- 10 мин. чтения
- 28 сентября 2026
- 0 просмотров
Secure Boot Violation при включении ПК: почему Windows не загружается и что делать
Включаете компьютер, а вместо логотипа Windows синее или красное окно прошивки: «Secure Boot Violation. Invalid signature detected. Check Secure Boot Policy in Setup». На ноутбуках Lenovo та же беда звучит иначе: «Windows Boot Manager has been blocked by the current security policy». Смысл один: прошивка проверила подпись загрузчика и не нашла её в своём списке доверенных.
Windows при этом цела, переустанавливать её не нужно. В 2026 году чаще всего виноват сертификат: Microsoft переводит загрузчик Windows на новую подпись 2023 года, а прошивка после сброса или обновления BIOS эту подпись «забыла». Лечится возвратом сертификата в прошивку и обновлением BIOS. Ниже порядок действий, в котором ничего не сломается ещё сильнее. Сведения проверены 28 сентября 2026 года.
Почему прошивка перестала доверять загрузчику Windows
Secure Boot сверяет подпись каждого загрузчика с базой сертификатов в прошивке (она называется DB). С 2011 года загрузчик Windows подписывался сертификатом Microsoft Windows Production PCA 2011. У всех трёх сертификатов Microsoft 2011 года заканчивается срок: KEK CA 2011 истёк 24 июня 2026 года, UEFI CA 2011 — 27 июня, а PCA 2011, которым подписан загрузчик Windows, истекает 19 октября 2026 года.
Поэтому Windows через обычные обновления дописывает в прошивку новый сертификат Windows UEFI CA 2023 и переключается на загрузчик с новой подписью. Дальше две ловушки, из-за которых прошивка отвергает загрузчик:
- Сброс Secure Boot к заводским настройкам. Вы обновили BIOS, сбросили настройки или нажали Restore Factory Keys. Заводской набор ключей старой прошивки не содержит сертификата 2023 года, он стирается из DB, а Windows уже грузится новым загрузчиком. Итог — Secure Boot Violation.
- Дефект прошивки. Некоторые прошивки при обновлении не дописывают сертификат в DB, а перезаписывают базу целиком. Пропадает старый сертификат, и отвергается загрузчик со старой подписью.
Третья причина старая и безобидная: первым в очереди загрузки стоит носитель с загрузчиком без подписи Microsoft. Это флешка Ventoy, Linux с неподписанным загрузчиком или самодельный образ.
Сначала проверьте флешки и порядок загрузки
Отключите от компьютера все флешки, внешние диски и карты памяти и перезагрузитесь. Если окно пропало, дело было в загрузчике на носителе, прошивка тут ни при чём.
Если ошибка осталась, зайдите в меню загрузки (клавиши для разных плат и ноутбуков собраны в статье как зайти в Boot Menu) и выберите пункт Windows Boot Manager. Загрузилось — в BIOS поставьте его первым в порядке загрузки.
Нужна загрузочная флешка Ventoy при включённом Secure Boot? Её загрузчик надо один раз зарегистрировать в прошивке, как это сделать — в разборе Ventoy и Secure Boot.
Перед настройкой Secure Boot найдите ключ BitLocker
Если диск зашифрован BitLocker или включено шифрование устройства, после любых изменений Secure Boot Windows при следующем старте может попросить 48-значный ключ восстановления. Без него до данных не добраться. Ключ обычно лежит в учётной записи Microsoft, другие места перечислены в статье где найти ключ восстановления BitLocker. Найдите его на телефоне или другом компьютере до того, как полезете в BIOS.
Один запрос ключа после обновления Secure Boot — известное поведение, Microsoft пишет о нём прямо: вводите ключ, и дальше Windows грузится как обычно. Если ключ просят на каждой загрузке, проверьте, не стоит ли первой в порядке загрузки сеть (PXE). Поставьте первым диск с Windows Boot Manager.
Шаг 1. Временно выключите Secure Boot и загрузите Windows
Это не финальное решение, а способ попасть в систему и починить прошивку изнутри. Путь к параметру у производителей разный:
- Ноутбуки MSI: клавиша Delete при включении → Security → Secure Boot → Disabled, затем F10 для сохранения.
- Материнские платы MSI: Settings → Advanced → Windows OS Configuration → Secure Boot.
- Материнские платы Gigabyte: Delete → Advanced Mode → Boot → Secure Boot.
- Материнские платы ASUS: Delete → Advanced Mode (F7) → Boot → Secure Boot → OS Type = Other OS.
