Secure Boot: что он делает и чем грозит его отключение
Что проверяет Secure Boot, как узнать его состояние в Windows, какие античиты его требуют и чем вы жертвуете, отключая его ради того, чтобы заработало что-то другое.
Коротко
Secure Boot сверяет подпись каждого компонента загрузки с ключами, которым доверяет UEFI, но никогда не проверяет PCIe-устройства и не блокирует DMA-железо. Его требуют несколько современных античитов, поэтому, отключив его ради решения посторонней проблемы, можно полностью потерять доступ к игре.
На странице10
- Что проверяет Secure Boot?
- Блокирует ли Secure Boot DMA-карту?
- Как проверить состояние Secure Boot в Windows
- Проверка Secure Boot из командной строки
- Что зависит от Secure Boot?
- Включать Secure Boot или выключать?
- Чем вы жертвуете, отключая Secure Boot
- Прежде чем менять Secure Boot
- Частые вопросы о Secure Boot
- Источники
Что проверяет Secure Boot?
Secure Boot — функция UEFI с одной-единственной задачей. При включении, ещё до загрузки операционной системы, он по порядку проверяет каждый компонент, который собирается запустить: загрузчик, загрузчик ядра и ранние драйверы. Если какой-то из них не подписан или подписан ключом, которому UEFI не доверяет, прошивка платы отказывается его запускать. Это проверка целостности пути загрузки, а не сканер, работающий в реальном времени, поэтому после запуска Windows он не видит, что делает PCIe-устройство.
Блокирует ли Secure Boot DMA-карту?
Secure Boot не блокирует DMA-карту. Он никогда не проверяет PCIe-устройства, не читает их конфигурационное пространство и не решает, можно ли карте обращаться к памяти, — этим занимается отдельный механизм. Если игровой ПК не видит карту, причина в определении устройства, посадке в слот или самом слоте, а не в Secure Boot. Для этой связки Secure Boot важен лишь косвенно: он привязан к режиму загрузки, а некоторые античиты проверяют, включён ли он.
Как проверить состояние Secure Boot в Windows
Прежде чем что-то трогать, узнайте на игровом ПК текущее состояние Secure Boot и режим загрузки, от которого он зависит. Зная оба значения, вы сможете откатить изменение, а не останетесь с машиной, которая не запускается.
- Нажмите Windows + R, введите msinfo32 и нажмите Enter
- В разделе System Summary (Сведения о системе) найдите строку Secure Boot State (Состояние безопасной загрузки): там будет On, Off или Unsupported (Вкл., Откл. или Не поддерживается)
- В той же панели найдите BIOS Mode (Режим BIOS): чтобы Secure Boot вообще был доступен, там должно быть UEFI
- Если в Secure Boot State указано Unsupported, сначала проверьте BIOS Mode: при установке в legacy-режиме Secure Boot использовать нельзя
- Запишите оба значения, прежде чем открывать меню BIOS
- После любого изменения загрузитесь в Windows и снова проверьте оба значения, а не полагайтесь на экран BIOS
Проверка Secure Boot из командной строки
Однозначный ответ даёт командлет PowerShell, но запускать его нужно от имени администратора. Он возвращает True, если Secure Boot поддерживается и включён, и False, если поддерживается, но выключен. На машине без UEFI он сообщит, что командлет не поддерживается на этой платформе.
Confirm-SecureBootUEFI
msinfo32
bcdedit /enum {current}Что зависит от Secure Boot?
От Secure Boot зависят три вещи. Во-первых, несколько современных античитов уровня ядра требуют, чтобы он был включён, и без него не дадут запустить игру — на практике это самая важная зависимость. Список игр меняется, поэтому проверяйте актуальное требование для своей игры, а не верьте посту годичной давности. Во-вторых, включённого Secure Boot ожидают некоторые функции безопасности Windows и некоторые корпоративные политики. В-третьих, он привязан к режиму загрузки: он существует только при установке в UEFI, поэтому любое решение насчёт CSM — это заодно решение насчёт Secure Boot.
Включать Secure Boot или выключать?
