Secure Boot - это функция безопасной загрузки, встроенная в UEFI современных ПК. Она защищает компьютер от запуска вредоносного кода до старта операционной системы. В статье подробно объясняется принцип работы Secure Boot, его преимущества, отличия от TPM, а также как включить или отключить функцию в настройках UEFI.
Secure Boot - функция безопасной загрузки компьютера, которая проверяет программные компоненты ещё до запуска операционной системы. Она встроена в UEFI современных ПК и помогает не допустить запуск вредоносного или изменённого кода на самом раннем этапе включения устройства.
Чаще всего пользователи сталкиваются с Secure Boot при установке Windows 11, изменении настроек BIOS/UEFI или запуске другой операционной системы. При этом сама функция обычно работает незаметно и не требует никаких действий. Разберёмся, что именно она проверяет, зачем нужна Windows и в каких случаях её действительно приходится отключать.
Secure Boot, или безопасная загрузка, - механизм UEFI, который разрешает запуск только тех компонентов загрузки, которым доверяет прошивка компьютера. До того как Windows или другая операционная система получит управление, UEFI проверяет цифровые подписи загрузочных файлов.
Если подпись корректна и соответствует доверенному ключу, загрузка продолжается. Если компонент был изменён, подписан неизвестным ключом или находится в списке запрещённых, UEFI может заблокировать его запуск.
Проще всего представить Secure Boot как контроль на входе. Обычная загрузка компьютера запускает найденный загрузчик, а Secure Boot сначала проверяет его "удостоверение". Только после успешной проверки управление передаётся следующему этапу загрузки.
Такая проверка особенно важна потому, что вредоносный код, запустившийся раньше операционной системы, получает очень высокий уровень контроля. Обычному антивирусу обнаружить и удалить его значительно сложнее, поскольку тот начинает работать уже после загрузки Windows.
Основная задача Secure Boot - защита цепочки загрузки компьютера. Механизм усложняет запуск буткитов и некоторых руткитов - вредоносных программ, которые пытаются внедриться в процесс загрузки до запуска самой операционной системы.
Например, злоумышленник может попытаться заменить системный загрузчик собственной модифицированной версией. Без дополнительной проверки компьютер способен запустить такой файл как обычный загрузчик. При активном Secure BootUEFI сначала проверит его цифровую подпись и может остановить загрузку, если файл не является доверенным.
Проверка выполняется не только один раз. Доверенный компонент запускает следующий элемент цепочки, тот - следующий, и в результате формируется последовательность проверяемых этапов от прошивки до операционной системы.
Secure Boot при этом не гарантирует абсолютную безопасность. Если уязвимость существует уже внутри запущенной Windows, браузера или приложения, механизм безопасной загрузки не предназначен для её блокировки.
Secure Boot работает только на определённом этапе - до и во время загрузки операционной системы. Он не анализирует скачанные файлы, не проверяет сайты, не блокирует фишинг и не ищет обычные вирусы на диске.
Поэтому его нельзя рассматривать как замену Microsoft Defender или другому защитному ПО. Эти механизмы дополняют друг друга: Secure Boot защищает начало загрузочной цепочки, а средства безопасности Windows работают уже после запуска системы.
Для обычного пользователя главное преимущество Secure Boot заключается именно в том, что защита работает автоматически. Если компьютер настроен правильно, функция практически никак себя не проявляет и не требует постоянного контроля.
Secure Boot является частью UEFI - современной прошивки, которая пришла на смену классическому BIOS. Она запускается сразу после включения компьютера, и именно на этом этапе начинается проверка компонентов, необходимых для старта операционной системы.
После подачи питания UEFI инициализирует процессор, оперативную память, накопители и другое оборудование, а затем ищет загрузчик операционной системы. Если Secure Boot отключён, найденный загрузчик может быть запущен без проверки его происхождения. При включённой безопасной загрузке прошивка сначала проверяет его цифровую подпись.
Если подпись соответствует одному из доверенных ключей, загрузчик получает разрешение на запуск. После этого проверка продолжается уже на следующих этапах загрузочной цепочки. Если же файл изменён или его подпись не признаётся доверенной, Secure Boot может остановить процесс.
В основе Secure Boot лежит система криптографических ключей и цифровых подписей. Производители операционных систем и программных компонентов подписывают загрузочные файлы, а UEFI хранит информацию о том, каким подписям разрешено доверять.
В конфигурации Secure Boot используется несколько типов данных. Platform Key (PK) определяет владельца конфигурации Secure Boot. Key Exchange Keys (KEK) позволяют управлять списками доверенных и запрещённых подписей.