- Ноутбуки ASUS: F2 → Advanced Mode (F7) → Security → Secure Boot → Secure Boot Control.
- Lenovo: меню Secure Boot в BIOS Setup.
Сохраните настройки и перезагрузитесь. Windows должна загрузиться. Не загрузилась — пройдите ещё раз меню загрузки из предыдущего раздела.
Шаг 2. Верните сертификат 2023 года утилитой Microsoft
В Windows есть штатная утилита SecureBootRecovery.efi: она дописывает в прошивку сертификат Windows UEFI CA 2023. Файл лежит в системе на компьютерах, где стоят обновления с июля 2024 года и новее. Понадобится пустая флешка.
- Отформатируйте флешку в FAT32. На ней пропадёт всё, что было.
- Откройте PowerShell от имени администратора (все способы — в статье как запустить PowerShell от администратора).
- Создайте на флешке папку EFI\BOOT и скопируйте туда утилиту под именем bootx64.efi. В примере флешка — диск E:, подставьте свою букву.
- Перезагрузитесь и через меню загрузки выберите флешку. Утилита отработает сама и перезагрузит компьютер.
- Зайдите в BIOS, включите Secure Boot обратно, сохраните и загрузите Windows.
У MSI есть своя утилита восстановления для ноутбуков, работает по той же схеме: папка EFI на флешке FAT32, загрузка через F11, после перезагрузки Secure Boot включается обратно. Ссылка — в инструкции MSI.
Утилита возвращает один сертификат, этого хватает, чтобы Windows снова загрузилась с Secure Boot. Но при следующем сбросе настроек BIOS всё повторится, поэтому следующий шаг обязателен.
Шаг 3. Обновите BIOS до версии с сертификатами 2023
Производители выпускают прошивки, где сертификаты 2023 года уже зашиты в заводской набор ключей. После такого обновления сброс настроек и Restore Factory Keys больше не ломают загрузку. Скачивайте BIOS только с сайта производителя платы или ноутбука, по точной модели:
- у Lenovo есть таблица минимальных версий BIOS по моделям ThinkPad, ThinkCentre, IdeaPad, Legion;
- для ноутбуков на Intel 12-го поколения, Ryzen 5000H и новее MSI выкладывает прошивки с пометкой «Update Secure Boot Key: Windows UEFI CA 2023 & Microsoft UEFI CA 2023» — как их ставить;
- ASUS и Gigabyte публикуют обновления на страницах поддержки конкретной модели.
Если после прошивки Windows снова не грузится с Secure Boot, выключите его, загрузитесь и повторите шаг 2. Если же прошивка перезаписала базу при обновлении сертификатов, Microsoft советует сбросить настройки Secure Boot в BIOS и поставить исправленную прошивку до того, как снова включать Secure Boot.
Нового BIOS для вашей модели нет? Оставьте Secure Boot включённым после утилиты из шага 2 и не сбрасывайте настройки BIOS. На части старых устройств без обновлений прошивки Windows так и не сможет дописать все новые сертификаты: обходного пути для этого случая Microsoft не даёт.
Когда можно нажимать Restore Factory Keys
Только после обновления BIOS из шага 3. На старой прошивке эта кнопка и вызывает Secure Boot Violation: заводские ключи без сертификата 2023 года заменяют текущие. Об этом отдельно предупреждают Microsoft и ASUS, а Lenovo советует восстанавливать ключи только после BIOS из своей таблицы.
Ключи восстанавливают, когда Secure Boot включён, но не работает: в BIOS рядом с ним нет состояния Active, а Windows пишет, что безопасная загрузка выключена. Порядок по официальным инструкциям:
- Gigabyte: Boot → CSM Support = Disabled → Secure Boot → Secure Boot Mode = Custom → Restore Factory Keys → Install Factory Defaults: Yes → Reset Without Saving: Yes. После перезагрузки под Secure Boot должно стоять Active (FAQ Gigabyte).
- ASUS, настольные: Boot → Secure Boot → Secure Boot Mode = Custom → Key Management → Clear Secure Boot Keys: Yes → Install Default Secure Boot Keys: Yes → F10.
- ASUS, ноутбуки: Security → Secure Boot → Secure Boot Control = Enabled → Key Management → Reset To Setup Mode: Yes → Restore Factory Keys: Yes → F10 (FAQ ASUS).
- Lenovo: Restore Factory Keys в меню Secure Boot или Reset to Factory Defaults — после BIOS из таблицы Lenovo.
