Ако използвате Windows, имате задача за тази седмица: проверете дали компютърът ви е получил обновените Secure Boot сертификати. Сертификатите от 2011 г., използвани в почти всички Windows устройства от последните 15 години, изтичат от юни 2026 г. Microsoft замества тях с нови от 2023 г. — и ако устройството ви не е получило актуализацията, с времето ще остане уязвимо.

Какво е Secure Boot и защо е важно?

Secure Boot е защитен механизъм, вграден в UEFI фърмуера на компютъра. Той проверява дали компонентите, зареждани при стартиране — bootloader, драйвери и EFI приложения — са цифрово подписани с доверени сертификати. Целта е да се предотврати зареждането на злонамерен код преди дори Windows да е стартирал — защита, особено ценна срещу т.нар. буткитове и руткитове.

Кои сертификати изтичат и кога?

Microsoft използва няколко различни сертификата в Secure Boot веригата, всеки с различна роля:

  • Microsoft Corporation KEK CA 2011 — изтича юни 2026 г. Използва се за подписване на актуализации на Secure Boot базите данни (DB и DBX)
  • Microsoft UEFI CA 2011 — изтича юни 2026 г. Отговаря за трети страни компоненти и EFI приложения
  • Microsoft Windows Production PCA 2011 — изтича октомври 2026 г. Използва се за подписване на Windows Boot Manager

Компютърът ми ще спре ли да се зарежда?

Не — поне не веднага. Microsoft уточнява, че устройствата без новите сертификати ще продължат да работят нормално известно време след изтичане на старите. Проблемът е по-скрит: без актуализираните сертификати устройството губи способността да получава нови Secure Boot корекции за сигурност и остава уязвимо при стартиране срещу бъдещи атаки.

Как да проверите дали сте защитени?

Има два прости начина да проверите статуса на Secure Boot на вашия компютър:

  • Метод 1: Отворете Windows Сигурност → Сигурност на устройството. Зеленият знак показва, че Secure Boot е активен. Важно: трябва да виждате и текст, потвърждаващ прилагането на сертификатните актуализации — само зеленият знак не е достатъчен.
  • Метод 2: Натиснете Windows + R, въведете msinfo32 и потърсете реда „Secure Boot State" — трябва да показва „Включено".

Какво трябва да направите?

  • Домашни потребители: Уверете се, че Windows Update е включен и не е поставен на пауза. Новите сертификати се разпространяват автоматично чрез редовните месечни актуализации за поддържани версии на Windows 10 и Windows 11.
  • Потребители на Windows 10: Обърнете внимание, че общата поддръжка на Windows 10 приключи на 14 октомври 2025 г. За да продължите да получавате актуализации за сигурност — включително тази — е необходимо да се включите в програмата Extended Security Updates (ESU).
  • Корпоративни среди и сървъри: ИТ администраторите трябва да проверят инвентара и да извършат пилотно разгръщане на актуализациите преди масово прилагане. При някои системи е необходимо първо да се инсталира BIOS/UEFI фърмуер актуализация от производителя на устройството.
  • BitLocker потребители: В редки случаи обновяването на Secure Boot може да задейства BitLocker екрана за възстановяване. Уверете се, че имате достъп до своя ключ за възстановяване преди да пристъпите към актуализация.

Важна препоръка от Microsoft

Microsoft изрично препоръчва да не изключвате Secure Boot по време на или след процеса на актуализация. Изключването може да доведе до нулиране на новоинсталираните сертификати и да наложи повторното им прилагане.


Проверихте ли вече Secure Boot статуса на компютъра си — и Windows Update при вас работи ли без прекъсвания, или сте го поставяли на пауза?

Email

admin@it-lessons.eu

Телефон

+359 887667369

Адрес

гр. Момчилград, ул. Войнишка № 1

💬