Ошибка Secure Boot Violation — как исправить?
При очередном включении ПК или ноутбука с Windows 11/10 или другой операционной системы, либо при попытке загрузки с загрузочной флешки, некоторые пользователи могут увидеть сообщение об ошибке с заголовком «Secure Boot Violation». Текст ошибки может отличаться: «The system found unauthorized changes on the firmware, operating system or drivers», «Invalid signature detected» и другие.
В этой инструкции подробно о возможных причинах ошибки и способах её исправить в различных ситуациях. Примечание: если вы столкнулись с ошибкой после недавнего обновления или сброса БИОС/UEFI для ранее исправно работавшей с Безопасной загрузкой (Secure Boot) Windows 11, вероятнее всего вам пригодится вторая часть инструкции.
Причины ошибки и варианты решения

Ошибки Secure Boot Violation связаны с тем, что при включенной безопасной загрузке (Secure Boot) загрузка с данного накопителя невозможна, так как загрузчик не содержит необходимой подписи. В некоторых случаях ошибка может появляться даже если всего день назад всё исправно работало. Возможные примеры ситуаций, при которых можно столкнуться с рассматриваемой ошибкой:
- Пользователь хотел включить безопасную загрузку в БИОС, но установленная система её не поддерживает (используется загрузчик, не являющейся доверенным с «точки зрения» UEFI).
- Ошибка из-за несоответствия подписей EFI-загрузчика Windows 11/10 на диске и разрешенными подписями в DB UEFI, связано с истечением срока действия сертификатов Microsoft Windows Production PCA 2011 в 2026 году и переходом на Windows UEFI CA 2023. Может происходить после сброса/обновления БИОС. Решение подробно рассмотрено в отдельном разделе инструкции ниже.
- В БИОС/UEFI включена опция Secure Boot, но вы используете загрузочную флешку, которая не может работать с этой опцией, так как использует недоверенный загрузчик.
- Были сброшены параметры БИОС/UEFI, из-за чего был выбран другой накопитель для загрузки, изменились параметры режима загрузки (UEFI/Legacy), включилась ранее отключенная опция Secure Boot.
- После сброса или обновления БИОС могли обновиться (или быть удалены добавленные ОС) ключи безопасности.
- Были подключены новые накопители: USB, SSD, HDD, компьютер «пробует» загрузиться с них.
- Для загрузочной флешки Ventoy — отдельная инструкция по ошибке Verification failed: 0x1A Security Violation.
- Редко — были изменены загрузочные файлы Windows или другой ОС, вручную или вредоносным ПО, повреждены данные на диске из-за ошибок файловой системы, были установлены неподписанные драйверы устройств.
В базовом варианте обычно достаточно выполнить следующие шаги:
- Зайдите в БИОС/UEFI, обычно это клавиша F2 на ноутбуке или Del на ПК, но возможны и другие варианты.
- Убедитесь, что в параметрах загрузки (обычно — вкладка Boot) установлено верное устройство загрузки, если это не так — измените его. В случае Windows выберите «Windows Boot Manager» (при условии, что такой пункт присутствует), а не конкретный диск, сохраните настройки БИОС (обычно F10) и перезагрузитесь, проверьте, была ли решена проблема. Может иметь смысл отключить ненужные съемные накопители.
- Проверьте, решает ли проблему отключение Secure Boot в БИОС (установите значение параметра в Disabled, обычно где-то на вкладке «Security»). Подробнее в статье (только нужно будет сделать наоборот): Как включить безопасную загрузку Secure Boot.

- Если отключение Secure Boot помогло и речь идёт о загрузке уже установленной Windows, но требуется обратно включить эту функцию, возможно, сработает отключение проверки цифровой подписи драйверов.
- Проверьте, исчезает ли ошибка, если включить режим загрузки Legacy (CSM) вместо UEFI. Актуально в случае отсутствия пункта «Windows Boot Manager» при выборе вариантов загрузки. В некоторых случаях включение Legacy выглядит как выбор ОС между Windows и «Other OS» — следует выбрать Other OS.

- Можно попробовать удалить ключи защиты в разделе Key management или аналогичном в БИОС, а затем создать их заново. Пункты могут называться по-разному в различных версиях БИОС.