CSM и режим Legacy не включайте: с ними Secure Boot не работает, а в чистом режиме Legacy Windows 11 с диска GPT не загрузится.
Как проверить, что Secure Boot снова в порядке
Откройте «Безопасность Windows» → «Безопасность устройства» → «Безопасная загрузка». Если всё хорошо, там написано: «Безопасная загрузка включена, и применены все необходимые обновления сертификатов». Смотрите на текст под зелёной галочкой: галочка бывает и при устаревших сертификатах. Что значат жёлтые и красные статусы, Microsoft расписала на странице о статусах сертификатов.

Блок «Безопасная загрузка»
Проверка из PowerShell от имени администратора: команда должна ответить True, это значит, что сертификат Windows UEFI CA 2023 есть в базе прошивки.
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Если ответ False, Windows ещё не дописала сертификат. Установите все обновления в Центре обновления Windows, перезагрузитесь и проверьте снова через день. Подробно о самой ротации сертификатов — в статье сертификаты Secure Boot истекают.
Windows зависает через 3–5 минут после включения
Другой симптом той же истории. Система загружается, работает пару минут и намертво виснет, помогает только кнопка питания. Без интернета зависаний нет. Жалобы на форумах Microsoft идут с начала 2026 года, а 27–28 сентября о них написали и технические издания.
Подозреваемый — задача планировщика Secure-Boot-Update, которая как раз дописывает сертификаты в прошивку. Она запускается при старте системы и затем каждые 12 часов. На старых прошивках, которые не принимают новые сертификаты, Microsoft признаёт бесконечные повторные попытки обновления, но сами зависания официально с задачей не связывает. На 28 сентября 2026 года в списке известных проблем их нет.
Проверьте, ваш ли это случай. Отключите интернет, перезагрузитесь и поработайте минут десять. Не зависло — включите сеть и дождитесь, повторится ли. Состояние задачи покажет команда в PowerShell от имени администратора (без прав администратора она ответит, что путь не найден):
Что делать, по порядку:
- Обновите BIOS с сайта производителя, как в шаге 3, и поставьте все обновления Windows. Это основной путь, который рекомендуют Microsoft и производители.
- Проверьте сертификат командой из предыдущего раздела. Если True, а зависания продолжаются, можно временно приостановить задачу. Так делают пострадавшие на форумах Microsoft, и у них зависания проходят.
То же без командной строки: откройте «Планировщик задач», в дереве слева пройдите Microsoft → Windows → PI, щёлкните правой кнопкой по задаче Secure-Boot-Update и выберите «Отключить».

Задача Secure-Boot-Update в планировщике
Помните цену: пока задача выключена, обновления сертификатов Secure Boot не ставятся, а Microsoft требует держать её включённой. Выйдет новый BIOS — включите задачу обратно:
Если после отключения задачи компьютер всё равно виснет через пять минут, ищите другого виновника: на форуме Microsoft у одного из пострадавших это оказалась фоновая служба производителя ноутбука. Найти её помогает чистая загрузка Windows.
Можно ли просто оставить Secure Boot выключенным
Windows будет работать, но Microsoft этого не советует. С выключенным Secure Boot новые сертификаты в прошивку не попадают, и компьютер остаётся без защиты от буткитов, которые Microsoft блокирует обновлениями базы отзыва. Выключайте его на время ремонта и возвращайте, как только прошивка обновлена. Что вообще защищает эта функция — в статье что такое Secure Boot.
Часто задаваемые вопросы
Нужно ли переустанавливать Windows из-за Secure Boot Violation?
Нет. Загрузчик Windows исправен, прошивка просто не находит его подпись в своей базе. Возврат сертификата утилитой SecureBootRecovery.efi и обновление BIOS решают проблему без переустановки.
Что случится 19 октября 2026 года, когда истечёт сертификат PCA 2011?
По данным Microsoft, компьютеры продолжат загружаться и получать обычные обновления Windows. Без сертификатов 2023 года они перестанут получать новые защиты ранней загрузки: обновления загрузчика и базы отозванных подписей.
Почему после сброса настроек BIOS Windows перестала загружаться?
Сброс вернул заводской набор ключей Secure Boot, в котором нет сертификата Windows UEFI CA 2023, а Windows уже перешла на загрузчик с этой подписью. Верните сертификат утилитой из шага 2 и обновите BIOS до версии, где он входит в заводской набор.
Полезная статья?
Ваша оценка поможет нам стать лучше



