不少 Windows 用户最近都在关注”安全启动(Secure Boot)证书过期”的问题:微软原计划通过 6 月 24 日的专项更新,把新证书推送给所有需要的电脑,但眼看 8 月将至,仍有大量电脑没有收到新证书。科技媒体 PCWorld 报道称,微软的最新态度是——先别慌。

根据微软 2026 年 7 月的更新说明:没有收到新证书的设备仍会正常启动,Windows 更新也会照常安装,未来几个月微软将继续通过 Windows 更新分发新证书。
为什么这事值得关注
安全启动是一项重要的安全功能,它在系统启动阶段核对每一个被加载软件的数字签名,拦截可疑程序,防止恶意软件在开机过程中植入。同时微软维护着一份已知被攻破的引导加载程序黑名单,并通过 DBX 更新不断扩充。
问题在于,部分电脑上支撑安全启动的证书是 2011 年首次签发的,有效期 15 年,今年起陆续到期:
- Microsoft Corporation KEK CA 2011:有效期至 2026 年 6 月 24 日;
- Microsoft UEFI CA 2011:有效期至 2026 年 6 月 27 日;
- Microsoft Windows Production PCA 2011:有效期至 2026 年 10 月 19 日。
也就是说,最迟到今年 10 月中旬前拿到 2023 版新证书,安全启动功能就能继续正常工作。
如何自查证书状态
微软已在 Windows 11 中内置了检查入口,操作步骤如下:
- 打开”设置”;
- 依次进入”Windows 安全中心 → 设备安全性 → 安全启动”;
- 查看状态指示灯的颜色。
指示灯像红绿灯一样直观:绿色表示一切正常;黄色表示 Windows 还需要获取固件的更多信息才能推送证书;红色则是警告——有问题阻碍了更新,可能需要先安装厂商提供的 BIOS 更新。
微软正与各大电脑厂商合作推送必要的 BIOS 更新,但部分情况下用户需要主动去厂商官网检查并安装。
注意事项
Windows 10 用户只有加入扩展安全更新(ESU)计划,才能继续收到包括安全启动证书在内的更新;未注册 ESU 的 Windows 10 电脑将无法获得新证书。
另外,一些老电脑将彻底无缘新证书:戴尔不为支持期在 2026 年 1 月 1 日前结束的机型提供 BIOS 更新;惠普排除了 2018 年及更早的电脑;联想的情况类似。这类设备的用户需自行评估继续使用的安全风险。
来源:PCWorld