Истечение срока действия сертификатов безопасной загрузки
Несмотря на то, что для многих пользователей будут актуальны решения, представленные далее в инструкции, в 2026 году самым актуальным фактором, вызывающим появление ошибки Secure Boot Violation, является истечение сроков действия сертификатов безопасной загрузки Microsoft Windows Production PCA 2011, которые использовались до сих пор.
В связи с отзывом указанного сертификата Windows 11 автоматически, в фоновом режиме с помощью Центра обновлений выполняет следующие действия:
- Добавляет новые сертификаты Windows UEFI CA 2023 в список разрешённых (DB) в UEFI
- Если первый этап выполнен успешно (или указанные сертификаты уже присутствуют в списке разрешённых (могут добавляться в обновлениях БИОС/UEFI производителем или изначально присутствовать на новых материнских платах), обновляет файлы загрузчика новыми, подписанными с помощью Windows UEFI CA 2023.
Как это может приводить к ошибкам Secure Boot Violation, а также некоторые дополнительные нюансы:
- Если в UEFI вашей материнской платы не содержится Windows UEFI CA 2023 от производителя, при этом эти сертификаты были успешно добавлены в DB самой Windows, то после сброса ключей Secure Boot в UEFI (или сброса CMOS/БИОС) вы можете получить следующую ситуацию: загрузчик подписан новым сертификатом, в то время как в UEFI он отсутствует в списке разрешённых. Результат — рассматриваемая ошибка.
- По истечении срока действия сертификата Microsoft Windows Production PCA 2011 он может быть помещён в базу данных запрещённых (DBX) в UEFI самой Windows или при обновлении БИОС от производителя (на момент написания статьи этого не происходило). Если при этом загрузчик подписан старым сертификатом вы получите то же сообщение об ошибке.
- Использование опции «Use Windows UEFI CA 2023» в Rufus создаёт накопитель, подписанный новым сертификатом: при его отсутствии в списке DB в UEFI вы не сможете загрузиться с такой флешки с включенной опцией Secure Boot. Некоторые актуальные образы Windows 11 со сторонних сайтов также имеют загрузчики, подписанные новыми сертификатами.
- Перемещение диска с ОС между разными компьютерами также может приводить к «Secure Boot Violation» из-за указанного фактора.
Большинство обращений пользователей по проблеме в последние месяцы связаны с первым фактором: поломкой работы Secure Boot после сброса БИОС или очистки ключей Secure Boot.
Способы это исправить:
- Простой (и самый правильный) вариант для материнских плат, которые продолжают получать обновления БИОС: зайдите на официальный сайт производителя материнской платы и проверьте, доступны ли обновления БИОС, особенно те, в описании которых есть указание на Windows UEFI CA 2023. При наличии — загрузите и установите, строго следуя инструкциям производителя (процедура потенциально опасна, будьте внимательны). После этого загрузка с включенной опцией Secure Boot станет возможна.
- Использовать официальный инструмент SecureBootRecovery.efi от Майкрософт — он вернёт сертификаты Windows UEFI CA 2023 в список доверенных.
- Отключить Secure Boot, если функция вам не требуется.
- Вручную подменить файлы загрузчика на разделе EFI на подписанные нужными сертификатами (действия будут описаны далее).
Если вы решите пойти третьим путём, учитывайте следующие моменты:
- Все действия описаны для Windows 11, которая уже установлена на диске, ранее исправно загружалась с включенной опцией Secure Boot, но после каких-то действий, приводящих к сбросу ключей безопасной загрузки в UEFI стала сообщать о Secure Boot Violation.
- Выполнение действий требует некоторых навыков и понимания выполняемых команд, всё под вашу ответственность.
Шаги по замене файлов загрузчика на подписанные нужным сертификатом (проверено на Windows 11 25H2, в дальнейшем могут быть изменения):
- Загрузите компьютер с отключенной функцией Secure Boot.
