چرا غیرفعال کردن قابلیت Secure Boot ویندوز در سال ۲۰۲۶ خطرناک است؟

چرا غیرفعال کردن قابلیت Secure Boot ویندوز در سال ۲۰۲۶ خطرناک است؟

غیرفعال کردن قابلیت Secure Boot (بوت امن) سال‌ها یکی از راهکارهای رایج برای حل مشکلات سخت‌افزاری، نصب توزیع‌های لینوکس یا اجرای ابزارهای بوتیبل بوده است. با این حال، در سال ۲۰۲۶ مایکروسافت در حال انجام یک به‌روزرسانی زیرساختی بزرگ و جایگزینی گواهی‌های امنیتی قدیمی است که غیرفعال کردن این ویژگی را به اقدامی بسیار ریسک‌پذیر تبدیل می‌کند.

انقضای گواهی‌های ۱۵ ساله Secure Boot

سیستم Secure Boot پیش از شروع به کار ویندوز فعال می‌شود. فریم‌ور UEFI رایانه شما پایگاه داده‌ای از گواهی‌ها و امضاهای دیجیتال مورد اعتماد را نگه می‌دارد تا اصالت نرم‌افزارهای مرحله بوت را تایید کند. بسیاری از این گواهی‌ها از زمان ویندوز ۸ (سال ۲۰۱۱) بدون تغییر باقی مانده بودند و اکنون زمان انقضای ۱۵ ساله آن‌ها فرا رسیده است.

گواهی Microsoft Corporation KEK CA 2011 در ۲۴ ژوئن ۲۰۲۶ و گواهی Microsoft UEFI CA 2011 در ۲۷ ژوئن ۲۰۲۶ منقضی شده‌اند. گواهی سوم یعنی Microsoft Windows Production PCA 2011 که برای امضای لودر بوت ویندوز استفاده می‌شود نیز در ۱۹ اکتبر ۲۰۲۶ منقضی خواهد شد. مایکروسافت گواهی‌های جدیدی را که در سال ۲۰۲۳ صادر شده‌اند، برای جایگزینی آن‌ها آماده کرده است.

پیامدهای امنیتی و لزوم روشن نگه داشتن Secure Boot

انقضای این گواهی‌ها باعث متوقف شدن ناگهانی بوت سیستم‌های قدیمی نمی‌شود، اما کامپیوترهایی که گواهی‌های جدید را دریافت نکنند، دیگر قادر به دریافت آپدیت‌های پایگاه داده Secure Boot، اصلاحات امنیتی مراحل اولیه بوت و ابزارهای مقابله با بدافزارها نخواهند بود. این موضوع به‌ویژه برای مقابله با تهدیداتی مانند بوت‌کیت BlackLotus (شناسه CVE-2023-24932) که از لودرهای بوت آسیب‌پذیر سوءاستفاده می‌کند، اهمیت بالایی دارد.

چگونه وضعیت انتقال گواهی‌ها را بررسی کنیم؟

مایکروسافت فرآیند انتقال به گواهی‌های جدید را از طریق Windows Update آغاز کرده است. کاربران ویندوز ۱۱ می‌توانند وضعیت این انتقال را در مسیر Windows Security > Device security مشاهده کنند. در این بخش مشخص می‌شود که آیا آپدیت گواهی‌ها با موفقیت انجام شده یا به دلیل مشکلات سازگاری موقتاً متوقف شده است.

برای بیشتر سیستم‌ها، بهترین راهکار روشن نگه داشتن قابلیت Secure Boot، به‌روزرسانی مداوم ویندوز و در صورت نیاز، نصب آپدیت‌های فریم‌ور (BIOS/UEFI) ارائه شده توسط سازنده سخت‌افزار است.