To byvali hezke casy...
Velka case noveho HW na secureboot a zbytek ho s CRA bude mit brzo taky.
Aby vubec neco takoveho bylo mozne, musel by se aktivne snazit vyrobce (nechat moznost pridat vlastni podpisove klice).
Jediny, kdo to zatim dela je Google i Pixelu...
Já si myslím, že to u těch levných zařízení zase tak horké nebude. V masové levné výrobě je secure boot komplikace a na CRA by snad mohla stačit verifikace podpisu updatu, což je mnohem levnější (ale do detailu jsem to nezkoumal...)