- Запустите Терминал Windows (Windows PowerShell) от имени администратора (можно использовать меню по правому клику на кнопке «Пуск», после чего выполните следующие команды:
mountvol z: /s ([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("z:\EFI\boot\bootx64.efi")).Issuer mountvol z: /dПосле выполнения второй команды обратите внимание на параметр «CN». Если там указано Windows UEFI CA 2023, судя по всему, проблема именно в том, что загрузчик подписан новым сертификатом, а UEFI о нём «не знает».
- Примечание: если для проверки подписи использовать команду PowerShell Get-AuthenticodeSignature вы можете получить сведения о подписи, отличающиеся от тех, что выдаёт команда на первом шаге. Однако, происходит это не из-за фактического наличия второй подписи (Dual Signature), а потому что PowerShell проверяет подпись по каталогам безопасности и видит старую подпись системы для файла (не ту, что фактически вшита в файле .efi).
- Выполните команду
([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("C:\Windows\Boot\EFI\bootmgfw.efi")).Issuerи обратите внимание на то же самое поле. Если там указано Microsoft Windows Production PCA 2011 — отлично, это — резервная копия файла загрузчика, подписанная старым сертификатом, которую можно использовать. - Для замены файлов загрузчика по порядку используйте команды PowerShell (Внимание: рекомендую предварительно создать загрузочную флешку с дистрибутивом Windows или WinPE, она пригодится для восстановления загрузки, если что-то пойдет не так):
mountvol z: /s Rename-Item z:\EFI\boot\bootx64.efi bootx64.efi.bak Copy-Item C:\Windows\Boot\EFI\bootmgfw.efi z:\EFI\boot\bootx64.efi Rename-Item z:\EFI\Microsoft\Boot\bootmgfw.efi bootmgfw.efi.bak Copy-Item C:\Windows\Boot\EFI\bootmgfw.efi z:\EFI\Microsoft\Boot\bootmgfw.efi mountvol z: /d

- Закройте окно терминала (PowerShell) и перезагрузите компьютер, при перезагрузке зайдите в UEFI и включите Secure Boot. Если всё прошло удачно, загрузка будет выполнена успешно с включенной безопасной загрузкой.
Если замена файлов загрузчика привела к ошибкам при загрузке (не связанным с Secure Boot), загрузитесь с загрузочной флешки или WinPE, после чего выполните следующие действия (пример для установочной флешки):
- Нажмите клавиши Shift+F10 (иногда — Shift+Fn+F10) прямо в программе установки, это откроет командную строку.
- По порядку выполните следующие команды, заменив N в третьей команде на номер раздела с загрузчиком (EFI, FAT32, обычно — 100-300 Мб):
diskpart list volume select volume N assign letter=Z exit del z:\EFI\boot\bootx64.efi ren z:\EFI\boot\bootx64.efi.bak bootx64.efi del z:\EFI\Microsoft\Boot\bootmgfw.efi ren z:\EFI\Microsoft\Boot\bootmgfw.efi.bak bootmgfw.efi
- Закройте программу установки, снова установите загрузку с Windows Boot Manager в UEFI. Это не решит проблему с Secure Boot Violation, но вернёт вас к исходному состоянию загрузчика, с которого вы начинали.
Если ваша ситуация с ошибкой Secure Boot Violation отличается от приведённых в статье, опишите её в деталях в комментариях ниже, я постараюсь помочь.




ксения
здравствуйте! не получается включить секьюрити бут, помогите пожалуйста(
Ответить
Dmitry
Здравствуйте.
Прежде всего убедитесь, что система установлена в режиме UEFI, а поддержка загрузки Legacy (CSM) в биосе полностью выключена.
Ответить
Пав
Добрый день
MSI click bios
Не позволяет поменять boot mode на CSM (горит серым) при откл Sec boot не загружается винда а пишет ошибку. Подскажите как решить эту проблему.
заранее спасибо
11 про винда
Ответить
Dmitry
Здравствуйте.
1. А какую ошибку выдаёт при отключении Secure Boot?
2. Учитывайте, что даже если вы включите CSM, то Windows не загрузится (если она установлена в UEFI режиме, что скорее всего так и есть).
