> Диск зашифрован должен быть, ясное делоНу так если диск зашифрован, то не важно подписан initrd или нет. Ну если диск, содержащий initrd, зашифрован, то его расшифровкой должен заниматься либо uefi, либо загрузчик (последний в описанной схеме опционален, так что не он). А доверять шифрование uefi никто особо не спешит, да и не умеет он нормально шифровать, как правило.
Ну и это всё не отменяет того, что если приватный ключ лежит на ПК пользователя, то вредоносы могут его использовать для модификации initrd, даже если он запаролен (модифицировав дракут, например). Это не совсем верифицированная загрузка.