Основной список доверенных сертификатов и хешей хранится в базе db. Если подпись загрузочного компонента соответствует записи из этой базы, UEFI может разрешить его запуск.
Существует и обратный список - dbx. В него помещаются подписи и хеши компонентов, которые больше нельзя считать безопасными. Например, если в ранее доверенном загрузчике обнаружена серьёзная уязвимость, его можно добавить в dbx, после чего системы с обновлённой базой перестанут разрешать его запуск.
За счёт этого Secure Boot способен учитывать не только неизвестные файлы, но и компоненты, которые когда-то считались доверенными, однако позднее были признаны небезопасными.
Несмотря на распространённое выражение "Secure Boot в BIOS", технически эта функция относится к UEFI. Пользователи по привычке называют BIOS весь интерфейс настроек материнской платы, поэтому такой вариант часто встречается и в инструкциях.
Классический Legacy BIOS появился задолго до Secure Boot и не поддерживает современную модель проверки цифровых подписей загрузчика. Поэтому безопасная загрузка обычно требует, чтобы компьютер работал именно в режиме UEFI.
На некоторых материнских платах присутствует режим CSM (Compatibility Support Module). Он обеспечивает совместимость со старыми операционными системами и устройствами, которые рассчитаны на Legacy BIOS. Если CSM включён, Secure Boot на многих платах становится недоступен или автоматически отключается.
По этой причине ситуация, когда пункт Secure Boot виден в настройках, но его невозможно активировать, часто связана не с неисправностью компьютера, а с текущим режимом загрузки. Для полноценной работы безопасной загрузки обычно требуется UEFI-конфигурация без Legacy/CSM.
В Windows 11Secure Boot стал особенно заметен из-за требований Microsoft к современным механизмам безопасности. Вместе с UEFI и TPM он формирует базу, на которой работают функции защиты системы ещё до запуска рабочего стола.
Для установки Windows 11 компьютер должен поддерживать Secure Boot, однако это не означает, что сама функция обязательно участвует в каждой операции системы. Её задача остаётся прежней - контролировать доверенность загрузочной цепочки и не допускать запуск изменённых компонентов на раннем этапе.
Microsoft использует Secure Boot как один из элементов аппаратно-программной защиты Windows 11. Он помогает гарантировать, что система стартует из доверенной среды, а загрузчик и связанные с ним компоненты не были незаметно заменены.
Это особенно важно для атак, которые пытаются закрепиться ниже уровня самой операционной системы. Если вредоносный код запускается раньше Windows, ему проще скрываться от обычных средств защиты и вмешиваться в дальнейшую работу компьютера.
Secure Boot также дополняет другие функции Windows, связанные с изоляцией и защитой учётных данных. При этом он не ускоряет загрузку, не повышает производительность и не влияет на FPS в играх - его назначение исключительно связано с безопасностью.
Secure Boot и TPM часто упоминаются вместе, из-за чего их легко принять за части одной технологии. На самом деле они выполняют разные задачи.
Secure Boot проверяет, можно ли доверять программным компонентам, которые запускаются во время загрузки компьютера. TPM, или Trusted Platform Module, представляет собой защищённый аппаратный или встроенный модуль, способный хранить криптографические ключи и выполнять операции, связанные с безопасностью.
Например, TPM может использоваться для защиты ключей шифрования диска, проверки состояния системы и работы других функций Windows. Secure Boot при этом отвечает именно за контроль загрузочной цепочки.
Иными словами, Secure Boot отвечает на вопрос "можно ли запускать этот компонент?", а TPM предоставляет защищённую среду для хранения и использования криптографических данных.
Проверить состояние Secure Boot в Windows можно без входа в настройки материнской платы.
Нажмите Win + R, введите msinfo32 и нажмите Enter. Откроется окно "Сведения о системе".
В нём нужно найти два пункта:
Если вместо этого отображается сообщение о том, что Secure Boot не поддерживается, причина часто связана с Legacy-режимом, CSM или текущей конфигурацией разделов диска. В таком случае одного переключения параметра в UEFI может оказаться недостаточно.
Включение Secure Boot выполняется через настройки UEFI материнской платы. Конкретные названия разделов отличаются у ASUS, MSI, Gigabyte, ASRock и производителей ноутбуков, но общий принцип практически одинаков.
Перед изменением настроек желательно проверить, что Windows уже работает в режиме UEFI. Для этого можно открыть msinfo32 и посмотреть строку "Режим BIOS". Если там указано UEFI, переход к Secure Boot обычно не требует изменения режима загрузки системы.
