . -a PATH, --amducode PATH (microcode) AMD. -c PATH, --cmdline PATH (cmdline). ( "/etc/kernel/cmdline") -e PATH, --efi-stub PATH EFI. ( "/usr/lib/systemd/boot/efi/linuxx64.efi.stub") -p PATH, --esp PATH ESP. ( "/efi") -h, --help bundle. -f PATH, --initramfs PATH initramfs. ( "/boot/initramfs-linux.img") -i PATH, --intelucode PATH (microcode) Intel. -k PATH, --kernel-img PATH (kernel image). ( "/boot/vmlinuz-linux") -o PATH, --os-release PATH os-release. ( "/usr/lib/os-release") -s, --save . -l PATH, --splash-img PATH (boot splash). generate-bundles . -s, --sign . remove-bundle , rm-bundle . . list-bundles, ls-bundle . (OPTIONS) -j, --json json . jq . -c, --config sbctl . : /etc/sbctl/sbctl.conf --disable-landlock landlock sbctl . landlock(7). --debug (debug logging). . (BUNDLES) : . dracut/mkinitcpio/ukify . . initramfs . EFI (initramfs kernel cmdline) . . ( (FILES) ). sbctl generate-bundles . : systemd-boot esp/EFI/Linux/*.efi . (SUPPORTED KEY TYPES) sbctl TPM . (file) . . RSA 4096 . TPM (tpm) TPM TPM . TPM (seal) . TPM RSA 2048 TPM . . TPM PK KEK TPM db file . . (LANDLOCK) sbctl landlock . . landlock: false --disable-landlock sbctl . (OPTION ROM) https://github.com/Foxboron/sbctl/wiki/FAQ#option-rom (USAGE) : (systemctl reboot --firmware-setup) Secure Boot Setup Mode . / ( Platform Key) . Custom Mode . . . create-keys "/var/lib/sbctl/keys" . # sbctl create-keys Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70 Creating secure boot keys... Secure boot keys created! EFI . sbctl UEFI . : BIOS . . . -m . Option ROM* . # sbctl enroll-keys Enrolling keys to EFI variables... Enrolled keys to the EFI variables! . UEFI EFI (ESP) /efi /boot /boot/efi . (mount points) EFI ESP . (kernel) . ESP /boot . --save . sbctl . . # sbctl sign --save /efi/vmlinuz-linux Signed /efi/vmlinuz-linux . . # sbctl sign --save /efi/EFI/BOOT/BOOTX64.EFI Signed /efi/EFI/BOOT/BOOTX64.EFI sbctl ESP . # sbctl verify Verifying file database and EFI images in /efi... /efi/EFI/BOOT/BOOTX64.EFI is signed /efi/vmlinuz-linux is signed . . User Mode . $ sbctl status Installed: \/ sbctl is installed Owner GUID: a7b893cc-949d-408c-b5cc-6e7d0370fdb6 Setup Mode: \/ Disabled Secure Boot: \/ Enabled sign-all . # sbctl sign-all File has already been signed /boot/vmlinuz-linux \/ Signed /efi/EFI/BOOT/BOOTX64.EFI sbctl (unified kernel images) . UEFI initramfs kernel cmdline . . # sbctl bundle -i /boot/intel-ucode.img -l /usr/share/systemd/bootctl/splash-arch.bmp -k /boot/vmlinuz-linux -f /boot/initramfs-linux-lts.img -c /etc/kernel/cmdline /efi/EFI/Linux/linux-linux.efi dracut(8) mkinitcpio(8) sbctl . initramfs . (NOTES) . (EXIT STATUS) 0 . (ENVIRONMENT VARIABLES) SYSTEMD_ESP_PATH, ESP_PATH EFI (ESP) . sbctl lsblk . . SBCTL_UNICODE "0" sbctl . 1 . (FILES) /etc/sbctl/sbctl.conf: . sbctl.conf(5) /var/lib/sbctl . /var/lib/sbctl/GUID . UUID . /var/lib/sbctl/files.db EFI . /var/lib/sbctl/bundles.db EFI . /var/lib/sbctl/keys/db/db.{pem,key} Signature Database EFI. /var/lib/sbctl/keys/KEK/KEK.{pem,key} Key Exchange Key. /var/lib/sbctl/keys/PK/PK.{pem,key} Platform Key. /var/lib/sbctl/keys/custom/KEK/* (KEK) . /var/lib/sbctl/keys/custom/db/* . (SEE ALSO) bootctl(1) jq(1) sbctl.conf(5) landlock(7) (AUTHORS) o Morten Linderud 08/10/2026 SBCTL(8)