Биос посмотреть негде мне, но гугл подсказывает, что там есть зависимость возможности включения/отключения CSM от настройки Windows 10 WHQL Support в разделе Settings — Advanced — Windows OS Configuration
Ответить
Лео
День бодрый. Ноут asus x509fa — вот такая вот песнь вылезла. В биосе секьюре бут отключен, CSM-настойки не наблюдаются вообще.
каких-то иных костылей в системе не видно.
Cтоит win 10Pro.
Ответить
Dmitry
Здравствуйте.
Странно. По описанию похоже, что Secure Boot всё-таки включён (иначе как бы не с чего этой ошибке вылезать). Это при загрузке с локального диска или флешки?
Ответить
Ольга
Добрый день. Secure Boot отключила надпись не появляется. Но компьютер не грузится, на рабочем столе тёмный экран с надписью Acer…
Ответить
Dmitry
Здравствуйте.
А изначально проблема после чего возникла и как вообще вся ситуация с самого начала выглядела?
Ответить
Ольга
Система начала обновляться. На экране было написано не выключать компьютер. Но дети его выключили.
И появилась это ошибка
Ответить
Саргис
Здравствуйте.
Система Windows 7 Ultimate x64.
Мат. плата ASUS P8H77-V 2012 года.
С включенным Security Boot (а точнее с опцией > OS type = Windows UEFI Mode) Windows 7 не запускается, выдается описанное в вашей статье сообщение «The system found unauthorized changes…».
С отключенным Security Mode система запускается. Но только если CSM включен. Если же CSM выключать, т. е. чисто UEFI-шный режим загрузки (как я понимаю), то Windows сразу не запускается, а вместо этого система автоматически включает обратно CSM, о чем сообщает на экране American Megatrends и после чего (по нажатию F2) Windows запускается.
Системный диск размечен как GPT (был сконвертирован в него из MBR с помощью EaseUS Partition Master).
Скажите, Windows 7 вообще поддерживает Secure Boot? Мне стоит разбираться, почему он с ним не запускается?
И почему Windows 7 не может запуститься с отключенным CSM? Ведь диск размечен как GPT и система запускается в режиме UEFI, зачем же ей тогда CSM?
Ответить
Dmitry
Здравствуйте.
Secure Boot, насколько мне известно, не поддерживала, хотя в теории с UEFI-загрузчиком официальным, а он существует, возможно и будет (но тут точно не скажу, не экспериментировал в этом плане с 7-кой)
Что касается ситуации с загрузкой тут вообще не ясно. Если диск имеет таблицу разделов GPT, то:
1. Для загрузки в UEFI режиме должен быть и раздел EFI (FAT32) с загрузчиком где-то, а в вашем случае не ясно, есть ли он: не уверен, что EaseUS это «устроил».
2. Одновременно, в режиме Legacy (CSM) загрузка с GPT диска работать не должна.
Потому поведение до конца не ясно, где-то что-то упущено. Возможно, у вас несколько физических дисков (и системный диск и диск с загрузчиком — это разные диски), может еще что-то. Тут бы увидеть всю конфигурацию разделов. А если я прав про несколько дисков, можете проверить, будет ли происходить хоть какая-то загрузка, независимо от режима, если оставить лишь тот, где система.
Ответить
Иван
Добрый день. После отключения Secure Boot, CSM стал гореть серым. И после этого компьютер вообще престал включатся. Не могу ни в биос, ни загрузится винда. Хотел переустановить винду с флешки. Загрузку с флешки не получилось переключить.
Ответить
Dmitry
Здравствуйте.
Не совсем ясно: прям нельзя в БИОС зайти? Это никак не должно зависеть от вкл/выкл Secure Boot, то есть я бы для начала попробовал несколько раз снова. Не получится — сбросить БИОС, вынув батарейку на 10-15 минут, либо с помощью CLR_CMOS
Ответить
Алексей
Добрый день. Подскажите пожалуйста, материнская плата ASRock Z790 PG RIPTIDE LGA 1700
Функция secure boot была активна, но не используется.
Я попробовал выполнить
Установить ключи безопасной загрузки по умолчанию, но теперь комп не загружается с включенным secure boot выходит ошибка invalide signature detected.
Если secure boot отключить, все работает. Но мне он нужен активированным. Как решить проблему?
Ответить
Dmitry
Здравствуйте.