Для начала необходимо войти в UEFI. Обычно для этого сразу после включения компьютера несколько раз нажимают Delete или F2. На ноутбуках также могут использоваться F1, F10, F12 или отдельная кнопка входа в настройки.
Далее нужно найти параметр Secure Boot. Он чаще всего располагается в разделах Boot, Security, Authentication или Advanced.
Общая последовательность выглядит так:
На некоторых материнских платах вместо обычного переключателя используется параметр вроде OS Type. Для работы Secure Boot может потребоваться выбрать Windows UEFI Mode вместо Other OS.
После перезагрузки состояние функции лучше ещё раз проверить через msinfo32.
Одна из самых частых проблем - пункт Secure Boot присутствует в UEFI, но недоступен для изменения или после включения Windows всё равно показывает, что безопасная загрузка отключена.
Причиной может быть активный Legacy BIOS или CSM. Secure Boot рассчитан на UEFI, поэтому режим совместимости со старой системой загрузки часто приходится отключать.
Проблема также может возникнуть, если Windows была установлена на диск с таблицей разделов MBR и загружается в Legacy-режиме. Современная установка Windows в UEFI обычно использует GPT. Поэтому простое отключение CSM на старой системе может привести к тому, что компьютер перестанет находить загрузочный диск.
Ещё одна возможная причина - отсутствие установленных ключей Secure Boot. В UEFI для этого могут присутствовать команды Install Default Secure Boot Keys, Restore Factory Keys или похожие параметры. Они возвращают стандартный набор доверенных ключей производителя.
Иногда Secure Boot остаётся неактивным, пока пользователь не переведёт режим управления ключами из Custom в Standard. Обратная ситуация тоже возможна на специализированных конфигурациях, поэтому без необходимости вручную изменять отдельные ключи не стоит.
Главная ошибка при настройке Secure Boot - одновременно менять Secure Boot, CSM, Legacy Mode, режим накопителей и другие параметры UEFI. Если после этого Windows перестаёт загружаться, становится сложно определить, какая именно настройка вызвала проблему.
Безопаснее изменять параметры по одному и после каждого изменения проверять запуск системы.
Если компьютер перестал видеть загрузочный диск сразу после отключения Legacy или CSM, возможно, сама Windows установлена в старом режиме. В такой ситуации возврат предыдущей настройки обычно восстанавливает загрузку, а переход на UEFI нужно выполнять отдельно.
Если настройки UEFI были изменены слишком сильно и вернуть рабочую конфигурацию не получается, может потребоваться сброс параметров материнской платы.
Подробнее этот процесс разобран в материале Как сбросить BIOS на материнской плате: пошаговая инструкция.
При этом сброс BIOS/UEFI возвращает множество параметров к стандартным значениям, поэтому использовать его только ради включения Secure Boot без необходимости не стоит.
Отключение Secure Boot выполняется через UEFI примерно так же, как и его включение. Однако делать это без конкретной причины не стоит: функция практически не влияет на повседневную работу компьютера, но добавляет дополнительную проверку загрузочной цепочки.
Чаще всего Secure Boot отключают из-за совместимости со старой операционной системой, нестандартным загрузчиком или программным обеспечением, которое использует неподписанные компоненты на этапе загрузки.
Сначала необходимо войти в UEFI при запуске компьютера. Обычно для этого используется клавиша Delete или F2, но на некоторых ноутбуках и материнских платах могут применяться другие клавиши.
Далее нужно найти пункт Secure Boot в разделе Boot, Security, Authentication или другом разделе, связанном с загрузкой и безопасностью.
Обычно достаточно:
В большинстве случаев отключать UEFI, включать Legacy Mode или менять CSM для этого не требуется. Если задача состоит только в отключении Secure Boot, лучше не изменять остальные параметры загрузки.
После запуска Windows проверить состояние функции можно через msinfo32. В строке "Состояние безопасной загрузки" должно отображаться значение Выкл..
Само по себе отключение Secure Boot обычно не мешает Windows запускаться. Компьютер продолжит работать, программы и игры не станут медленнее, а производительность процессора или видеокарты не изменится.
Главное изменение касается безопасности. UEFI перестанет проверять доверенность загрузочных компонентов по правилам Secure Boot. Это означает, что защита от запуска неподписанного или скомпрометированного кода на раннем этапе загрузки станет слабее.
При этом отключение Secure Boot не означает, что компьютер сразу становится незащищённым. В Windows продолжат работать Microsoft Defender, брандмауэр, контроль учётных записей и другие механизмы безопасности. Просто один из уровней защиты загрузочной цепочки перестанет использоваться.
