Windows 11的四月份更新里,新增了一个功能,可以显示安全启动证书的当前状态。
微软在2026年4月的Windows 11更新里,除了让用户不用重装系统就能开关Smart App Control之外,还悄悄加了一个跟启动安全有关的重要功能:Windows安全中心现在可以直接显示Secure Boot证书的状态了,方便大家确认自己的电脑有没有用上2023版的Secure Boot证书。
Secure Boot证书的作用是验证系统启动过程中运行的软件是不是可信的。如果证书过期,理论上就有可能被启动级的恶意软件或者未经授权的修改利用,在系统还没完全启动的时候就植入攻击代码。目前最早那批2011年签发的Secure Boot证书会在2026年6月到期,微软之前也确认过,会通过Windows更新把旧证书换成新的2023版证书。但对普通用户来说,自己的电脑到底换没换上新证书,一直没有一个直观好用的办法来判断。
以前想确认有没有用上2023版证书,只能靠PowerShell命令或者事件查看器日志这类比较专业的方法,对大多数非技术用户来说显然不太友好。而这次四月更新之后,Windows安全中心头一回在界面里直接显示了Secure Boot证书的状态,算是把这个“信息黑箱”给解决了。比如作者自己的设备上,安全中心就已经显示2023版证书已经应用了,还给出了“不用再操作”的提示。
更新之前,安全中心在“设备安全”页面里只能看到Secure Boot功能开没开这一个信息。更新之后,用户不仅能知道Secure Boot有没有启用,还能看到证书是不是已经更新到了最新版本。这个状态就在“设备安全”下面的Secure Boot区域里,更新完成后界面会给出更细致的安全反馈。
微软介绍,这个Secure Boot状态显示功能是通过Windows 11的累积更新KB5083769推送的,适用于Build 26200.8246或26100.8246以及更新版本的系统。不过不是所有设备会同时看到这个功能,预计整个推送在2026年4月底前会陆续覆盖到所有支持的设备。微软在一份支持文档里提到,2023版证书正通过Windows Update自动下发,而安全中心的状态显示就是告诉用户:设备有没有收到这些更新、目前是什么状态、需不需要额外操作。
在新的设计下,用户可以通过一个简单的路径来检查Secure Boot状态:打开Windows安全中心,依次进到“设备安全”—“Secure Boot”,就能看到界面上的标志和提示文字。这个模块用了类似红绿灯的三色标记方案:绿色代表“已经完全更新,不用操作”;黄色代表“有安全建议”,可能需要联系电脑制造商更新固件;红色代表“需要马上关注”,通常说明因为硬件或固件的限制,微软很难给这台设备应用最新证书。
具体来说,当Secure Boot部分显示绿色对勾的时候,提示会说“设备已受保护,所有必要的证书更新都已完成,不需要进一步更改”。如果显示黄色警告图标,意思是系统还能正常运行,但存在安全建议,比如需要看一下提示内容,再根据说明更新设备固件或相关组件。要是出现了红色图标,就说明系统在Secure Boot方面需要立即处理,这种情况通常出现在硬件条件没法满足证书更新要求、或者Secure Boot本身就没启用的设备上。
需要注意的一点是,Secure Boot是正式安装和运行Windows 11的强制硬件要求之一。对于那些通过非官方途径绕过硬件检查、从Windows 10升级到Windows 11的用户,Windows安全中心更有可能显示红色警报,提示Secure Boot没启用或者缺少最新证书。微软提醒,遇到这种情况应该尽快根据提示检查BIOS或UEFI设置,或者联系设备厂商。
微软方面表示,大多数用户其实不用太担心Secure Boot证书的问题,因为系统会自动通过Windows更新向绝大多数兼容设备下发并应用2023版证书。不过Windows Latest的观察显示,部分设备上的Secure Boot证书更新正由于固件限制而失败,这意味着这些设备可能长期没法获得新证书,对应的安全中心状态就会一直显示黄色或红色的警告。
即便如此,就算从来没收到Secure Boot 2023版证书,也不代表设备一定会变得不稳定或者马上暴露在严重的安全风险里。报道指出,对大多数普通消费者来说,仅仅因为Secure Boot证书没更新就遭到实际攻击的概率还是比较低的。但从长期维护和合规的角度来看,确保固件可以更新、Secure Boot正常启用,并且尽量拿到最新的证书,仍然是提升整机安全性的关键一步。





