快訊
2026-08-19
電腦疑難雜症

Windows Secure Boot 憑證六月到期!三步驟檢查更新教學 2026

約 6 分鐘閱讀 · 783 次瀏覽
廣告

最後更新日期:2026年07月31日

適用系統:Windows 11 25H2 / 24H2 / 23H2、Windows 10 22H2(含 ESU) | 更新日期:2026-04-08


⚡ 站長快讀:核心重點

  • 文章屬性:教學實戰
  • 難易度 / 耗時:⭐⭐ / 約 10 分鐘
  • 核心結論:微軟 2011 年簽發的 Secure Boot 憑證將在 2026 年 6 月底開始到期,沒更新的電腦會進入「降級安全狀態」,無法再接收開機層級的安全修補。現在就能透過 Windows 安全性檢查狀態並完成更新。
  • 適用對象:所有使用 UEFI Secure Boot 的 Windows 電腦使用者

🔍 為什麼你需要這個?

你有沒有注意到,最近打開 Windows 安全性 的時候,「安全開機」旁邊多了一個黃色或紅色的警示標誌?如果有,那你的電腦正在告訴你一件很重要的事——你主機板上那張用了十五年的「數位身分證」快過期了。

這不是危言聳聽。微軟在 2011 年隨 Windows 8 推出 Secure Boot 時簽發的一批 UEFI 憑證,將從 2026 年 6 月 26 日 起陸續到期。這批憑證負責在電腦開機時驗證「這個作業系統是不是正版、有沒有被惡意程式動過手腳」。一旦過期又沒換成新版 2023 憑證,你的電腦雖然還是能正常開機,但從那天起就再也收不到開機程序相關的安全更新了——等於把家門口的監視器關掉,門還在,但小偷來了你不會知道。

更現實的威脅是:2023 年被發現的 BlackLotus UEFI 開機套件,就是專門利用 Secure Boot 漏洞在系統啟動前植入惡意程式,連防毒軟體都偵測不到。微軟這次更新憑證,正是為了堵住這類攻擊的根源。


🛠️ 實戰步驟

步驟一:確認你的 Secure Boot 狀態

先搞清楚你的電腦有沒有開啟 Secure Boot,以及憑證目前的健康狀況。

廣告
  1. 按下 Windows 鍵 + R,輸入 msinfo32,按 Enter
  2. 在「系統資訊」視窗中找到 安全開機狀態
    • 顯示「開啟」→ 繼續下一步
    • 顯示「關閉」或「不支援」→ 你的裝置可能不受此次更新影響,但也意味著完全沒有開機層級保護,建議考慮啟用
  3. 接著打開 Windows 安全性(從「開始」搜尋「Windows 安全性」)
  4. 點進 裝置安全性 → 安全開機
  5. 查看安全開機圖示旁的標誌:
    • 🟢 綠色:憑證已更新,你不用做任何事
    • 🟡 黃色:更新正在進行中或被暫停,繼續往下看
    • 🔴 紅色:憑證尚未更新,需要立即處理

💡 為什麼要這樣做? 微軟從 2026 年 4 月起,在 Windows 安全性 App 中新增了 Secure Boot 憑證狀態儀表板。這是目前最直覺的檢查方式,不用翻登錄檔也不用跑 PowerShell。

步驟二:透過 Windows Update 接收新憑證

好消息是——大多數電腦只要保持正常更新就會自動收到新的 2023 憑證。

  1. 打開 設定 → Windows Update
  2. 點選 檢查更新,讓系統把所有待安裝的更新跑完
  3. 特別留意是否有標示為 韌體更新(Firmware Update) 的項目,這通常就是包含 Secure Boot 憑證的更新
  4. 全部安裝完畢後 重新開機(韌體更新一定要重開機才會生效)
  5. 重開機後,回到步驟一的 Windows 安全性頁面確認標誌是否轉為綠色

⚠️ 重要提醒:安裝完成後,請勿隨意進 BIOS 關閉再開啟 Secure Boot。微軟官方明確警告,切換 Secure Boot 的開關可能會把新安裝的憑證清掉,等於白做工。