Также отключение Secure Boot не удаляет данные с диска и само по себе не меняет разметку накопителя. Проблемы чаще появляются тогда, когда одновременно с ним пользователь переключает UEFI в Legacy Mode, включает CSM или меняет другие параметры загрузки.
Secure Boot иногда мешает запуску программных компонентов, которым UEFI не доверяет. Такое встречается при использовании старых операционных систем, некоторых специализированных загрузчиков или нестандартных конфигураций.
Отключение может понадобиться при установке определённых дистрибутивов Linux, если их загрузчик или используемые модули не поддерживают необходимую цепочку доверия. Современные популярные дистрибутивы обычно умеют работать с Secure Boot, поэтому отключать его только из-за Linux требуется далеко не всегда.
Похожая ситуация возникает с некоторыми диагностическими утилитами, инструментами восстановления системы и загрузочными носителями. Если UEFI не считает их загрузчик доверенным, компьютер может отказаться запускать его при активном Secure Boot.
Иногда функцию отключают для работы со старыми устройствами или драйверами, но в таких случаях причина обычно связана не непосредственно с Secure Boot, а со всей конфигурацией UEFI и совместимостью оборудования.
Если Windows работает нормально, необходимые программы запускаются, а установка другой операционной системы не планируется, отключать Secure Boot нет практического смысла.
Функция не снижает производительность компьютера и не отнимает заметные ресурсы после загрузки системы. Поэтому отключение Secure Boot не увеличит FPS, не ускорит Windows и не уменьшит задержки в играх.
Исключение - ситуация, когда конкретное программное обеспечение или загрузочный носитель прямо требует отключения безопасной загрузки. Тогда Secure Boot можно временно деактивировать, выполнить нужную операцию, а после вернуть обратно.
Для обычного компьютера с Windows 11 наиболее разумный вариант - оставить Secure Boot включённым и менять эту настройку только при наличии конкретной проблемы совместимости.
Да. Windows обычно продолжает загружаться и работать даже при отключённом Secure Boot. При этом компьютер теряет дополнительную проверку загрузочной цепочки, которая помогает блокировать неподписанные или скомпрометированные компоненты до запуска операционной системы.
Для повседневной работы специально отключать Secure Boot нет необходимости, если он не вызывает проблем совместимости.
Такое возможно, если параметр Secure Boot активирован в интерфейсе UEFI, но сама система загружается в неподходящей конфигурации.
Стоит проверить:
Да, если Windows уже установлена и загружается в режиме UEFI. В таком случае часто достаточно активировать Secure Boot в настройках материнской платы.
Если система установлена в Legacy-режиме на диск с MBR, ситуация сложнее. Простое отключение CSM может привести к тому, что компьютер перестанет находить загрузчик Windows. Сначала необходимо подготовить систему к загрузке через UEFI, а уже затем включать Secure Boot.
Secure Boot и TPM выполняют разные задачи.
Secure Boot проверяет цифровые подписи компонентов во время загрузки компьютера и не позволяет запускать недоверенный код на этом этапе.
TPM предназначен для защищённого хранения криптографических ключей и выполнения операций безопасности. Он может использоваться шифрованием диска, средствами идентификации и другими функциями Windows.
Обе технологии могут работать совместно, но одна не заменяет другую.
Нет. Secure Boot выполняет свои основные проверки во время запуска компьютера и не занимается обработкой игровых кадров или обычных задач после загрузки Windows.
Поэтому отключение Secure Boot не увеличивает FPS, не снижает нагрузку на процессор и не ускоряет работу системы. Если после изменения этой настройки производительность отличается, причину следует искать в других параметрах UEFI или Windows.
Secure Boot - это встроенный в UEFI механизм безопасной загрузки, который проверяет цифровые подписи загрузочных компонентов до запуска операционной системы. Его задача - не допустить выполнение изменённого или недоверенного кода на этапе, когда обычные средства защиты Windows ещё не работают.
В современных компьютерах с Windows 11Secure Boot лучше оставлять включённым. Он не снижает производительность, не влияет на FPS и обычно никак не мешает повседневной работе. Отключение имеет смысл только при конкретной необходимости - например, для запуска несовместимого загрузчика, старой операционной системы или специализированного ПО.
Если Secure Boot не включается, сначала стоит проверить режим UEFI, состояние CSM, разметку диска и наличие стандартных ключей. Менять сразу несколько параметров BIOS/UEFI не рекомендуется: безопаснее корректировать настройки по одной и после каждого изменения проверять загрузку Windows.