- Срок действия сертификатов безопасной загрузки, первоначально выданных в 2011 году, истечет в период с 2025 по 2026 год.
- Отсутствие обновлений препятствует получению новых средств защиты от буткитов и критических уязвимостей встроенного ПО.
- Обновление чаще всего осуществляется через Центр обновления Windows или обновления BIOS/UEFI от производителя.

Вы, вероятно, слышали о Secure Boot, но мало кто из нас действительно знает, как он работает изнутри. По сути, это защитный механизм, встроенный в прошивку UEFI, который обеспечивает... Запускайте только проверенное программное обеспечение. и надежно работает во время включения устройства. Но во избежание проблем необходимо Регулярно проверяйте дату действия сертификатов Secure Boot.
Система использует множество цифровых сертификатов, которые выступают в роли своего рода «удостоверения личности» для драйверов и загрузчиков. Проблема в том, что эти сертификаты не являются постоянными и имеют срок действия. Для тех из нас, кто использует Windows или Linux, это действительно серьезная проблема. бесшумная бомба замедленного действияКлючи, выданные более десяти лет назад, подходят к концу своего срока службы. Если мы не обновим их своевременно, это может привести к уязвимости системы или, в худшем случае, к проблемам с загрузкой операционной системы.
Понимание принципа работы безопасной загрузки (Secure Boot)
Прежде чем проверять даты сертификатов Secure Boot, важно понять, как работает этот механизм. Для обеспечения безопасности процесса загрузки прошивка UEFI управляет иерархией ключей. На вершине находится PK (ключ платформы), который обычно предоставляется производителем. Далее следует... KEK (ключ обмена ключами)что позволяет управлять базами данных сигнатур. Эти базы данных делятся на две части: основную базу данных, где разрешили выполнение подписейа также DBX, который по сути является «черным списком» сертификатов, отозванных по соображениям безопасности.
При включении компьютера микропрограмма проверяет, подписан ли загрузчик доверенным центром сертификации. Если все в порядке, управление переходит к операционной системе. Этот механизм жизненно важен для предотвращения атак вредоносного ПО. вредоносное ПО типа буткиткоторые пытаются заразить компьютер еще до того, как начнет работать антивирус Windows.
Проблема истечения срока действия в 2025 и 2026 годах.
В 2011 году Microsoft выпустила ряд сертификатов, срок действия которых сейчас подходит к концу. Для пользователей Windows это критически важная дата… Июнь 2026 г.В то время как пользователи Linux могут заметить проблемы уже на ранних этапах Сентябрь 2025 г.Дело не в том, что ваш компьютер внезапно перестанет работать, но существует риск того, что он может оказаться в скомпрометированном состоянии безопасности. Поэтому проверка даты действия сертификатов Secure Boot крайне важна.
Если срок действия сертификатов истек и они не были обновлены до версий 2023 года, устройство... не смогут получить новую защиту против вновь обнаруженных уязвимостей. Это напрямую влияет на такие инструменты, как Узнайте, включен ли BitLocker на вашем компьютере. или возможность обновления менеджера загрузки, что открывает двери для новых угроз, которые могут поставить под угрозу целостность данных.
Как проверить дату сертификатов Secure Boot в Windows
Самый простой способ проверить дату сертификатов Secure Boot и убедиться, что они актуальны, — это открыть приложение «Безопасность Windows». Перейдите в раздел, посвященный безопасности Windows. Безопасность устройства Если вы проверите состояние Secure Boot, зеленый значок будет означать, что все в порядке. Если вы видите желтый или красный значок, это значит, что необходимо срочно что-то проверить.
Для тех, кто более внимателен к деталям, или для системных администраторов, PowerShell можно запустить от имени администратора. После ввода команды ::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'система ответит Верно, если у нас уже есть новый ключ. Установлено. Если результат False, необходимо принять меры.
Ручные и принудительные решения в Windows
Хотя большинство компьютеров обновляются автоматически через Центр обновления Windows, иногда этот процесс зависает. Если у вас версия Windows 26100.6725 или выше, и проблемы сохраняются, вы можете... принудительно обновить реестрВыполнение команды в PowerShell reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fМы сообщаем системе, что обновления доступны.
После внесения изменений в реестр необходимо запустить запланированное обновление, используя... Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Вам, вероятно, понадобится Перезагрузите компьютер пару раз. Для корректной записи изменений в NVRAM прошивки и загорания зеленого значка безопасности можно проверить даты сертификатов Secure Boot.
Сценарий для пользователей Linux и Debian.
В мире Linux проверка даты сертификатов Secure Boot становится более сложной задачей. Здесь мы зависим от загрузчика. прокладкаЭто мост, подписанный Microsoft для обеспечения загрузки системы. Если этот мост устарел (версии до 15.7), срок его действия, скорее всего, истечет в сентябре 2025 года, что приведет к невозможности загрузки системы или постоянному отображению предупреждений.
Чтобы проверить дату сертификатов Secure Boot в Debian, можно использовать... sudo mokutil --sb-state чтобы проверить, активен ли безопасный запуск и sudo mokutil --list-enrolled для поиска строки «Microsoft Corporation UEFI CA 2023»Если он не появляется, решение состоит в обновлении пакета. shim-signed до версии 15.8-1 или выше через официальные репозитории.
Помимо обновления программного обеспечения, необходимо использовать такие инструменты, как... fwupdmgr чтобы проверить, выпустил ли производитель материнской платы какую-либо модель. Обновление BIOS/UEFI Это включает в себя и новые ключи. Если производитель прекратил поддержку устройства и нет новой версии BIOS, то последний вариант (хотя и не самый безопасный) — это... отключить безопасную загрузку из настроек машины.
Управление в деловой и виртуальной среде
Для тех, кто управляет парком оборудования с помощью Intune, крайне важно обеспечить, чтобы диагностические данные настроены. как «Обязательный». Это позволяет Microsoft автоматически развертывать сертификаты. Однако на физических серверах рекомендуется предварительно выполнить инвентаризацию и запускать обновление поэтапно, начиная с наименее важных машин, чтобы избежать проблем с загрузкой.
Ситуация с виртуальными машинами (ВМ) самая сложная. Иногда, даже если Windows обновлена, возникают проблемы. микропрограмма виртуального гипервизора Запись в NVRAM запрещена. Если в журнале событий появляется событие с идентификатором 2, это означает, что система пыталась записать ключ, но гипервизор это предотвратил. Решение здесь находится не внутри виртуальной машины, а в внести изменения в гипервизор и проверить совместимость виртуального оборудования.
Наличие обновленной системы и актуальной прошивки — единственная гарантия того, что ваш ПК не превратится в бесполезный кусок железа или решето для угроз безопасности к наступлению сроков 2025 и 2026 годов. Этого достаточно. Проверьте версию shim в Linux. или же выполните команду проверки в PowerShell, чтобы спокойно спать, зная, что наша цепочка доверия при загрузке остается нетронутой.
Редактор, специализирующийся на вопросах технологий и Интернета, с более чем десятилетним опытом работы в различных цифровых медиа. Я работал редактором и создателем контента в компаниях, занимающихся электронной коммерцией, коммуникациями, онлайн-маркетингом и рекламой. Я также писал на сайтах по экономике, финансам и другим секторам. Моя работа – это также моя страсть. Теперь, благодаря моим статьям в Tecnobits, я стараюсь каждый день изучать все новости и новые возможности, которые предлагает нам мир технологий, чтобы улучшить нашу жизнь.

