> ## Documentation Index
> Fetch the complete documentation index at: https://2ch.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Обновление сертификатов UEFI Secure Boot в Windows 10

> Почему сертификаты Secure Boot истекают с 2026 года и как обновить их через Windows Update или перепрошивку UEFI с заводскими ключами.

С момента появления поддержки Secure Boot в Windows большинство устройств используют в базе данных UEFI Secure Boot набор сертификатов Microsoft. Эти старые сертификаты начнут постепенно истекать начиная с 2026 года. Если не обновить их заранее, система может лишиться возможности подтверждать подлинность загрузчика Windows — это напрямую влияет на безопасность и целостность цепочки доверия при загрузке.

<Warning>
  Срок действия старых сертификатов Microsoft в UEFI Secure Boot **истекает с 2026 года**. Если ты используешь Secure Boot и давно не обновлял прошивку UEFI, рекомендуется решить этот вопрос заранее, пока это не привело к проблемам с загрузкой.
</Warning>

***

## Что такое Secure Boot и почему это важно

Secure Boot — механизм безопасности в UEFI, который проверяет цифровую подпись загружаемого программного обеспечения (загрузчика ОС, драйверов) перед его выполнением. Это защищает от буткитов и руткитов, которые пытаются встроиться в процесс загрузки до запуска операционной системы.

Цепочка доверия выглядит так: **UEFI** → проверяет подпись загрузчика → **загрузчик Windows** → запускает систему. Если сертификат, которым подписан загрузчик, отсутствует в базе данных UEFI или истёк — загрузка будет заблокирована.

<Info>
  Сертификаты Microsoft 2023 года уже выпущены и распространяются через обновления Windows. Переход на них обеспечивает актуальную цепочку доверия на ближайшие годы.
</Info>

***

## Как проверить, используется ли Secure Boot

Нажми `Win+R`, введи `msinfo32`, нажми **Enter**. В разделе «Сведения о системе» найди строку **«Состояние безопасной загрузки»**:

* `Включено` — Secure Boot активен, сертификаты участвуют в процессе загрузки.
* `Отключено` — Secure Boot не используется, данный раздел не актуален.
* `Не поддерживается` — устройство не поддерживает Secure Boot.

***

## Решения: как обновить сертификаты

Есть два способа перейти на актуальные сертификаты 2023 года.

<CardGroup cols={2}>
  <Card title="Способ 1: Через обновления Windows" icon="shield-check">
    Самый простой путь. Если Secure Boot включён, новые сертификаты придут автоматически в составе обновлений безопасности.
  </Card>

  <Card title="Способ 2: Обновление прошивки UEFI" icon="microchip">
    Обновить прошивку материнской платы до актуальной версии и сбросить ключи Secure Boot до заводских — новая прошивка уже содержит актуальные ключи.
  </Card>
</CardGroup>

### Способ 1: Обновления Windows (рекомендуется для большинства)

<Steps>
  <Step title="Убедись, что Secure Boot включён">
    Проверь состояние через `msinfo32` (описано выше). Secure Boot должен быть в состоянии **«Включено»**.
  </Step>

  <Step title="Включи получение обновлений Windows">
    Перейди в **Параметры** → **Обновление и безопасность** → **Центр обновления Windows** → нажми **«Проверить наличие обновлений»**.

    Если автообновления отключены, временно включи их или установи последний накопительный пакет безопасности вручную (подробнее — в разделе [Управление обновлениями](/setup/disable-updates)).
  </Step>

  <Step title="Установи обновления и перезагрузись">
    После установки обновлений перезагрузи компьютер. Новые сертификаты будут внесены в базу данных UEFI автоматически в процессе обновления.
  </Step>
</Steps>

### Способ 2: Обновление прошивки UEFI

Этот способ подходит, если ты предпочитаешь не включать Windows Update или хочешь быть уверен, что ключи обновились на уровне прошивки.

<Steps>
  <Step title="Определи модель материнской платы">
    Нажми `Win+R` → введи `msinfo32` → найди строки **«Изготовитель основной платы»** и **«Модель основной платы»**.
  </Step>

  <Step title="Скачай актуальную прошивку UEFI">
    Перейди на сайт производителя материнской платы (ASUS, MSI, Gigabyte, ASRock и т.д.) и скачай последнюю версию прошивки для своей модели.

    Например, для ASUS: [инструкция по обновлению UEFI и Secure Boot](https://www.asus.com/support/faq/1055903/).
  </Step>

  <Step title="Обнови прошивку UEFI">
    Следуй официальной инструкции производителя. Обычно прошивка обновляется через встроенный инструмент в UEFI (EZ Flash, M-Flash и т.п.) или через утилиту в Windows.

    <Warning>
      Не прерывай процесс обновления прошивки — отключение питания во время прошивки может привести к неработоспособности материнской платы.
    </Warning>
  </Step>

  <Step title="Сбрось ключи Secure Boot до заводских">
    После обновления прошивки войди в UEFI Setup (обычно клавиши `Del`, `F2` или `F12` при включении). Найди раздел **Secure Boot** → выбери **«Restore Factory Keys»** (или «Reset to Setup Mode» → «Install Default Secure Boot Keys»). Сохрани и перезагрузись.
  </Step>
</Steps>

***

## UEFI против Legacy BIOS

Если ты не уверен, в каком режиме загружается твоя система, проверь через `msinfo32`: строка **«Режим BIOS»** покажет `UEFI` или `Устаревший`.

<CardGroup cols={2}>
  <Card title="Режим UEFI" icon="check">
    Поддерживает Secure Boot, GPT-разделы, быструю загрузку. Рекомендуется для Windows 10/11.
  </Card>

  <Card title="Legacy BIOS (CSM)" icon="xmark">
    Устаревший режим. Secure Boot недоступен. Используется для совместимости со старым оборудованием.
  </Card>
</CardGroup>

Подробнее о режимах загрузки читай в [документации Microsoft](https://learn.microsoft.com/ru-ru/windows-hardware/manufacture/desktop/boot-to-uefi-mode-or-legacy-bios-mode).

<Tip>
  Если твой компьютер загружается в Legacy-режиме, вопрос обновления сертификатов Secure Boot тебя не касается — Secure Boot в этом режиме не работает. Однако при возможности рекомендуется перейти на UEFI для повышения безопасности и совместимости с Windows 11.
</Tip>
