← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

紧急扩散:UEFI 安全启动证书 6 月到期,你的系统准备好了吗?

安全/漏洞 阅读原文(微信)↗

各位 LeisureLinux 的粉丝和运维老兵们,最近微软再次发布重磅公告:自 2011 年起服役的 UEFI 安全启动(Secure Boot) 证书即将于 2026 年 6 月 陆续到期。

这并非简单的软件过期,而是涉及操作系统 信任链(Chain of Trust) 根基的底层更迭。作为技术人,我们需要看透表象,理解其背后的技术逻辑与应对方案。

{#section path-to-node="4"}

技术深度解构:为什么证书过期至关重要?

UEFI 安全启动的核心在于固件(Firmware)对启动加载程序(Bootloader)的数字签名验证。

  • 信任之源: 你的主板 NVRAM 中存储着 数据库(db)密钥交换密钥(KEK)。目前绝大多数 PC 依赖的是 Microsoft Corporation UEFI CA 2011 证书。

  • 证书链断裂: 到了 2026 年 6 月,如果固件中没有更新 2023 版新证书(如 Microsoft Windows Production PCA 2023),系统将进入"安全降级状态"。

  • 黑盒效应: 届时,过期的证书将无法验证受新证书签名的 Windows 启动管理器或第三方驱动(Option ROM)。这意味着,虽然你目前的系统可能仍能启动,但未来的 安全补丁、内核更新 甚至 新显卡的固件(GOP) 都可能因无法通过签名校验而无法加载。

{#section-1 path-to-node="8"}

核心风险评估

  1. 安全性归零: 过期后,系统无法安装针对 Bootkit/Rootkit(如 BlackLotus 漏洞)的后续固件级补丁。

  2. 引导失败隐患: 如果某些硬件(如显卡)的 VBIOS 依赖旧证书,或者未来更新的 dbx(吊销列表)将旧证书拉黑,可能会导致系统 无法通过 POST 自检BitLocker 锁定

  3. OS 升级受阻: 旧版 Win10/Win11(已停止支持的版本)无法通过 Windows Update 获取证书更新逻辑,将彻底失去防御能力。

{#section-2 path-to-node="11"}

运维实战:如何检查与修复?

对于 Linux 爱好者和 Windows 高级用户,建议立即通过 PowerShell 验证你的系统是否已注入新证书:

# 检查是否已包含 2023 版 Windows UEFI CA ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match \'Windows UEFI CA 2023\')

  • 返回 True: 恭喜,你的系统已通过补丁自动完成了 DB/KEK 的平滑迁移。

  • 返回 False: 请务必检查 Windows Update,确保安装了最新的累积更新。

针对 LTSC 或脱网环境: 对于生产环境中的 LTSC 分支,需手动确认是否部署了对应的 KB 补丁。部分老旧主板可能还需要 OEM 厂商发布 BIOS 固件更新 才能正确写入新的证书变量。

{#section-3 path-to-node="17"}

{#section-4 path-to-node="17"}

LeisureLinux 建议

不要迷信"不升级更稳定"的传言。在 UEFI 层面,信任链的失效意味着系统底层防御的崩塌。

  • Windows 用户: 确保系统版本在受支持的生命周期内(Win11 23H2+ 或 Win10 22H2 且带有 ESU)。

  • 双系统/Linux 用户: 关注你的 shim 引导程序。如果 Linux 发行版的 shim 尚未签署新证书,2026 年 6 月后开启安全启动可能会导致无法引导 Linux。

"在 AI 驱动的信息时代,确保肉身与系统的'数字免疫力'是我们的必修课。"——摘自《IT 禅悟》

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)