步驟三:檢查主機板廠商的 BIOS/UEFI 韌體更新

Windows Update 負責的是作業系統層的憑證部署,但有些電腦還需要主機板廠商提供 BIOS 韌體更新,才能讓新憑證被正確寫入 UEFI 韌體中。

  1. 確認你的電腦品牌與型號(設定 → 系統 → 關於
  2. 前往廠商的支援網站查找最新 BIOS 更新:
  3. 下載並安裝標注含有「Secure Boot certificate update」或「UEFI CA 2023」的韌體版本

💡 為什麼要這樣做? Secure Boot 的信任鏈不只在作業系統層面,它的根基在主機板韌體裡。微軟能透過 Windows Update 更新 DB(允許簽章資料庫)和 DBX(禁止簽章資料庫),但 KEK(金鑰交換金鑰)和 PK(平台金鑰)的更新需要韌體層級的配合。Dell、HP、Lenovo 等大廠從 2024 年起就在出廠時預載 2023 新憑證,但舊機器就得靠手動更新 BIOS。

驗證結果

完成上述三步驟後,用以下方式做最終確認:

  1. 回到 Windows 安全性 → 裝置安全性 → 安全開機,確認顯示綠色標誌
  2. 進階確認(選用):按 Windows 鍵 + R 輸入 regedit,前往以下路徑:
HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

查看 UEFICA2023Status 這個值:

  • 數值為 0:尚未部署
  • 數值為 1:已成功部署

看到 1 就代表你的電腦已經安全上壘了。


💡 站長老實說:進階玩法與底層邏輯

站長我從 Windows 8 剛推出 Secure Boot 的時候就在關注這東西了,當時最大的爭議是「微軟是不是要用 Secure Boot 封殺 Linux?」結果十多年過去,Secure Boot 反而成了保護所有 OS 的基石——連 macOS 和 Linux 雙開機都依賴 Windows 的 Secure Boot 憑證鏈。

廣告

這次更新其實結構上有個很聰明的改進:舊的 2011 憑證只有一張「萬用 CA」負責簽署所有第三方元件,新的 2023 體系拆成了三張——KEK 2K CA 2023 負責授權資料庫更新、Windows UEFI CA 2023 專門簽 Windows 開機元件、Option ROM UEFI CA 2023 專門處理第三方擴充卡韌體。這種職責分離的設計讓信任範圍更精準,不需要信任擴充卡的系統就不必被迫信任。

還有一個坑要提醒:如果你還在用 Windows 10 而且沒有購買延伸安全更新(ESU),微軟不會幫你推送新憑證。這等於六月之後,你的電腦在開機安全層面就是裸奔狀態。這是微軟推動 Windows 11 升級的又一個現實壓力點。

對自組電腦玩家來說,特別注意那些比較冷門的主機板,像是一些較早期的 B450、X470 晶片組主機板,廠商有可能不會釋出含新憑證的 BIOS。如果你的主機板確定不會有更新,短期內電腦不會壞,但長期來看你的開機鏈就是一個越來越大的安全缺口。


❓ 常見問題

Q:憑證過期當天我的電腦會不會直接開不了機?

A: 不會。微軟官方已經明確說明,憑證過期後電腦仍可正常開機、正常使用、正常接收一般的 Windows 更新。但你將無法再收到「開機程序」層級的安全修補,包含 Boot Manager 更新、Secure Boot 撤銷清單和 BitLocker 加固修補。簡單說就是:短期沒事,長期裸奔。

Q:我檢查了 Windows 安全性,顯示黃色「更新已暫停」,怎麼辦?

廣告

A: 這代表微軟偵測到你的裝置組態可能有相容性問題,暫時擋住了憑證推送。這時候最重要的是去主機板廠商官網找 BIOS 更新,通常裝完最新韌體後,Windows Update 就會重新推送憑證。你不需要手動做任何繞過操作。

Q:我是 Linux 和 Windows 雙開機的使用者,這個會影響 Linux 嗎?

A: 會。微軟官方有提到,Windows 更新 Secure Boot 憑證的同時也會連帶更新 Linux 依賴的那組憑證。所以只要你的 Windows 端順利完成更新,Linux 那邊也會跟著受益。但如果你是純 Linux 沒裝 Windows,就要關注你的 Linux 發行版自己的處理方案了。


📎 參考資料來源

廣告