最後更新日期:2026年07月31日
適用系統:Windows 11 25H2 / 24H2 / 23H2、Windows 10 22H2(含 ESU) | 更新日期:2026-04-08
⚡ 站長快讀:核心重點
- 文章屬性:教學實戰
- 難易度 / 耗時:⭐⭐ / 約 10 分鐘
- 核心結論:微軟 2011 年簽發的 Secure Boot 憑證將在 2026 年 6 月底開始到期,沒更新的電腦會進入「降級安全狀態」,無法再接收開機層級的安全修補。現在就能透過 Windows 安全性檢查狀態並完成更新。
- 適用對象:所有使用 UEFI Secure Boot 的 Windows 電腦使用者
🔍 為什麼你需要這個?
你有沒有注意到,最近打開 Windows 安全性 的時候,「安全開機」旁邊多了一個黃色或紅色的警示標誌?如果有,那你的電腦正在告訴你一件很重要的事——你主機板上那張用了十五年的「數位身分證」快過期了。
這不是危言聳聽。微軟在 2011 年隨 Windows 8 推出 Secure Boot 時簽發的一批 UEFI 憑證,將從 2026 年 6 月 26 日 起陸續到期。這批憑證負責在電腦開機時驗證「這個作業系統是不是正版、有沒有被惡意程式動過手腳」。一旦過期又沒換成新版 2023 憑證,你的電腦雖然還是能正常開機,但從那天起就再也收不到開機程序相關的安全更新了——等於把家門口的監視器關掉,門還在,但小偷來了你不會知道。
更現實的威脅是:2023 年被發現的 BlackLotus UEFI 開機套件,就是專門利用 Secure Boot 漏洞在系統啟動前植入惡意程式,連防毒軟體都偵測不到。微軟這次更新憑證,正是為了堵住這類攻擊的根源。
🛠️ 實戰步驟
步驟一:確認你的 Secure Boot 狀態
先搞清楚你的電腦有沒有開啟 Secure Boot,以及憑證目前的健康狀況。
- 按下
Windows 鍵 + R,輸入msinfo32,按 Enter - 在「系統資訊」視窗中找到 安全開機狀態
- 顯示「開啟」→ 繼續下一步
- 顯示「關閉」或「不支援」→ 你的裝置可能不受此次更新影響,但也意味著完全沒有開機層級保護,建議考慮啟用
- 接著打開 Windows 安全性(從「開始」搜尋「Windows 安全性」)
- 點進 裝置安全性 → 安全開機
- 查看安全開機圖示旁的標誌:
- 🟢 綠色:憑證已更新,你不用做任何事
- 🟡 黃色:更新正在進行中或被暫停,繼續往下看
- 🔴 紅色:憑證尚未更新,需要立即處理
💡 為什麼要這樣做? 微軟從 2026 年 4 月起,在 Windows 安全性 App 中新增了 Secure Boot 憑證狀態儀表板。這是目前最直覺的檢查方式,不用翻登錄檔也不用跑 PowerShell。
步驟二:透過 Windows Update 接收新憑證
好消息是——大多數電腦只要保持正常更新就會自動收到新的 2023 憑證。
- 打開 設定 → Windows Update
- 點選 檢查更新,讓系統把所有待安裝的更新跑完
- 特別留意是否有標示為 韌體更新(Firmware Update) 的項目,這通常就是包含 Secure Boot 憑證的更新
- 全部安裝完畢後 重新開機(韌體更新一定要重開機才會生效)
- 重開機後,回到步驟一的 Windows 安全性頁面確認標誌是否轉為綠色
⚠️ 重要提醒:安裝完成後,請勿隨意進 BIOS 關閉再開啟 Secure Boot。微軟官方明確警告,切換 Secure Boot 的開關可能會把新安裝的憑證清掉,等於白做工。
步驟三:檢查主機板廠商的 BIOS/UEFI 韌體更新
Windows Update 負責的是作業系統層的憑證部署,但有些電腦還需要主機板廠商提供 BIOS 韌體更新,才能讓新憑證被正確寫入 UEFI 韌體中。
- 確認你的電腦品牌與型號(設定 → 系統 → 關於)
- 前往廠商的支援網站查找最新 BIOS 更新:
- 下載並安裝標注含有「Secure Boot certificate update」或「UEFI CA 2023」的韌體版本
💡 為什麼要這樣做? Secure Boot 的信任鏈不只在作業系統層面,它的根基在主機板韌體裡。微軟能透過 Windows Update 更新 DB(允許簽章資料庫)和 DBX(禁止簽章資料庫),但 KEK(金鑰交換金鑰)和 PK(平台金鑰)的更新需要韌體層級的配合。Dell、HP、Lenovo 等大廠從 2024 年起就在出廠時預載 2023 新憑證,但舊機器就得靠手動更新 BIOS。
驗證結果
完成上述三步驟後,用以下方式做最終確認:
