Tanto quanto eu posso dizer, o carregador de inicialização UEFI não é capaz de usar uma área de inicialização criptografada onde a variante MBR é. Obviamente, há menos preocupação com o UEFI, pois é possível usar imagens seguras de inicialização e de kernel assinadas (mais rigorosamente aplicadas em 16.04). Com o MBR, tudo pode ser criptografado além do carregador de boot do primeiro estágio baseado no MBR (algo precisa descriptografar o root!). Isso pode ser comprometido, mas seria muito mais difícil de fazer do que substituir um kernel em um sistema UEFI inseguro . Lembre-se também de deixar 2048 setores no início de um disco MBR (como o mais recente fdisk
faz) para espaço extra para o carregador de inicialização de primeiro estágio de descriptografia. Se você não puder fazer isso, terá que usar uma partição de inicialização não criptografada separada.
Espero que isso ajude os outros.