Найдите строку, которая подходит к вашей ситуации. Ответ снова и снова сводится к одному правилу: не отключайте требование игры, чтобы починить то, что оно, скорее всего, не ломало.
| Ваша ситуация | Что происходит на самом деле | Что делать |
|---|---|---|
| Secure Boot включён, и всё работает | Решать нечего | Ничего не трогайте. Запишите состояние, чтобы восстановить его после обновления BIOS |
| Игра не запускается и ссылается на Secure Boot | Античит его требует, а он выключен | Включите его. Если статус Unsupported, система установлена в legacy-режиме — это и есть настоящая проблема, которую нужно решать |
| В каком-то гайде советуют отключить его, чтобы заработала карта | Почти наверняка ошибка. Secure Boot не решает, будет ли определено PCIe-устройство | Сначала проверьте посадку, слот и цепочку Above 4G Decoding. Не отключайте требование игры наугад |
| Secure Boot State показывает Unsupported | Машина загружается в режиме legacy или CSM, поэтому функция недоступна | Решите, нужна ли вам вообще установка в UEFI. Конвертация диска — отдельная осознанная задача с резервной копией, а не щелчок переключателем |
| Вы его выключили, и теперь игра не запускается | Вы променяли требование игры на изменение, которое, скорее всего, ничего не дало | Включите его обратно, убедитесь, что игра запускается, и продолжайте искать причину исходной проблемы в другом месте |
| Вы хотите выключить его ради неподписанного драйвера | Это ровно тот случай, от которого Secure Boot и должен защищать, и это реальное снижение безопасности | Поймите, от чего отказываетесь, сначала проверьте, требует ли ваша игра Secure Boot, и не делайте этого на машине, которую используете для чего-либо личного |
Внимание
Чем вы жертвуете, отключая Secure Boot
Выключая Secure Boot, вы ослабляете единственную проверку, которая не даёт неподписанному компоненту запуститься раньше Windows, а в некоторых играх ещё и лишаетесь возможности играть. Включение ничего не стоит, если путь загрузки уже подписан и работает через UEFI, и может починить игру, которая не запускается. Отключение никогда не улучшает ваше положение перед античитом, так что тот, кто говорит, что с выключенным Secure Boot конфигурация безопаснее, понимает механизм с точностью до наоборот.
Прежде чем менять Secure Boot
- Вы посмотрели Secure Boot State и BIOS Mode в msinfo32 и записали оба значения
- Вы проверили, требует ли сейчас Secure Boot игра, в которую вы играете
- Вы исключили посадку, слот и цепочку зависимостей Above 4G Decoding как настоящую причину
- Вы знаете, как снова попасть в меню BIOS, если машина не загрузится
- У вас есть диск восстановления, или вы принимаете риск остаться без него
Частые вопросы о Secure Boot
Обнаруживает ли Secure Boot DMA-карту?
Нет: он проверяет подписи компонентов загрузки до того, как загрузится операционная система. PCIe-устройства он не проверяет и во время работы системы их не видит.
Моя игра требует Secure Boot. Можно ли всё равно пользоваться DMA-связкой?
Включённый Secure Boot сам по себе не мешает железу работать, так что эти требования не конфликтуют автоматически. Но и риск обнаружения он никак не снижает: этот риск зависит от качества прошивки, настройки и того, как вы играете, и никакая настройка BIOS его не убирает.
Почему Secure Boot State показывает Unsupported?
Почти всегда потому, что машина загружается в режиме legacy или CSM, а не в UEFI. Проверьте BIOS Mode в msinfo32: если там Legacy, включить Secure Boot не получится, пока это не изменится.
Сломает ли включение Secure Boot мою установку Windows?
Нет, если система установлена в UEFI и путь загрузки подписан. Если путь загрузки не подписан или установка legacy, машина может не загрузиться. Прежде чем менять настройку, проверьте BIOS Mode и продумайте, как будете откатываться.
Secure Boot и TPM — это одно и то же?
Нет. Secure Boot проверяет цепочку загрузки, а TPM — это чип, который хранит ключи и результаты измерений. Некоторые античиты и некоторые функции Windows требуют и то и другое, но это разные требования.
Источники
Порядок проверки состояния Secure Boot и таблица решений взяты из собственной работы команды в поддержке.
- 01Kernel DMA Protection (Microsoft Learn)
отдельная политика IOMMU, которая управляет доступом устройств к памяти, — то есть та задача, которую Secure Boot не решает
learn.microsoft.com
- 02TPM 2.0 and Secure Boot requirement (Activision Support)
требование TPM 2.0 и Secure Boot, заявленное самой Call of Duty
support.activision.com
- 03
Читать дальше
Не получилось? Откройте тикет в Discord
Все гайды