近日微软2011年首批签发的Windows Secure Boot安全启动证书正式开始陆续到期,全球主流PC厂商正通过推送新版BIOS固件为用户设备更新证书并加强开机安全防护。为方便用户过渡,华硕、戴尔、惠普、联想、微星、宏碁等品牌均发布详细操作指南,并通过Windows更新或官网BIOS包提供新证书支持。



根据华硕信息,旗下消费级PC可通过Windows更新自动获取安全启动证书,用户也可使用PowerShell手动检查。如未更新,可按照官方指南执行Secure-Boot-Update任务完成安装。联想则在官网提供ThinkPad、ThinkCentre、IdeaPad、Legion、Yoga等系列的BIOS下载链接,同时明确部分老旧机型将不再获得新Secure Boot证书的BIOS更新。

戴尔表示服务终止日期早于2026年1月1日的设备不会收到本次更新,主要面向较新的Alienware、Inspiron、XPS、Latitude、OptiPlex、Precision、Vostro和Wyse系列。惠普区分消费与企业用户:消费类PC通过Windows更新获取,企业设备需满足SMBIOS Type 1字段包含SBKPFV3的最低BIOS版本要求。同时惠普指出部分2018年及更早机型无法升级到新证书BIOS。

微星为搭载英特尔第7至11代酷睿或AMD Ryzen 3000H至5000U处理器的设备通过Windows更新推送新证书,而第12代及更新或Ryzen 5000H后续平台的设备则需用户手动刷写BIOS。微星官网已上线兼容设备更新包下载页面。宏碁则通过Windows更新向Aspire、Nitro、Predator、Swift等系列兼容设备推送,部分机型已在6月中下旬完成更新,剩余预计近期陆续推送。

在Surface产品线,微软发布专门安全启动证书更新指南,确认所有支持周期内的Surface Pro、Laptop、Book和Studio机型将通过Windows更新获得2023版证书。超出支持范围的设备将按生命周期政策不再提供更新。微软强调证书到期不会影响日常功能,未更新设备仍可正常运行并接收安全补丁。

不过若未及时更新新证书,设备可能无法启用早期启动阶段的最新安全机制,理论上增加遭遇bootkit、固件rootkit和引导病毒等攻击的风险。在各大OEM集中推送更新的背景下,建议用户参考官方指南检查设备支持状态并尽快完成更新,确保开机引导过程的安全性不受证书到期影响。