
Отключать Secure Boot в Windows в 2026 году стало рискованнее
Старый совет «если что-то не загружается — отключи Secure Boot» в 2026 году стал куда менее безобидным. Microsoft переводит Windows на новое поколение сертификатов Secure Boot, два сертификата образца 2011 года уже истекли, а ещё один приблизится к своему дедлайну в октябре.
Secure Boot работает ещё до полноценного запуска Windows. Прошивка UEFI проверяет цифровые подписи загрузчиков и другого раннего системного кода и решает, можно ли им доверять. Поэтому отключение Secure Boot — это не просто изменение ещё одной настройки BIOS, а фактическое отключение проверки цепочки доверенной загрузки.
Сейчас этот момент особенно актуален из-за перехода Microsoft на сертификаты поколения 2023 года. Microsoft Corporation KEK CA 2011 истёк 24 июня 2026 года, Microsoft UEFI CA 2011 — 27 июня. Microsoft Windows Production PCA 2011, которым подписывается загрузчик Windows, истекает 19 октября 2026 года.
Сам по себе дедлайн не означает, что компьютер внезапно перестанет включаться. Устройства со старыми сертификатами продолжат загружаться, а обычные обновления Windows — устанавливаться. Проблема в другом: без новой цепочки доверия ПК со временем может потерять возможность получать свежие обновления Windows Boot Manager, базы Secure Boot DB/DBX, отзыв уязвимых загрузчиков и другие защиты ранней стадии запуска.
Мы уже подробно разбирали переход Windows на новые сертификаты Secure Boot. Для большинства домашних ПК Microsoft распространяет их автоматически через Windows Update. Но для некоторых моделей требуется обновление прошивки от производителя, а на отдельных конфигурациях установка может быть временно приостановлена из-за проблем совместимости.
Проверить состояние можно через Windows Security → Device security → Secure Boot. Microsoft показывает там не только состояние самой функции, но и статус обновления сертификатов. Если система сообщает, что все необходимые сертификаты установлены, вмешиваться в UEFI без конкретной причины тем более нет смысла.
Есть и более неприятный практический риск — BitLocker. На компьютерах, где шифрование диска связано с TPM и состоянием Secure Boot, изменение конфигурации загрузки может привести Windows в режим восстановления. Тогда при следующем запуске система способна запросить 48-значный ключ восстановления BitLocker.
Это не означает, что запрос появится после каждого отключения Secure Boot. Но перед любыми подобными изменениями разумно заранее убедиться, что ключ восстановления сохранён и доступен. Искать его уже на синем экране BitLocker заметно менее удобно.
При этом отключение Secure Boot и очистка его ключей — разные операции. Обычный перевод функции в состояние Disabled не означает автоматического удаления сертификатов из прошивки. Поэтому без необходимости заходить в разделы вроде Key Management и тем более очищать Secure Boot keys точно не стоит.
Иногда отключение действительно необходимо: например, для старого загрузочного носителя, неподписанного EFI-инструмента, специфического оборудования или другой операционной системы. Для таких случаев у нас есть отдельная инструкция, как отключить Secure Boot и что проверить до изменения настроек.
История с UEFI-буткитом BlackLotus и CVE-2023-24932 хорошо показала, почему защита загрузочной цепочки вообще имеет значение: даже корректно подписанный, но уязвимый старый загрузчик может использоваться для атаки. Поэтому Microsoft не только обновляет сертификаты, но и продолжает отзывать доверие к уязвимым загрузочным компонентам.
Практическое правило в 2026 году простое: если конкретное оборудование или программа действительно требует отключить Secure Boot — это осознанный компромисс. Если функция отключается просто потому, что так советует старая инструкция из интернета, сначала лучше проверить обновления Windows, состояние сертификатов и наличие более современного решения.
Источники: Microsoft.