По описанию похоже, что в загрузчике вашей ОС невалидная с точки зрения Secure Boot подпись. Там обычный загрузчик и обычная Windows у вас? Не какие-то модификации или множественные ОС?
Ответить
Максим
Здравствуйте! Что делать если хочу поиграть в CS2 на платформе FACEIT, но на ней требуется включение Secure boot. Делаю все по инструкции (у меня материнская плата Msi) — UEFI, secure boot enabled, custom, maximum. При этом выходя в систему выходит ошибка secure boot violation image is unsigned or certificate is invalid! Invalid signature detected. Check Secure Boot policy in setup. Как сделать так чтобы и secure boot включен был и я в систему выйти мог?
Ответить
Dmitry
Здравствуйте.
Такая ошибка говорит о том, что у вас что-то с подписью в загрузчике. Возможно, у вас там не одна операционка, возможно, Windows устанавливали с какого-то сомнительного источника. Издалека сложно сказать, но общая суть в том, что чтобы Secure Boot работал, загрузчик Windows должен быть подписан соответствующей подписью (и когда с оригинального образа ставим обычно это так и есть).
Ответить
Максим
Есть какие то решения проблемы?
Ответить
Dmitry
Я бы наверное попробовал либо загрузчик заново перезаписать (см. «восстановление загрузчика» ) либо вовсе Windows переустановить.
Ответить
Павел
А если всё выше указанное не помогает? включая переустановку системы.
Ответить
Dmitry
Здравствуйте.
Ну как минимум отключение Secure Boot должно срабатывать.
А так на что следует смотреть:
1. Оригинальный ли образ (если нет, могут быть проблемы).
2. Если вдруг у вас в UEFI отозваны сертификаты безопасной загрузки CA2011, используйте опцию включения CA2023 в Rufus при создании загрузочной флешки.
Ответить
Dima
Здравствуйте столкнулся с такой проблемой вчера secure boot violation image is unsigned or certificate is invalid! Invalid signature detected. Check Secure Boot policy in setup, (до этого секьюр бут работал) . Я включал пк сигнала на монитор не было решил зажать кнопку на корпусе для перезагрузки когда включился вылезло окно какое то биоса (не помню что там было) я что то нажал, после с включенным секьюр бут в систему перестало заходить. Так же когда выключил секьюр бут и зашел в систему у меня была ошибка пин кода и пришлось создать новый. Подскажите как решить эту проблему так как мне он нужен для Faceit. Пробовал перезаписать загрузчик через bcdboot не помогало, обновлял ключи секьюр бута, все равно не помогало ошибка сохранялась.
Ответить
Dmitry
Здравствуйте.
Без доступа к железу я могу только гадать, но потенциально возможен такой вариант:
1. Сейчас Windows 11 сама обновляет сертификаты безопасной загрузки и загрузчик из-за того что ранее использовавшийся истекает летом (добавляет в список доверенных).
2. Каким-то образом ключи у вас были сброшены, а загрузчик — уже подписанный новым сертификатом.
Что можно попробовать: из этой статьи https://remontka.pro/secure-boot-certificates-updated-ca-2023-windows/ шаги в разделе Установка Windows UEFI CA 2023 и подписанного загрузчика
Но сначала можно попробовать проверить верность гипотезы: выполнить шаг 3 и то что изображено на шаге 5-м, чтобы посмотреть, что за подписи у нас и где есть или отсутствуют.
Ответить
vadim
Здравствуйте, возникла проблема с Secure Boot Validation invalid signature detected. Check Secure Boot Policy in setup до этого Secure Boot работал (11 windows) попробовал ваши гайды сбрасывал ключи до заводских не помогло та же ошибка но Secure Boot перестал работать именно после включения TPM (intel ptt) мне нужно для valorant при выключении Secure Boot пк включается и стабильно работает. (спасибо)
Ответить
Dmitry
Здравствуйте.
А БИОС/UEFI попутно случайно не сбрасывали? Или ключи Secure Boot?
