
2026年,千万不要随意关闭Windows安全启动
Diebug
那个你习惯性的”先关掉Secure Boot再说”
如果你在PC圈子里混过几年,大概率见过这样的场景:有人遇到了启动问题,第一反应是在论坛搜索,然后找到一条六七年前的帖子,上面写着”关掉Secure Boot就能解决”。
这条建议流传了将近十年。安装Linux?关掉Secure Boot。启动盘不识别?关掉Secure Boot。某些硬件不兼容?关掉Secure Boot。它像一把万能钥匙,打开了无数故障排查的困局。
但2026年,事情开始变了。
微软正在更换安全启动证书
安全启动(Secure Boot)是UEFI固件的一个安全特性,它在操作系统加载之前验证每个启动组件的数字签名,确保只有受信任的代码才能运行。这个机制建立在一系列证书之上——微软证书、第三方UEF应用证书、平台密钥等。
问题在于,这些证书是有有效期的。
三个即将过期的关键证书
从Windows 8时代就开始使用的微软安全启动证书,有效期是15年。2026年,这批证书开始集中到期:
- Microsoft Corporation KEK CA 2011:已于2026年6月24日过期。这个证书负责授权安全启动可信数据库和吊销数据库的更新。
- Microsoft UEFI CA 2011:已于2026年6月27日过期。这个证书被广泛用于第三方UEFI应用程序和启动加载器,包括Linux的shim。
- Microsoft Windows Production PCA 2011:将于2026年10月19日过期。这个证书用于签署Windows启动加载器。
微软已经在2023年准备了新的证书家族来接替这些过期证书,并通过Windows Update分发。但证书的过渡不是一个瞬间切换的过程——它需要在数亿台设备上逐步完成,涉及不同的PC型号、固件实现和硬件配置。
证书到期后会发生什么
如果你的电脑还在使用2011年的旧证书,证书过期并不会让你的电脑立刻无法启动。固件中已经信任的启动组件不会被立即撤销,Windows更新也会继续正常运行。
真正的问题发生在证书过期之后:
你的电脑将无法接收新的安全启动数据库更新。 这意味着新的启动管理器保护、新的吊销列表、以及微软发布的安全启动修复都无法应用到你的设备上。
** BlackLotus攻击风险增加。** 2023年发现的BlackLotus UEFI启动kit(CVE-2023-24932)利用了特定Windows启动加载器中的漏洞。微软通过吊销旧证书和部署新的启动组件来应对这一威胁。如果你的设备没有更新到新的安全启动证书,你就在这个保护机制的范围之外。
第三方启动工具可能失效。 一些依赖旧版微软证书签名的启动工具和诊断程序,可能在证书到期后无法通过安全启动验证。
Windows已经告诉你证书的迁移状态
微软在今年开始在Windows Security中显示安全启动证书的迁移状态。你可以进入”Windows安全中心”→”设备安全性”→”固件安全性”,查看你的安全启动证书更新是否已完成。
我在两台Windows 11电脑上观察到了不同的状态:
正常的Windows 11机器显示安全启动已开启,所有必需的证书更新已应用。而一台Insider预览版机器则显示证书更新已被暂时暂停——原因是该设备组受到已知问题的影响,微软和硬件合作伙伴正在寻找支持的解决方案。
这两种状态说明了为什么迁移不能一刀切:大部分设备可以通过Windows Update自动接收新证书,但有些设备需要厂商的固件更新才能就绪,还有一些配置因为兼容性问题被暂时暂停了迁移。
微软的建议是:保持Windows更新,保持安全启动开启,让证书迁移在后台自然完成。
关闭Secure Boot不只是影响启动
很多人关闭安全启动只是为了解决某个启动问题,用完就忘了打开。但2026年,关闭安全启动的影响比过去更深远。
BitLocker可能触发恢复模式
如果你的电脑使用了BitLocker加密,并且BitLocker的TPM度量与安全启动相关,那么更改安全启动配置可能导致TPM在启动时检测到异常,从而要求输入48位恢复密钥。这不是每台电脑都会发生,但风险确实存在。建议在修改之前确认你能找到BitLocker恢复密钥。
Windows安全功能可能受限
某些Windows安全功能(如Core Isolation核心隔离)依赖于安全启动。关闭安全启动可能导致这些功能自动关闭,降低系统的整体安全等级。
恶意软件更容易感染启动链
安全启动的核心价值在于阻止未签名的代码在启动阶段运行。关闭它等于移除了这道防线,让Bootkit类恶意软件的攻击变得可行。
什么时候关闭Secure Boot是合理的
合理的关闭场景
安全启动仍然是一个可以在必要时关闭的设置。以下情况是合理的:
- 你需要安装一个不受安全启动支持的操作系统
- 你在使用一个未正确签名的EFI工具或启动盘
- 你在使用不支持安全启动的旧硬件
但关键是:如果你是按照某个六七年前的论坛帖子来关闭安全启动,花五分钟找一下最新的解决方案。很多老帖子给出的建议放在今天已经不适用了。
临时关闭后记得重新开启
如果你的问题只需要临时关闭安全启动,完成后记得重新打开。不要让它成为永久性设置。
如何正确检查你的安全启动状态
第一步: 进入Windows安全中心,查看设备安全性页面中安全启动的状态和证书迁移进度。
第二步: 在BIOS/UEFI设置中确认安全启动已开启,并检查当前使用的证书信息。
第三步: 确保Windows和固件(BIOS/UEFI)都是最新版本。检查你电脑或主板厂商的支持页面,看是否有最新的固件更新。
第四步: 确认你能访问BitLocker恢复密钥(如果启用了加密)。可以将其保存到Microsoft账户或打印出来存放。
第五步: 如果你确实需要关闭安全启动,记录原因和时间,问题解决后立即恢复。
写在最后
安全启动在过去十年中被当作一个可以随意切换的调试工具,但在2026年,它已经不再是那个简单的开关了。微软正在经历一次大规模的安全启动证书迁移,这是一个影响数亿台设备的基础设施级变更。
不要在问题发生时才想起去检查安全启动的状态。现在就打开Windows安全中心,看看你的设备是否已完成证书迁移,安全启动是否处于开启状态。花五分钟做的这件事,可能在未来某个关键时刻保护了你的数据和系统。
核心风险:盲目关闭安全启动会导致设备无法接收新的安全启动数据库更新和吊销列表,增加Bootkit类恶意软件的感染风险,并可能触发BitLocker恢复模式。核心措施:保持安全启动开启,确保Windows和固件更新到位,必要时才临时关闭并在完成后立即恢复。管理建议:在企业环境中统一检查安全启动证书迁移状态,对高安全等级设备定期验证固件更新情况。