Что такое Secure Boot и почему это важно
Secure Boot — механизм безопасности в UEFI, который проверяет цифровую подпись загружаемого программного обеспечения (загрузчика ОС, драйверов) перед его выполнением. Это защищает от буткитов и руткитов, которые пытаются встроиться в процесс загрузки до запуска операционной системы. Цепочка доверия выглядит так: UEFI → проверяет подпись загрузчика → загрузчик Windows → запускает систему. Если сертификат, которым подписан загрузчик, отсутствует в базе данных UEFI или истёк — загрузка будет заблокирована.Сертификаты Microsoft 2023 года уже выпущены и распространяются через обновления Windows. Переход на них обеспечивает актуальную цепочку доверия на ближайшие годы.
Как проверить, используется ли Secure Boot
НажмиWin+R, введи msinfo32, нажми Enter. В разделе «Сведения о системе» найди строку «Состояние безопасной загрузки»:
Включено— Secure Boot активен, сертификаты участвуют в процессе загрузки.Отключено— Secure Boot не используется, данный раздел не актуален.Не поддерживается— устройство не поддерживает Secure Boot.
Решения: как обновить сертификаты
Есть два способа перейти на актуальные сертификаты 2023 года.Способ 1: Через обновления Windows
Самый простой путь. Если Secure Boot включён, новые сертификаты придут автоматически в составе обновлений безопасности.
Способ 2: Обновление прошивки UEFI
Обновить прошивку материнской платы до актуальной версии и сбросить ключи Secure Boot до заводских — новая прошивка уже содержит актуальные ключи.
Способ 1: Обновления Windows (рекомендуется для большинства)
1
Убедись, что Secure Boot включён
Проверь состояние через
msinfo32 (описано выше). Secure Boot должен быть в состоянии «Включено».2
Включи получение обновлений Windows
Перейди в Параметры → Обновление и безопасность → Центр обновления Windows → нажми «Проверить наличие обновлений».Если автообновления отключены, временно включи их или установи последний накопительный пакет безопасности вручную (подробнее — в разделе Управление обновлениями).
3
Установи обновления и перезагрузись
После установки обновлений перезагрузи компьютер. Новые сертификаты будут внесены в базу данных UEFI автоматически в процессе обновления.
Способ 2: Обновление прошивки UEFI
Этот способ подходит, если ты предпочитаешь не включать Windows Update или хочешь быть уверен, что ключи обновились на уровне прошивки.1
Определи модель материнской платы
Нажми
Win+R → введи msinfo32 → найди строки «Изготовитель основной платы» и «Модель основной платы».2
Скачай актуальную прошивку UEFI
Перейди на сайт производителя материнской платы (ASUS, MSI, Gigabyte, ASRock и т.д.) и скачай последнюю версию прошивки для своей модели.Например, для ASUS: инструкция по обновлению UEFI и Secure Boot.
3
Обнови прошивку UEFI
Следуй официальной инструкции производителя. Обычно прошивка обновляется через встроенный инструмент в UEFI (EZ Flash, M-Flash и т.п.) или через утилиту в Windows.
4
Сбрось ключи Secure Boot до заводских
После обновления прошивки войди в UEFI Setup (обычно клавиши
Del, F2 или F12 при включении). Найди раздел Secure Boot → выбери «Restore Factory Keys» (или «Reset to Setup Mode» → «Install Default Secure Boot Keys»). Сохрани и перезагрузись.UEFI против Legacy BIOS
Если ты не уверен, в каком режиме загружается твоя система, проверь черезmsinfo32: строка «Режим BIOS» покажет UEFI или Устаревший.
Режим UEFI
Поддерживает Secure Boot, GPT-разделы, быструю загрузку. Рекомендуется для Windows 10/11.
Legacy BIOS (CSM)
Устаревший режим. Secure Boot недоступен. Используется для совместимости со старым оборудованием.