Там просто сейчас (я пока не осветил в статье, но кратко касался вот здесь: https://remontka.pro/secure-boot-certificates-updated-ca-2023-windows/ ) ситуация такая, что: старые сертификаты безопасной загрузки отзываются вот прям этим летом, Windows 11 автоматом в фоне добавляет в доверенные сертификаты в UEFI новые, а также меняет загрузчик на подписанный новыми сертификатами.
Результат: если мы сбросим БИОС или ключи в UEFI, в списке доверенных этот сертификат исчезнет, а в загрузчике — всё так же останется.
Варианты есть попробовать (но под вашу ответственность, если понимаете, что делаете):
1. Проверить есть ли обновления БИОС для вашего устройства с информацией о добавлении сертификатов CA2023. Если есть, установить, тогда ключи будут жестко зашиты (а не добавлены самой Windows) и после сброса теряться не будут.
2. стандартно через bcdboot восстановить загрузчик https://remontka.pro/fix-bootloader-windows-11/ — по состоянию на позавчера (специально тестировал при аналогичной картине) метод перезаписывает загрузчик со старыми сертификатами
Ответить
vadim
Здравствуйте, я чистил ключи использовал restore keys по нужде потому что я не мог перенести его в состояние enable после сброса ключей я мог включать компьютер и secure boot был включен и можно было пользоватся но после включения TPM 2.0 возникла такая ошибка возникла не летом а под конец мая этого года может еще в чем то проблема
(спасибо)
Ответить
Чучарика
Здравствуйте, та же проблема, появлилась спонтанно, я ничего не трогал не пользовался пк 3 дня и выскочила данная ошибка. Все перепробовал не помогает, материнка китайская amentmen x99 , что делать secure boot нужен для игр
Ответить
Dmitry
Здравствуйте.
Попробуйте перезаписать загрузчик с помощью bcdedit. https://remontka.pro/fix-bootloader-windows-11/#cmd (в 10-ке точно так же) а потом включить Secure Boot
Ответить
Чучира
а если нет ефи в биосе и поможет ли обновление биоса ? мне скинул производитель
Ответить
Dmitry
Может помочь по идее, попробуйте (строго следуя рекомендациям производителя по обновлению).
Ответить
Чучира
Спасибо большое, обожаю вас, 2 недели не мог решить, помогло с повершеллом команды
Ответить
Влад
Здравствуйте, изначально у меня secure boot нормально работал, но высвечивалось предупреждение от «безопасность Windows» решил его исправить, в итоге выбрал «Install Default secure boot keys» для этого пришлось так же устанавливать пароль, после Install удалил пароль. вкл пк и высветилась
«secure boot invalid signature detected check secure boot policy in setup»
Если я переведу secure boot в Disabled то пк норм вкл, но мне бы обратно его в Enabled. Полез я туда куда не следовало
Ответить
Dmitry
Здравствуйте.
Вторая часть инструкции как раз про вашу ситуацию. Windows обновила загрузчик и добавила новые подписи в разрешенные, результат — загрузчик новый, а ключей новых уже нет после сброса.
Ответить
Влад
Спасибо большое, пусть теперь эта фигня дальше горит желтый (предупреждением), я туда больше не полезу
Ответить
Глеб
Скажите пожалуйста, поменял термопасту на ПК и вылезла эта ошибка но у меня нету выхода на рабочий стол и кнопки ок по середине ошибки, что делать в таком случае?
Ответить
Dmitry
Здравствуйте.
Чтобы загрузиться вам потребуется в UEFI (БИОС) зайти и отключить Secure Boot для начала.
Видимо, отключали батарейку, сбросились настройки, потерялись новые сертификаты.
Ответить
Дасти
Приветствую! Имеет ли смысл продолжение обновления, с Вашей точки зрения, (Виндовс 10, UEFI прошивка последняя, ноут Леново Б590) если:
[System.Text.Encoding]:: ASCII.GetString ((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’ — True
[System.Text.Encoding]:: ASCII.GetString ((Get-SecureBootUEFI KEK).bytes) -match ‘Microsoft Corporation KEK 2K CA 2023’ — False» ?
Ответить
Dmitry
Здравствуйте.
Смотря что вы имеете в виду под «продолжение обновления»)
Так, в принципе, всё у вас должно работать с загрузчиком, подписанным новыми сертификатами.
Ответить