Windows 安全启动证书用了15年多,马上就要到期了。
微软最近提醒用户:Windows 里用了15年多的 Secure Boot(安全启动)初始证书,将在2026年6月正式失效,必须换上新证书,才能继续保障系统启动阶段的安全。
Secure Boot 是 UEFI 固件标准的一部分,作用是在操作系统加载前拦住恶意启动代码。正因为它这么关键,它的“信任根”——也就是证书和密钥——得定期更新,防止老旧加密凭据因算法过时变成安全漏洞。微软 Windows 服务与交付部门的项目经理 Nuno Costa 在官方博客里解释说,淘汰旧证书、启用新证书是行业常规操作,目的是让平台始终跟上现代安全标准。
其实,微软早在2023年就发布了新版 Secure Boot 证书,但自 Windows 8 起用的那套老证书,一直还在负责验证启动过程。现在,用户和企业可以通过多种渠道获取新证书:比如主板厂商推送的 UEFI 固件更新,或者通过 Windows Update 自动安装——微软会把新证书打包进每月的安全补丁里;企业还能用管理工具自己部署。
微软称,这次证书切换是 Windows 生态有史以来规模最大的一次协同安全维护行动之一。
因为 Secure Boot 运行在固件层,直接关系到电脑能不能正常开机,所以这次升级需要微软、硬件厂商、OEM 和其他合作伙伴紧密配合,为数以百万计的设备更新固件,避免大规模启动失败。
目前仍在微软支持周期内的设备——包括 Windows 11,以及加入了扩展安全更新(ESU)计划的 Windows 10 机器——都能通过 Windows Update 收到新证书。但更老的电脑就没办法了,安全性会相对变弱。
Costa 补充说,短期内依赖2011年旧证书的设备还能正常开机,但会被系统视为处于“降级安全状态”。未来这些设备可能无法获得新的固件级防护。一旦出现新的启动层漏洞,又没法打补丁,风险就会越来越大。长远看,还可能引发兼容性问题——比如新系统、新固件、新硬件,甚至某些依赖 Secure Boot 的软件,都可能拒绝在这些老设备上运行。
像戴尔这样的 PC 厂商,已经发布了操作指南,教用户怎么检查自己的设备是否支持新证书。
当然,如果你压根没开 Secure Boot,日常使用一般不会受影响。不过要注意的是,Secure Boot 自推出以来也出过几次大问题,比如著名的“PKfail”漏洞,暴露出它在实现和管理上的复杂性。尽管如此,现在越来越多的网络游戏(尤其是 MOBA 类)开始强制要求开启 Secure Boot。这就让一些还在用 Linux 系统、或者靠老但性能尚可的硬件打游戏的玩家,面临被挡在门外或门槛变高的尴尬局面。





