<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Secure Boot &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/secure-boot/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Fri, 14 Aug 2026 02:00:30 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>安全启动证书六月到期，三步查清电脑状态</title>
		<link>https://mylogs.cn/%e5%ae%89%e5%85%a8%e5%90%af%e5%8a%a8%e8%af%81%e4%b9%a6%e5%85%ad%e6%9c%88%e5%88%b0%e6%9c%9f%ef%bc%8c%e4%b8%89%e6%ad%a5%e6%9f%a5%e6%b8%85%e7%94%b5%e8%84%91%e7%8a%b6%e6%80%81/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 14 Aug 2026 02:00:30 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[Secure Boot]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows 10]]></category>
		<category><![CDATA[安全启动]]></category>
		<category><![CDATA[系统安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e5%ae%89%e5%85%a8%e5%90%af%e5%8a%a8%e8%af%81%e4%b9%a6%e5%85%ad%e6%9c%88%e5%88%b0%e6%9c%9f%ef%bc%8c%e4%b8%89%e6%ad%a5%e6%9f%a5%e6%b8%85%e7%94%b5%e8%84%91%e7%8a%b6%e6%80%81/</guid>

					<description><![CDATA[绝大多数 Windows 电脑十多年来一直在用同一批微软证书来完成安全启动（Secure Boot，开机时校验 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">绝大多数 Windows 电脑十多年来一直在用同一批微软证书来完成安全启动（Secure Boot，开机时校验引导程序签名、拦住引导层恶意代码的机制）。按微软支持文档给出的时间表，这批老证书将在 2026 年集中到期：Microsoft Corporation KEK CA 2011 到 6 月 24 日，Microsoft UEFI CA 2011 到 6 月 27 日，负责签名 Windows 引导程序的 Microsoft Windows Production PCA 2011 到 10 月 19 日，对应的替代品统一是 2023 版证书。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a7ea1b6d9589&quot;}" data-wp-interactive="core/image" data-wp-key="6a7ea1b6d9589" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1024" height="558" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/d0529e3ea5b6ce4b5361b6f94753525d_header.webp" alt="安全启动证书六月到期，三步查清电脑状态" class="wp-image-4788" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/d0529e3ea5b6ce4b5361b6f94753525d_header.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/d0529e3ea5b6ce4b5361b6f94753525d_header-300x163.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/d0529e3ea5b6ce4b5361b6f94753525d_header-768x419.webp 768w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：PCWorld</figcaption></figure>





<p class="wp-block-paragraph">到期不会让电脑立刻开不了机。没换上新证书的机器照样能启动、照样能装系统更新，但拿不到开机早期环节的新防护——引导管理器更新、签名撤销列表、新曝光的引导层漏洞缓解都会停在门外，长期还可能影响 BitLocker 加固和第三方引导程序的信任链。真正容易踩的坑在另一头：一旦系统已经换用 2023 签名的引导管理器，而主板设置被恢复成不含新证书的出厂默认值，安全启动就会直接拦下开机，报出 Secure Boot Violation。</p>



<p class="wp-block-paragraph">Windows 10 一侧，PCWorld 报道微软本周发布了 KB5120249，面向 22H2、21H2 以及企业版和 IoT 企业版 LTSC 2021。这个约 1GB 的补丁扩大了可自动接收新证书的设备范围，同时修好了「文件历史记录」通过 SMB 网络共享自动备份时误报「凭据无效」、导致计划备份一个文件都不复制的问题，并顺带更新了 Defender、.NET Framework 和恶意软件删除工具。</p>



<h2 class="wp-block-heading">一、先确认安全启动是否开着</h2>



<ol class="wp-block-list"><li>按下 Win+R，输入 msinfo32 回车。</li><li>在「系统摘要」里查看「安全启动状态」一行，显示「启用」才会走后面的证书更新流程。</li></ol>



<p class="wp-block-paragraph">关闭了安全启动的机器不会收到新证书，同时也一直暴露在引导层恶意软件之下。</p>



<h2 class="wp-block-heading">二、查证书有没有换新</h2>



<ol class="wp-block-list"><li>打开「Windows 安全中心」→「设备安全性」，查看新增的「安全启动」一栏。这个入口是 2026 年 4 月的 KB5083769 之后才加上的，装了该补丁或更新版本即可看到。</li><li>更确切的判断方式是用管理员身份打开 PowerShell，执行 <code>[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'</code>。返回 True 说明新证书已经写进签名数据库。</li><li>把命令里的 db 换成 KEK、匹配串换成 Microsoft Corporation KEK 2K CA 2023，可再核对密钥交换密钥；把匹配串换成 Microsoft UEFI CA 2023，可核对第三方引导程序用的那张。</li></ol>



<h2 class="wp-block-heading">三、状态位和日志二次确认</h2>



<ol class="wp-block-list"><li>打开注册表编辑器，定位到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing，查看 UEFICA2023Status 记录的部署状态；同目录下若出现 UEFICA2023Error，说明过程报错。</li><li>打开「事件查看器」的系统日志，事件 ID 1808 表示证书已成功应用，1801 会给出更新状态或错误详情。</li></ol>



<p class="wp-block-paragraph">需要注意，注册表状态位落后于实际情况的情形确实存在。以固件里是否真的存在 2023 证书为准，也就是以第二步 PowerShell 返回的结果为准。</p>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">查出仍是老证书时，最省事的办法是保持 Windows 更新开启、等微软按机型分批推送，必要时再去主板或整机厂商页面找固件更新。Windows 10 用户还有一层前提：标准支持已于 2025 年 10 月结束，只有加入 ESU（扩展安全更新）计划的机器才收得到 KB5120249 这类补丁，未加入的建议尽快补办。补丁通常自动安装，也可从 Microsoft Update 目录手动下载。此外，在证书完成更新前后，都不建议随手把 BIOS/UEFI 恢复出厂默认设置。</p>



<p class="wp-block-paragraph">来源：PCWorld</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
