近期,微软悄悄举办了一场名为“OEM安全启动办公时间”(OEM Secure Boot Office Hours)的线上交流会,紧急召集了宏碁、华硕、戴尔、惠普、联想及小米等多家主流 PC 厂商的硬核工程师,本想给被 Windows 11“2023年安全启动证书”折腾得够呛的 IT 管理员们答疑解惑。然而让人大跌眼镜的是,这场闭门会议不仅没能抚平大家的焦虑,反而把这场技术更新背后大面积翻车、难以规避的行业性顽疾彻底给引爆了。


根据现场参会的苦主管理员们反馈,虽然微软官方给出了修改注册表等一堆技术自救指南,但海量电脑在实际操作中依然疯狂报错,甚至卡出了各种意料之外的离奇故障。IT 行业专家在早期的肉身测试中也发现,不同品牌的硬件在面对这次更新时表现堪称“百花齐放”:比如部分华硕主板在硬刷修订列表时必须先把安全启动给关了;微星主板更绝,界面上明明显示已经开启,背地里却直接把更新当空气忽略了;而华擎设备则频繁抽风,需要反复手动重置密钥。虽说惠普、戴尔和联想这三巨头表现稍微稳一点,但也同样逃不过更新慢成狗、甚至被逼多次重启的折腾。

而在这次交流会上,关于惠普设备的吐槽直接被顶上了风口浪尖。一位手握 7000 多台惠普电脑的企业大管家现场倒苦水称,哪怕自家设备早就刷了最新的 BIOS,只要强制安装这个证书更新,就必定会疯狂触发 BitLocker 恢复循环,让电脑直接陷入无限锁定的死循环状态,即便照着惠普官方的支持文档死磕也根本无济于事。更让业界头大的是,部分上了年头的老旧设备因为 NVRAM(非易失性随机访问存储器)在硬件层面上容量缩水,根本就塞不下这枚新的安全证书。针对这些直击灵魂的硬件痛点,微软和相关的 OEM 厂商在会上集体装死,愣是没能掏出任何有效的解决方案,甚至部分针对性的质询直接被官方给已读不回了。

除了特定品牌开盲盒一样的兼容性翻车,设备报错状态不明的灵异事件也成了家常便饭。许多电脑明明把所有前置条件都拉满了,系统却依然傲娇地报告“安全启动状态未知”;面对这种尴尬,微软工程师也只能打太极,建议大家跑跑脚本诊断程序应付一下,根本拿不出任何底层的病因剖析。此外,针对部分企业魔改环境中密钥交换密钥(KEK)无法更新的硬伤,厂商虽然提供了排查流水线,但一顿测试猛如虎后,问题依然是纹丝不动,直接让管理员们心态搞崩。

眼下,这场安全启动的部署阵痛已经演变成了一场跨厂商的行业性灾难。业内分析认为,这锅真不能单扣在某一家厂商头上,而是因为全行业 UEFI 固件的实现标准长期处于各行其是的“草台班子”状态,导致一次原本常规的证书升级,直接变成了对各大品牌系统固件稳定性的一场硬核极限大考。甚至有知情人士透露,微软目前为了保命,已经紧急在特定的高危设备与固件组合上叫停了更新推送,就怕补丁一打,用户的电脑直接集体变砖瘫痪。

鉴于当前 Win11 补丁生态如此混乱且不稳定的现状,相关专业人士紧急建议各大企业的 IT 部门,在大规模无脑跟风部署前,务必先在不同型号的样机上进行充分的白鼠试点,并且一定要把 BitLocker 恢复密钥严密备份好。对于各位 IT 打工人来说,现在最保命的策略是时刻盯紧各大 OEM 厂商针对自家具体机型吐出来的最新公告,千万别盲目迷信微软那一套假大空的通用指引。在这个复杂的生态链里,BIOS 更新与安全启动证书部署早就成了两个独立的“地雷区”,各位老铁在操作时必须谨慎权衡,切勿盲目硬刚导致全公司设备大规模罢工。