- 回到 Windows 安全性 → 裝置安全性 → 安全開機,確認顯示綠色標誌
- 進階確認(選用):按
Windows 鍵 + R輸入regedit,前往以下路徑:
HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing查看 UEFICA2023Status 這個值:
- 數值為
0:尚未部署 - 數值為
1:已成功部署
看到 1 就代表你的電腦已經安全上壘了。
💡 站長老實說:進階玩法與底層邏輯
站長我從 Windows 8 剛推出 Secure Boot 的時候就在關注這東西了,當時最大的爭議是「微軟是不是要用 Secure Boot 封殺 Linux?」結果十多年過去,Secure Boot 反而成了保護所有 OS 的基石——連 macOS 和 Linux 雙開機都依賴 Windows 的 Secure Boot 憑證鏈。
這次更新其實結構上有個很聰明的改進:舊的 2011 憑證只有一張「萬用 CA」負責簽署所有第三方元件,新的 2023 體系拆成了三張——KEK 2K CA 2023 負責授權資料庫更新、Windows UEFI CA 2023 專門簽 Windows 開機元件、Option ROM UEFI CA 2023 專門處理第三方擴充卡韌體。這種職責分離的設計讓信任範圍更精準,不需要信任擴充卡的系統就不必被迫信任。
還有一個坑要提醒:如果你還在用 Windows 10 而且沒有購買延伸安全更新(ESU),微軟不會幫你推送新憑證。這等於六月之後,你的電腦在開機安全層面就是裸奔狀態。這是微軟推動 Windows 11 升級的又一個現實壓力點。
對自組電腦玩家來說,特別注意那些比較冷門的主機板,像是一些較早期的 B450、X470 晶片組主機板,廠商有可能不會釋出含新憑證的 BIOS。如果你的主機板確定不會有更新,短期內電腦不會壞,但長期來看你的開機鏈就是一個越來越大的安全缺口。
❓ 常見問題
Q:憑證過期當天我的電腦會不會直接開不了機?
A: 不會。微軟官方已經明確說明,憑證過期後電腦仍可正常開機、正常使用、正常接收一般的 Windows 更新。但你將無法再收到「開機程序」層級的安全修補,包含 Boot Manager 更新、Secure Boot 撤銷清單和 BitLocker 加固修補。簡單說就是:短期沒事,長期裸奔。
Q:我檢查了 Windows 安全性,顯示黃色「更新已暫停」,怎麼辦?
A: 這代表微軟偵測到你的裝置組態可能有相容性問題,暫時擋住了憑證推送。這時候最重要的是去主機板廠商官網找 BIOS 更新,通常裝完最新韌體後,Windows Update 就會重新推送憑證。你不需要手動做任何繞過操作。
Q:我是 Linux 和 Windows 雙開機的使用者,這個會影響 Linux 嗎?
A: 會。微軟官方有提到,Windows 更新 Secure Boot 憑證的同時也會連帶更新 Linux 依賴的那組憑證。所以只要你的 Windows 端順利完成更新,Linux 那邊也會跟著受益。但如果你是純 Linux 沒裝 Windows,就要關注你的 Linux 發行版自己的處理方案了。
📎 參考資料來源
- Microsoft Support — Windows Secure Boot certificate expiration and CA updates(查詢日期:2026-04-08)
- Windows IT Pro Blog — Act now: Secure Boot certificates expire in June 2026(查詢日期:2026-04-08)
- Windows Experience Blog — Refreshing the root of trust: industry collaboration on Secure Boot certificate updates(查詢日期:2026-04-08)
- Microsoft Support — Secure Boot certificate update status in the Windows Security app(查詢日期:2026-04-08)
- XDA Developers — Microsoft’s Secure Boot certificates expire in June 2026, but older PCs may never get the fix(查詢日期:2026-04-08)
- Dell Support — Secure Boot Transition FAQ(查詢日期:2026-04-08)
