В июне 2026 года закончился срок действия двух сертификатов Secure Boot, выпущенных Microsoft еще в 2011 году. Массового отказа компьютеров не произошло, однако часть устройств осталась на старой цепочке доверия и больше не сможет получать новые средства защиты загрузчика.

Secure Boot появился вместе с Windows 8 и стал одной из базовых функций безопасности современных компьютеров. Еще до запуска операционной системы прошивка UEFI проверяет цифровые подписи загрузчика, драйверов и других компонентов. Если подпись отсутствует или находится в списке отозванных, такой код не должен запускаться.
В основе этой проверки лежат сертификаты, которые Microsoft выпустила в 2011 году. Они получили длительный срок действия, но даже 15 лет когда-нибудь заканчиваются. Теперь компании нужно перевести миллионы компьютеров на сертификаты поколения 2023 года. Причем единого дедлайна нет, ведь сертификаты истекают поэтапно.
| Старый сертификат | Срок действия | Для чего используется |
| Microsoft Corporation KEK CA 2011 | 24 июня 2026 года | Подписывает обновления баз разрешенных и запрещенных компонентов DB и DBX |
| Microsoft UEFI CA 2011 | 27 июня 2026 года | Проверяет сторонние загрузчики и UEFI-приложения |
| Microsoft Windows Production PCA 2011 | 19 октября 2026 года | Используется для подписи Windows Boot Manager |
В итоге 24 июня 2026 года закончился срок действия KEK CA 2011, а UEFI CA 2011 истек 27 июня. Основная цепочка подписи загрузчика Windows остается актуальной до 19 октября.
Чем опасны старые сертификаты Secure Boot
Устройство со старой цепочкой доверия перестает получать обновления Windows Boot Manager, базы разрешенных подписей DB и списка отозванных компонентов DBX. Если исследователи обнаружат новую уязвимость на уровне загрузчика, Microsoft не сможет полноценно закрыть ее на таком компьютере.
Вредоносное ПО, которое запускается раньше ОС, считается одним из наиболее сложных для обнаружения. Такой буткит способен вмешиваться в работу Windows до старта антивируса, влиять на BitLocker и другие защитные механизмы.
Со временем возможны и проблемы совместимости. Новая версия Windows, восстановительная среда, оборудование с собственным UEFI-драйвером или сторонний загрузчик могут использовать подпись, которой нет в старой базе доверия.
Как проверить сертификаты Secure Boot
Нужно открыть приложение «Безопасность Windows», перейти в раздел «Безопасность устройства» и выбрать Secure Boot. С апреля 2026 года здесь постепенно появляется отдельный статус обновления сертификатов — ориентироваться стоит не только на цвет значка, но и на текст под ним.
Если указано, что Secure Boot включен и все необходимые обновления сертификатов применены, компьютер уже переведен на новую цепочку доверия. Если Windows сообщает об устаревшей конфигурации, сначала нужно установить все доступные обновления системы и перезагрузить устройство. Иногда процесс требует нескольких перезапусков.
К слову, сообщение о временной приостановке означает, что Microsoft обнаружила проблему с конкретной конфигурацией. Самостоятельно менять ключи в BIOS в этом случае не нужно — развертывание продолжится после появления решения.
Если предупреждение не исчезло, порядок действий следующий:
- Проверьте, включен ли Secure Boot. Для этого можно нажать Win + R, ввести msinfo32 и найти строку «Состояние безопасной загрузки». Значение должно быть «Вкл.».
- Откройте Windows Update и установите все доступные обновления. Проверьте также раздел с дополнительными обновлениями, где может находиться новая версия прошивки.
- Найдите точную модель компьютера или материнской платы и проверьте страницу поддержки производителя. Устанавливайте BIOS только с официального сайта и только для своей модели.
- Перед обновлением BIOS убедитесь, что у вас есть ключ восстановления BitLocker. Он может храниться в учетной записи Microsoft, рабочем аккаунте или у системного администратора. Microsoft объясняет, где его найти, в отдельной инструкции.
- Если Windows сообщает, что развертывание временно остановлено, лучше дождаться исправления. Это защитная блокировка, а не обязательно ошибка загрузки обновления.
- При сообщении об аппаратном или программном ограничении обратитесь в поддержку производителя. Для старого компьютера может потребоваться специальная прошивка или отдельный пакет обновления ключей.
Самостоятельно менять параметр AvailableUpdates в реестре, очищать Secure Boot Keys, сбрасывать ключи до заводских значений или переключать режимы Standard и Custom без инструкции для конкретной модели не стоит. Такие действия способны вызвать запрос BitLocker или сделать текущий загрузчик недоверенным.
Отключать Secure Boot тоже не нужно, ведь компьютер продолжит работать, но потеряет защиту от кода, запускаемого до Windows. Ради этого обновление сертификатов как раз и проводится.
Если автоматическое обновление не поддерживается из-за ограничений оборудования или прошивки, Microsoft советует обратиться к производителю устройства.
