Содержание
Windows-ПК со старыми сертификатами Secure Boot входят в неприятную зону риска: часть сертификатов 2011 года уже истекла в последнюю полную неделю июня 2026-го, а последний истечёт в октябре 2026 года.
Сама Windows от этого не перестанет загружаться. В этом и подвох. Компьютер может выглядеть полностью рабочим, но защита загрузки уже опирается на устаревшую базу доверенных подписей.
Сертификаты 2011 года уходят, нужны версии 2023 года
Secure Boot проверяет код, который запускается до старта Windows: драйверы, загрузчики и низкоуровневые компоненты. Если цифровая подпись совпадает с доверенным сертификатом, система продолжает загрузку. Если нет — такой код не должен пройти дальше.

Microsoft ввела Secure Boot именно против буткитов и похожего вредоносного ПО. Такой зловред живёт в ранней стадии загрузки. Антивирусу в Windows сложнее поймать его уже после старта системы.
Сейчас проблема упирается в возраст сертификатов. Некоторые ПК до сих пор используют набор, выпущенный в 2011 году. Три из четырёх таких сертификатов истекли в период 22-28 июня 2026 года. Последний сертификат из старого набора истекает в октябре 2026 года.
Для нормальной защиты ПК должен перейти на сертификаты Secure Boot, выпущенные в 2023 году. Многие системы уже получили их автоматически. Но часть компьютеров не обновится без свежей прошивки UEFI или BIOS.
Обновление зависит от прошивки, а не только от Microsoft

Главная деталь неприятная: Microsoft не контролирует весь процесс. Новые сертификаты Secure Boot завязаны на прошивку материнской платы или ноутбука. Эту прошивку выпускают производители железа — Dell, HP, Lenovo, ASUS, Acer, MSI, Gigabyte и другие.
Если UEFI/BIOS слишком старый, Windows не сможет корректно подтянуть новые сертификаты. Даже если Microsoft расширит автоматическую раздачу, неподготовленная прошивка станет стопором.
Для готовых ПК и ноутбуков многое зависит от страницы поддержки конкретной модели. У DIY-сборок всё упирается в сайт производителя материнской платы и ревизию платы. У одной модели могут быть разные ревизии, и прошивки для них часто не взаимозаменяемы.
Windows Latest собрал отдельный список данных по Secure Boot у крупных производителей. Он полезен тем, кто хочет понять политику поддержки своей модели без прогулки по десяти сайтам.

Старые ПК могут не получить новый Secure Boot
Пользователь может увидеть состояние защиты в приложении безопасности Windows. В разделе безопасности устройства зелёная отметка рядом с Secure Boot означает, что система прошла проверку. Жёлтый или красный индикатор говорит, что с защитой загрузки есть проблема.
Это не сценарий уровня «выключайте ПК прямо сейчас». Но риск растёт со временем. Вредоносный код, который атакует загрузку, ценен именно тем, что работает ниже обычной защиты Windows.
- Сайты: меньше случайных загрузок с сомнительных страниц.
- Расширения браузера: ставить только те, которым реально доверяете.
- ПО: избегать пиратских сборок и неизвестных установщиков.
- Антивирус: держать свежие базы, чтобы блокировать угрозы до установки.

Антивирус не заменяет Secure Boot. Он работает уже внутри Windows и хуже видит угрозы, которые закрепились на этапе загрузки. Но свежие сигнатуры снижают шанс случайно принести буткит вместе с установщиком.
Самый неприятный вариант — производитель больше не поддерживает конкретный ноутбук, ПК или материнскую плату. Тогда прошивки с поддержкой сертификатов 2023 года может не быть вообще. Практически это означает апгрейд железа, если система нужна для регулярной работы в сети.
Linux не всегда решает вопрос: многие дистрибутивы тоже используют те же цепочки доверия Secure Boot. Поэтому старые сертификаты остаются проблемой не только для Windows 11 или Windows 10.
Крайняя дата по старому набору уже известна: финальный сертификат Secure Boot 2011 года истекает в октябре 2026 года, после трёх сертификатов, срок которых закончился 22-28 июня 2026 года.