关于UEFI CA 2023 证书


UEFI 证书问题详解

1. 什么是 UEFI 证书

UEFI 证书,本质上是一种安全标记。在 UEFI 启动过程中,系统只允许带有特定证书的启动程序运行,同时否决不具备相应证书的启动程序,从而保障启动链的安全。

目前常见的 Windows UEFI 证书主要有两类:

  1. Microsoft Windows Production PCA 2011(最常见的 UEFI 证书,下文简称 PCA 2011 证书
  2. Windows UEFI CA 2023(本次事件的主角,下文简称 CA 2023 证书

2. 证书问题的影响范围

证书问题仅在以下条件下产生影响:

  • UEFI 模式 + 安全启动(Secure Boot)开启 —— 受影响
  • ❌ UEFI 模式 + 安全启动关闭 —— 不受影响
  • ❌ 传统 BIOS(Legacy)模式 —— 不受影响

虽然关闭安全启动或使用传统 BIOS 模式可避免证书问题,但考虑到生产环境要求,以及部分品牌机、笔记本默认强制开启安全启动且无法关闭,证书问题仍然是一个不可忽视的重要风险点。


3. 证书问题是如何产生的?

近年来出厂的主板和系统中,基本都同时内置了 PCA 2011CA 2023 两种证书。由于 PCA 2011 证书颁发时间已久,其安全性正在逐步减弱。为此,Windows 计划通过近期更新吊销 PCA 2011 证书,并全面启用较新的 UEFI CA 2023 证书

据称,Windows 会在近期更新中(预计为 2026 年 5 月或 6 月更新),将 PCA 2011 证书写入主板 UEFI 的黑名单(DBX),此后不再接受使用 PCA 2011 证书的系统启动。这一安全更新本身并无问题,但由于操作会直接写入 UEFI,可能导致仅具备 PCA 2011 证书的旧系统或 PE 无法正常启动。


4. 无法启动的发生条件

UEFI 允许的证书类型

  1. 同时允许 PCA 2011CA 2023
  2. 只允许 CA 2023
  3. 只允许 PCA 2011

系统包含的证书类型

  1. 同时包含 PCA 2011CA 2023(注意:只能启用其中一种)
  2. 只包含 CA 2023
  3. 只包含 PCA 2011

交叉对照表

系统 \ UEFI 支持 PCA 2011 和 CA 2023 仅支持 CA 2023 仅支持 PCA 2011
含 PCA 2011 和 CA 2023 启用 CA 2023 启用 CA 2023 启用 PCA 2011
仅含 CA 2023 启用 CA 2023 启用 CA 2023 ❌ 无法启动
仅含 PCA 2011 启用 PCA 2011 ❌ 无法启动 启用 PCA 2011

结论:无法启动的条件

  1. UEFI 只允许 PCA 2011 证书,但系统只包含 CA 2023 证书
  2. UEFI 只允许 CA 2023 证书,但系统只包含 PCA 2011 证书

其中:

  • 条件(1) 目前发生概率不高,因为现有系统中只要包含 CA 2023 证书,几乎必然同时包含 PCA 2011 证书。截至目前尚未观测到仅包含 CA 2023 证书的 Windows 版本。但不保证今后不会出现——一旦 CA 2023 证书成为常态,这种情形的可能性将大幅增加。
  • 条件(2) 则相对常见。例如:一台运行新版 Windows 11 的电脑,在安装更新后 UEFI 中吊销了 PCA 2011 证书,那么接下来——
    • 仅具备 PCA 2011 证书的 PE 将无法在该电脑上启动;
    • 重装仅具备 PCA 2011 证书的旧版 Windows 11 或 Windows 10 也将无法启动。

5. 重装系统的应对方案

首先,不必对此过度紧张。微软已经在近几年的系统中同时包含了 PCA 2011 和 CA 2023 两种证书。可以查看系统 Windows 目录下的 Boot 文件夹:

  • EFI —— PCA 2011 证书对应的旧版启动文件
  • EFI_EX —— CA 2023 证书对应的新版启动文件

但请注意:系统包含两种启动文件,并不代表系统可以从两种文件下同时启动。系统无法同时兼容两套启动方案,只能二选一。也就是说,系统的启动文件要么使用 PCA 2011 证书,要么使用 CA 2023 证书。

为此,预计在未来版本的 BootR 软件中将新增以下功能:

  1. 自动判断:UEFI 当前允许哪种证书;
  2. 自动判断:系统中实际包含了哪种证书;
  3. 自动交叉判断:根据以上信息选择合适证书的启动文件,并重建引导

6. PE 启动的应对方案

如前所述,系统只能采用一种证书的启动文件:

  • 使用带 PCA 2011 证书的启动文件启动;
  • 或使用带 CA 2023 证书的启动文件启动。

必须使用 CA 2023 证书启动 PE 的条件是:已确认该计算机在系统更新中吊销了 PCA 2011 证书。
在其他情况下,使用 PCA 2011 证书启动 PE 即可。

因此,在接下来的 ITSK PE 软件中,将提供 PCA 2011CA 2023 两套证书启动方案供用户选择。大家可根据工作环境及对应计算机的类型,提前准备不同启动方案的 PE。


7. 暂未可知的未来

截至 2026 年 6 月 6 日,微软尚未大批量推送吊销 PCA 2011 证书的补丁。但就目前观察来看,吊销 PCA 2011 证书的工作应当是相对柔和的:
补丁会检测当前主板 UEFI 对证书的支持情况——

  • 如果 UEFI 中没有 CA 2023 证书条目(仅支持 PCA 2011),则可能不会执行吊销操作
  • 可能先向 UEFI 写入 CA 2023 证书许可,再吊销 PCA 2011。

以上细节目前仍尚不明确,有待后续观察与确认。


文章目录


    分享一款自用系统安装工具无广告

    Debian Linux 安装教程(保姆级)

    评 论