Мой блог
Истекли сертификаты Secure Boot: что сломалось и чего ждать 19 октября
В конце июня истек срок действия ключевых сертификатов, на которых больше десятилетия держалась работа Secure Boot на компьютерах с 2012 года выпуска. На первый взгляд ничего не сломалось: системы успешно запускаются, однако реальная проблема кроется глубже и затрагивает безопасность обновлений.




Подобные ситуации в сфере IT требуют внимательного технического аудита, поэтому я подробно изучил последствия этой ситуации для пользователей ПК.

Три сертификата вместо четырех
В технологических сводках часто путают детали и оперируют неверными цифрами. Если разобраться в матчасти, то истекающих сертификатов ровно три, а не четыре. Наверху иерархии располагается платформенный ключ PK от производителя оборудования, который управляет ключами KEK, дающими право изменять базы разрешенных записей DB и отозванных DBX. Сам PK никуда не исчезает, поэтому базовая цепочка доверия сохраняется, а вот возможность вносить в нее изменения под старыми ключами утрачивается.

Microsoft выпустила на замену новые сертификаты 2023 года раздельно: один для сторонних загрузчиков, а второй — для прошивок плат расширения. Из-за этого в новостях и возникает путаница с количеством элементов.

Что именно вышло из строя 24 июня
Сама проверка подписи при загрузке не обращает внимания на срок действия сертификата, поэтому старые загрузчики продолжают функционировать. Однако обновить базы DB и DBX теперь можно только с помощью свежего ключа Microsoft Corporation KEK 2K CA 2023. Если этот новый ключ отсутствует в прошивке вашего устройства, система навсегда фиксируется в текущем состоянии, лишаясь возможности получать актуальные списки отзывов и оставляя старые уязвимости без защиты.


Чего ожидать 19 октября
Осенняя дата связана с прекращением действия сертификата Windows Production PCA 2011, которым подписан официальный загрузчик Windows Boot Manager. Новые заплатки для него перестанут поступать, а старые загрузочные флешки и аварийные носители в будущем рискуют перестать запускаться, если производители полностью отзовут старую цепочку. Я рекомендую заранее пересоздать все резервные носители и проверить работоспособность штатной среды восстановления WinRE.
Как проверить текущий статус на своем ПК
Чтобы выяснить, добрались ли до вашей системы новые сертификаты 2023 года, можно использовать инструменты командной строки или проверить ключи реестра Windows через PowerShell. Ключевой параметр UEFICA2023Status должен принимать значение Updated, а системные ошибки — отсутствовать. Если статус завис на NotStarted, можно принудительно запустить процесс обновления через настройку переменной AvailableUpdates и запуск соответствующей системной задачи в планировщике.
Проблемы старого железа и видеокарт
Если обновление прошивки упирается в отсутствие корректного PK-подписанного KEK, это означает, что производитель материнской платы давно прекратил поддержку устройства и не выпустит новый BIOS. В такой ситуации владельцы старых видеокарт и сетевых адаптеров могут столкнуться с полной несовместимостью оборудования при активном Secure Boot, когда система отказывается выводить изображение до загрузки ОС.
Пользователям устаревших конфигураций или систем на Windows 10 без подписки ESU придется либо мириться с тем, что механизм безопасности больше не получает актуальных обновлений, либо полностью пересматривать подход к защите своих компьютеров на других уровнях.
