近期先不要禁用 Windows 更新

118 天前
 Fdyo

因为微软于 2021 颁发的安全启动证书即将于 2026 年开始陆续过期,证书过期后将,Windows 系统可能会出现引导失败以及相关兼容性或安全性问题。

微软已经准备通过 Windows 更新来完成证书替换。因此,最近一段时间请不要继续禁用 Windows 更新,以免系统出现启动故障。

via 安全启动证书即将到期,禁用 Windows 更新可能会导致系统引导失败

8654 次点击
所在节点    Windows
47 条回复
MrKrabs
116 天前
secure boot 自己滚吧
BaiLinfeng
115 天前
@wjx0912 有教程吗,这是什么骚操作
BaiLinfeng
115 天前
@RainySeason 为什么我的需要点击“再暂停更新七天”才会叠加延长更新时间,也是按照你的方法,你改完注册表就是 2051 年了?
RainySeason
114 天前
@BaiLinfeng #43 还要点一下 [高级选项] —— [暂停更新]
BaiLinfeng
103 天前
@RainySeason 这是在哪里??有图?
jim9606
64 天前
1. 旧设备的 Secure Boot 信任 Microsoft Corporation UEFI CA 2011(CA2011),目前 Windows 和大部分支持开箱即用的发行版、显卡/网卡/RAID 卡自带的 opROM 模块都是用该 CA 签名,这个 CA 也被几乎所有主板预置

2. CA2011 于 2026 年过期,但主流实现都会忽略 CA 过期

3. 但 2026 年微软会换用 Microsoft UEFI CA 2023(CA2023)给 Windows 和未来的发行版、opROM 签名

4. 但 CA2023 只有新主板会预置,老主板需要固件更新或者由 2024.7.9 更新以后的 Windows 会把 CA2023 加入信任,如果没更新,Secure Boot 会导致未来的 Windows 系统及安装盘被拒绝启动,因为它们没有信任 CA2023

5. 由于 CVE-2023-24932 ,目前 Windows 会通过 DBX 更新拉黑一批旧的 OS 引导器,这会导致这些旧系统/安装盘被拒绝启动,需要手动升级下引导器,新系统/安装盘没有这个问题

6. 由于 CVE-2023-24932 ,未来会将 CA2011 也拉黑,届时使用旧 CA 签名的 OS 引导器和 opROM 都会被拒绝加载,除非替换为由 CA2023 签名的版本

7.以上事情只会在 Secure Boot 打开的情况下发生
jocover
62 天前
powershell 管理也身份执行 Get-SecureBootUEFI -Name db -OutputFilePath db.esl
然后打开 db.esl ,搜索 CA 2023 字符串,有的话就说明有新证书了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1141427

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX