Привратник, работающий до появления Windows
Secure Boot живёт в прошивке UEFI и работает как вышибала со списком гостей. Прошивка хранит базы сертификатов: db — доверенные ключи подписи, dbx — явно отозванные. Каждое звено цепочки загрузки, начиная с диспетчера загрузки Windows, проверяется по этим базам, прежде чем ему разрешат выполниться. Неподписанный или отозванный код получает отказ до появления первого пикселя Windows.
Это важно, потому что цепочка загрузки — единственное место, куда антивирус добраться не может. Буткит грузится раньше ОС, раньше Defender, раньше любого драйвера: скомпрометированный загрузчик означает, что вредонос владеет всем, что случится дальше. Windows 11 сделала Secure Boot обязательной не на пустом месте, а в рантайме фича бесплатна: проверка подписей добавляет миллисекунды к загрузке, которая и так занимает десять секунд.
- Блокирует буткиты — цепочка загрузки единственная территория, куда антивирусу хода нет
- Не стоит производительности: проверка выполняется один раз за загрузку и занимает миллисекунды
- Проверяет подписи кода, а не ваши действия — это не слежка, и сам по себе он никуда не «звонит»
- Работает в связке с BitLocker: журнал измеренной загрузки питает собственные проверки Windows на предмет вмешательств
- Останавливает атаки отката — старый подписанный, но уязвимый загрузчик отзывается через обновления dbx
- Вредонос внутри работающей Windows не может его выключить — настройка живёт в прошивке, а не на диске
Как проверить свою машину — и ловушка BitLocker
Нажмите Win+R, выполните msinfo32 и найдите две строки: «Режим BIOS» должен показывать UEFI, а «Состояние безопасной загрузки» — «Вкл.». На машине в устаревшем режиме CSM Secure Boot нет вовсе — уже это повод конвертировать диск из MBR в GPT командой mbr2gpt и перейти на современную схему загрузки, если железо позволяет. Конвертация занимает меньше часа и заодно открывает зависящие от TPM возможности вроде BitLocker и права на обновление до Windows 11.
Одно предупреждение, прежде чем вы когда-нибудь дотронетесь до переключателя: если диск шифрует BitLocker, отключение Secure Boot меняет измеренное состояние загрузки, и следующий старт потребует 48-значный ключ восстановления. Сначала сохраните его с aka.ms/myrecoverykey или со страницы учётной записи Microsoft. Та же осторожность — про игры с настройками TPM: fTPM на AMD или PTT на Intel.
Узкие случаи, когда его выключают
Легитимных поводов отключить Secure Boot мало, но они есть: древняя видеокарта, чей option ROM появился до эпохи подписи UEFI, некоторые карты видеозахвата времён Windows 10 или нишевая Linux-сборка с кастомным ядром, которое никто не подписывал. Основные дистрибутивы прекрасно грузятся с включённым Secure Boot — их загрузчик-шим подписан Microsoft. Всё остальное из того, что люди называют причинами, — управление вентиляторами, «быстрая загрузка», старые игры — фольклор.
Нелегитимно выключать его ради «ускорения загрузки», «лечения» ошибок обновлений или туманной нестабильности: Secure Boot не имеет отношения ни к одной из этих проблем, а интернет-привычка советовать его отключение на всякий случай заканчивается незагружающимся ПК и потерянным ключом восстановления. Если вендор просит выключить Secure Boot для установки его утилиты, спросите, что именно не проходит проверку подписи. Иногда честный ответ — сам установщик.
Вопросы и ответы
Нужно ли включать Secure Boot в Windows 11?
Да. Windows 11 его требует, он блокирует загрузочные вредоносы бесплатно для производительности, а на нормальном железе его отключение не даёт ни скорости, ни совместимости.
Можно ли отключить Secure Boot, а потом включить обратно?
Можно, но при активном BitLocker следующий запуск потребует ключ восстановления — сохраните его со страницы учётной записи Microsoft заранее или приостановите BitLocker перед переключением.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]