9 月底,一批 Windows 用户碰上件怪事:电脑开机三五分钟后突然卡死。断网用没事,一连网就容易复现。任务管理器、事件查看器一路排查,最后指向一个绝大多数人没见过的任务——“安全启动更新”。

打开网易新闻 查看精彩图片

图 1 开机第一关:安全启动在启动时校验程序签名

它背后,是一张 2011 年签发、2026 年 6 月起陆续到期的证书,名字叫安全启动证书(Secure Boot Certificate)。

它不像普通补丁——装不装随你那种。这张证书守着开机第一关。

证书就是使用证明

大多数电脑不用管。近几年买的品牌机、能正常收到 Windows 更新的机器,新证书多半早就悄悄换好了,你花半分钟确认一下就行。

真正要动手的,是三类人:

2015 年前的老机器:固件太旧,可能根本收不到新证书;

装过 Linux 双系统、反复折腾过启动项的人:换证书时容易踩坑;

长期关着 Windows 更新、装过第三方“启动优化/安全加固”工具的机器。

如果对上了,接着往下看;没对上,也建议顺手确认一次。

安全启动,是开机时的一道安检门

安全启动(Secure Boot)是主板固件 UEFI 里的一个开关,干的活很单一:开机时先核对要加载的程序签名对不对,对得上才放行。类比机场安检——先查证件、验行李,再让你进门。

判断“签名对不对”,靠的是一张张证书。微软 2011 年发了一批,几乎所有开了安全启动的 Windows 电脑都在用。证书有有效期,这批,2026 年到期。

2026 年,正在关闭的换证窗口

时间线很短:

2011 年,四张证书签发;2023 年,微软把新版证书备好,等着替换;2026 年 6 月,旧证书里三张先到期;2026 年 10 月,最后一张也到期。

打开网易新闻 查看精彩图片

图 2 从签发到到期:安全启动证书的更换时间线

不更新会怎样,多数电脑照样开机、照样收常规更新。真正丢掉的,是对“早期启动组件”(启动管理器、开机阶段加载的固件程序)的保护。这一层没人把守,低层恶意软件就有了下手的空间。

少数情况更麻烦。固件特别旧、或者换证没走顺的机器,可能撞上安全启动报错、BitLocker 反复索要恢复密钥、开机卡住,极端时直接开不了机。

你的证书换了吗

三种方式,任选一种。越往后,看得越底层。

方式一|Windows 安全中心

打开“Windows 安全中心 → 设备安全性”,找到“安全启动”。绿色勾=受保护;黄色或红色警告=需要处理。

打开网易新闻 查看精彩图片

图 3 安全中心“设备安全性”里的安全启动状态

方式二|系统信息

按 Win+R 输入 msinfo32 回车,看“安全启动状态”。显示“启用”,说明这一层是通的。

打开网易新闻 查看精彩图片

图 4 系统信息(msinfo32)里查看安全启动状态

方式三是进阶看法:打开注册表,找到 UEFICA2023Status 这一项,没被标成“已更新”,就说明新证书还没铺到位;系统事件日志里出现 1801、1795 两个事件号,也是同一件事的信号。普通用户查到方式一、二就够。

检查方式

怎么看

正常的样子

安全中心

设备安全性 → 安全启动

绿色勾

系统信息

运行 msinfo32 → 安全启动状态

显示“启用”

注册表/日志(进阶)

UEFICA2023Status;事件 1801、1795

标为“已更新”

打开网易新闻 查看精彩图片

图 5 三种自查方式与对应处理方向

解决办法

第 1 步|先更新主板固件

这一步最容易被跳过,却最关键——固件太旧,新证书根本推不进来。品牌机去对应型号的支持页,用厂商工具一键检查;自己攒的机器,去主板官网对准型号和版本下载 BIOS,更新途中千万别断电。

打开网易新闻 查看精彩图片

图 6 BIOS 的“启动”页里就有安全启动(Secure Boot)入口

第 2 步|把 Windows 更新打开、联网挂着

绝大多数 2023 版证书会通过它自动下发,你不用手动去找。这一步没别的技巧,就是别关更新、别长期断网。

第 3 步|等待期间照常用,但别乱装东西

证书没换好之前,启动层少了一道保护。来源不明的软件、要过多权限的浏览器插件,先躲开。

顺便说 9 月那次“开机卡死”。元凶是系统里一个叫“安全启动更新”的计划任务,它联网后会去核对安全启动更新。想确认它的状态,在管理员 PowerShell 里跑一句:

schtasks.exe /Query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

打开网易新闻 查看精彩图片

图 7 UEFI 里的 Secure Boot 设置与默认密钥安装界面

常见问题

不更新就一定开不了机?不一定。多数设备只是失去启动层保护,能正常用;风险集中在固件老旧、开了 BitLocker 的机器。

厂商早就不提供固件更新了?那多半换不了新证书。要么接受风险继续用,要么把换机提上日程。

要自己下载证书装上吗?一般不用,走 Windows 更新即可;企业批量部署才用到组策略、Intune 这类方式。