Воротар, що працює до появи Windows
Secure Boot живе в мікропрограмі UEFI і працює як вишибала зі списком гостей. Мікропрограма зберігає бази сертифікатів: db — довірені ключі підпису, dbx — явно відкликані. Кожна ланка ланцюжка завантаження, починаючи з диспетчера завантаження Windows, перевіряється за цими базами, перш ніж їй дозволять виконатися. Непідписаний чи відкликаний код отримує відмову до появи першого пікселя Windows.
Це важливо, бо ланцюжок завантаження — єдине місце, куди антивірус дістатися не здатен. Буткіт завантажується раніше за ОС, раніше за Defender, раніше за будь-який драйвер: скомпрометований завантажувач означає, що зловмисник володіє всім, що станеться далі. Windows 11 зробила Secure Boot обов'язковою не на порожньому місці, а в рантаймі функція безкоштовна: перевірка підписів додає мілісекунди до завантаження, яке і триває секунд десять.
- Блокує буткіти — ланцюжок завантаження це єдина територія, куди антивірусу ходу немає
- Нічого не коштує у швидкодії: перевірка виконується раз за завантаження і триває мілісекунди
- Перевіряє підписи коду, а не ваші дії — це не стеження, і сам по собі він нікуди не «телефонує»
- Працює у зв'язці з BitLocker: журнал вимірюваного завантаження живить власні перевірки Windows на втручання
- Зупиняє атаки відкату — старий підписаний, але вразливий завантажувач відкликається через оновлення dbx
- Зловмисник усередині працюючої Windows не може його вимкнути — параметр живе в мікропрограмі, а не на диску
Як перевірити свою машину — і пастка BitLocker
Натисніть Win+R, виконайте msinfo32 і знайдіть два рядки: «Режим BIOS» має показувати UEFI, а «Стан безпечного завантаження» — «Увімк.». На машині в застарілому режимі CSM Secure Boot узагалі немає — вже це привід конвертувати диск із MBR у GPT командою mbr2gpt і перейти до сучасної схеми завантаження, якщо обладнання дозволяє. Конвертація триває менше години й заодно відкриває залежні від TPM можливості на кшталт BitLocker і права на оновлення до Windows 11.
Одне попередження, перш ніж ви колись торкнетеся перемикача: якщо диск шифрує BitLocker, вимкнення Secure Boot змінює виміряний стан завантаження, і наступний старт вимагатиме 48-значний ключ відновлення. Спочатку збережіть його з aka.ms/myrecoverykey або зі сторінки облікового запису Microsoft. Та сама обережність — щодо ігор із налаштуваннями TPM: fTPM на AMD або PTT на Intel.
Вузькі випадки, коли його вимикають
Легітимних підстав вимкнути Secure Boot небагато, та вони існують: давня відеокарта з option ROM, що з'явився раніше за добу підписів UEFI, деякі карти відеозахоплення часів Windows 10 чи нишкова збірка Linux із власним ядром, яке ніхто не підписав. Основні дистрибутиви чудово завантажуються з увімкненим Secure Boot — їхній завантажувач-шим підписаний Microsoft. Усе інше з того, що люди кличуть причинами, — керування вентиляторами, «швидке завантаження», старі ігри — фольклор.
Нелегітимно вимикати його заради «прискорення завантаження», «лікування» помилок оновлень чи туманної нестабільності: Secure Boot не причетний до жодної з цих проблем, а інтернет-звичка радити його відключення на всяк випадок завершується незавантажуваним ПК і втраченим ключем відновлення. Якщо вендор просить вимкнути Secure Boot для встановлення його утиліти, спитайте, що саме не проходить перевірку підпису. Іноді чесна відповідь — сам інсталятор.
Питання та відповіді
Чи потрібно вмикати Secure Boot у Windows 11?
Так. Windows 11 його вимагає, він блокує завантажувальні зловмисники безкоштовно для швидкодії, а на нормальному обладнанні його вимкнення не дає ані швидкості, ані сумісності.
Чи можна вимкнути Secure Boot, а потім увімкнути назад?
Можна, але за активного BitLocker наступний запуск вимагатиме ключа відновлення — збережіть його зі сторінки облікового запису Microsoft заздалегідь або призупиніть BitLocker перед перемиканням.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]