UEFI 证书问题详解
1. 什么是 UEFI 证书
UEFI 证书,本质上是一种安全标记。在 UEFI 启动过程中,系统只允许带有特定证书的启动程序运行,同时否决不具备相应证书的启动程序,从而保障启动链的安全。
目前常见的 Windows UEFI 证书主要有两类:
- Microsoft Windows Production PCA 2011(最常见的 UEFI 证书,下文简称 PCA 2011 证书)
- Windows UEFI CA 2023(本次事件的主角,下文简称 CA 2023 证书)
2. 证书问题的影响范围
证书问题仅在以下条件下产生影响:
- ✅ UEFI 模式 + 安全启动(Secure Boot)开启 —— 受影响
- ❌ UEFI 模式 + 安全启动关闭 —— 不受影响
- ❌ 传统 BIOS(Legacy)模式 —— 不受影响
虽然关闭安全启动或使用传统 BIOS 模式可避免证书问题,但考虑到生产环境要求,以及部分品牌机、笔记本默认强制开启安全启动且无法关闭,证书问题仍然是一个不可忽视的重要风险点。
3. 证书问题是如何产生的?
近年来出厂的主板和系统中,基本都同时内置了 PCA 2011 和 CA 2023 两种证书。由于 PCA 2011 证书颁发时间已久,其安全性正在逐步减弱。为此,Windows 计划通过近期更新吊销 PCA 2011 证书,并全面启用较新的 UEFI CA 2023 证书。
据称,Windows 会在近期更新中(预计为 2026 年 5 月或 6 月更新),将 PCA 2011 证书写入主板 UEFI 的黑名单(DBX),此后不再接受使用 PCA 2011 证书的系统启动。这一安全更新本身并无问题,但由于操作会直接写入 UEFI,可能导致仅具备 PCA 2011 证书的旧系统或 PE 无法正常启动。
4. 无法启动的发生条件
UEFI 允许的证书类型
- 同时允许 PCA 2011 和 CA 2023
- 只允许 CA 2023
- 只允许 PCA 2011
系统包含的证书类型
- 同时包含 PCA 2011 和 CA 2023(注意:只能启用其中一种)
- 只包含 CA 2023
- 只包含 PCA 2011
交叉对照表
| 系统 \ UEFI | 支持 PCA 2011 和 CA 2023 | 仅支持 CA 2023 | 仅支持 PCA 2011 |
|---|---|---|---|
| 含 PCA 2011 和 CA 2023 | 启用 CA 2023 | 启用 CA 2023 | 启用 PCA 2011 |
| 仅含 CA 2023 | 启用 CA 2023 | 启用 CA 2023 | ❌ 无法启动 |
| 仅含 PCA 2011 | 启用 PCA 2011 | ❌ 无法启动 | 启用 PCA 2011 |
结论:无法启动的条件
- UEFI 只允许 PCA 2011 证书,但系统只包含 CA 2023 证书
- UEFI 只允许 CA 2023 证书,但系统只包含 PCA 2011 证书
其中:
- 条件(1) 目前发生概率不高,因为现有系统中只要包含 CA 2023 证书,几乎必然同时包含 PCA 2011 证书。截至目前尚未观测到仅包含 CA 2023 证书的 Windows 版本。但不保证今后不会出现——一旦 CA 2023 证书成为常态,这种情形的可能性将大幅增加。
- 条件(2) 则相对常见。例如:一台运行新版 Windows 11 的电脑,在安装更新后 UEFI 中吊销了 PCA 2011 证书,那么接下来——
- 仅具备 PCA 2011 证书的 PE 将无法在该电脑上启动;
- 重装仅具备 PCA 2011 证书的旧版 Windows 11 或 Windows 10 也将无法启动。
5. 重装系统的应对方案
首先,不必对此过度紧张。微软已经在近几年的系统中同时包含了 PCA 2011 和 CA 2023 两种证书。可以查看系统 Windows 目录下的 Boot 文件夹:
EFI—— PCA 2011 证书对应的旧版启动文件EFI_EX—— CA 2023 证书对应的新版启动文件
但请注意:系统包含两种启动文件,并不代表系统可以从两种文件下同时启动。系统无法同时兼容两套启动方案,只能二选一。也就是说,系统的启动文件要么使用 PCA 2011 证书,要么使用 CA 2023 证书。
为此,预计在未来版本的 BootR 软件中将新增以下功能:
- 自动判断:UEFI 当前允许哪种证书;
- 自动判断:系统中实际包含了哪种证书;
- 自动交叉判断:根据以上信息选择合适证书的启动文件,并重建引导。
6. PE 启动的应对方案
如前所述,系统只能采用一种证书的启动文件:
- 使用带 PCA 2011 证书的启动文件启动;
- 或使用带 CA 2023 证书的启动文件启动。
必须使用 CA 2023 证书启动 PE 的条件是:已确认该计算机在系统更新中吊销了 PCA 2011 证书。
在其他情况下,使用 PCA 2011 证书启动 PE 即可。
因此,在接下来的 ITSK PE 软件中,将提供 PCA 2011 和 CA 2023 两套证书启动方案供用户选择。大家可根据工作环境及对应计算机的类型,提前准备不同启动方案的 PE。
7. 暂未可知的未来
截至 2026 年 6 月 6 日,微软尚未大批量推送吊销 PCA 2011 证书的补丁。但就目前观察来看,吊销 PCA 2011 证书的工作应当是相对柔和的:
补丁会检测当前主板 UEFI 对证书的支持情况——
- 如果 UEFI 中没有 CA 2023 证书条目(仅支持 PCA 2011),则可能不会执行吊销操作;
- 也可能先向 UEFI 写入 CA 2023 证书许可,再吊销 PCA 2011。
以上细节目前仍尚不明确,有待后续观察与确认。
