Invalid Signature Detected на платах Gigabyte: причины и исправление ошибки Secure Boot

Сообщение «Invalid Signature Detected. Check Secure Boot Policy in Setup» появляется на экранах компьютеров с материнскими платами Gigabyte сразу после включения и блокирует загрузку операционной системы. Это предупреждение генерирует механизм Secure Boot: прошивка UEFI проверила цифровую подпись загрузчика и не нашла её в базе доверенных ключей, поэтому отказалась запускать систему.

Чаще всего ошибка возникает после сброса BIOS к заводским настройкам, обновления прошивки, замены видеокарты или накопителя, а также при попытке загрузиться с установочной флешки, записанной без поддержки UEFI. Хорошая новость в том, что оборудование при этом не повреждено — проблема решается настройками BIOS за несколько минут. Ниже разберём причины и безопасные способы устранения.

Как работает Secure Boot и почему возникает ошибка

Secure Boot — это функция стандарта UEFI, которая проверяет цифровые подписи загрузчиков и драйверов ещё до старта операционной системы. Прошивка сравнивает подпись загрузчика с базами ключей: PK (Platform Key), KEK (Key Exchange Keys), db (разрешённые подписи) и dbx (запрещённые подписи). Если подпись не находится в разрешённой базе или находится в запрещённой, загрузка останавливается.

На платах Gigabyte типичные триггеры ошибки выглядят так:

  • 🔑 Сброс BIOS или обновление прошивки очистили базу ключей Secure Boot — режим включён, но ключей нет.
  • 💿 Загрузочная флешка записана в режиме MBR/Legacy, а Secure Boot требует UEFI-загрузчика с подписью.
  • 🖥️ Установлена старая видеокарта или плата расширения с Legacy Option ROM, несовместимым с Secure Boot.
  • ⚙️ Включён режим CSM (Compatibility Support Module), конфликтующий с политикой Secure Boot.
  • 🐧 Установлен дистрибутив Linux, загрузчик которого не подписан ключами из базы UEFI.

Первый шаг: войдите в BIOS Setup

Чтобы добраться до настроек, нажимайте клавишу Del сразу после включения компьютера — на платах Gigabyte это стандартный способ входа в BIOS Setup. Если клавиатура USB и система не успевает её инициализировать, попробуйте нажимать Del многократно с момента подачи питания.

После входа переключитесь в расширенный режим клавишей F2 (на большинстве плат Gigabyte интерфейс открывается в упрощённом виде). Дальнейшие настройки находятся на вкладке Boot — именно там расположен раздел Secure Boot. Обратите внимание: точные названия пунктов и их расположение могут отличаться в зависимости от модели платы и версии прошивки, поэтому при расхождениях сверяйтесь с руководством к конкретной плате.

Способ 1: восстановить заводские ключи Secure Boot

Наиболее частая причина ошибки — включённый Secure Boot при пустой базе ключей. Такое происходит после сброса настроек (Load Optimized Defaults) или обновления BIOS: режим остаётся активным, но ключи стираются. Решение — загрузить стандартные ключи обратно.

Порядок действий:

  • 📂 Откройте вкладку Boot и перейдите в подменю Secure Boot.
  • 🔄 Найдите пункт типа Restore Factory Keys или Install default Secure Boot keys и активируйте его.
  • ✅ Убедитесь, что параметр Secure Boot установлен в Enabled, а режим — Standard (не Custom без ключей).
  • 💾 Сохраните настройки клавишей F10 и подтвердите перезагрузку.

☑️ Восстановление ключей Secure Boot на Gigabyte

Выполнено: 0 / 5

После перезагрузки Windows с оригинальным загрузчиком должна стартовать нормально — её подпись есть в стандартной базе Microsoft, которую прошивка восстановила. Если ошибка сохранилась, переходите к следующим способам.

Способ 2: временно отключить Secure Boot

Если вам нужно загрузиться с флешки, установить Linux или запустить систему с неподписанным загрузчиком, Secure Boot можно отключить. Это безопасная обратимая операция, однако она снижает защиту от bootkit-угроз, поэтому после завершения работы режим стоит вернуть.

На платах Gigabyte отключение выполняется там же: Boot → Secure Boot → Enabled/Disabled. На некоторых версиях прошивки, чтобы переключатель стал доступен, сначала нужно установить режим Custom или задать пароль администратора BIOS. После смены параметра сохранитесь через F10.

⚠️ Внимание: если Windows установлена с включённым Secure Boot и диск размечен в GPT, отключение режима обычно не мешает загрузке. Но обратное не всегда верно: система, установленная в Legacy-режиме с MBR-разметкой, после включения Secure Boot загружаться не будет. Перед изменениями зафиксируйте текущие настройки фотографией экрана.
📊 Что предшествовало появлению ошибки на вашем ПК?
Сброс или обновление BIOS
Установка нового оборудования
Загрузка с флешки
Ошибка появилась сама по себе

Способ 3: проверить режим CSM и формат загрузочного носителя

CSM (Compatibility Support Module) обеспечивает совместимость со старыми загрузчиками. Когда CSM включён, плата может пытаться грузиться в Legacy-режиме, что конфликтует с Secure Boot — отсюда и сообщение о недействительной подписи. Проверьте на вкладке Boot параметр CSM Support: для работы Secure Boot он должен быть отключён (Disabled).

Отдельный сценарий — загрузочная флешка. Если ошибка возникает только при старте с USB-носителя, вероятная причина в том, что флешка записана для Legacy-загрузки. Пересоздайте её с выбором схемы раздела GPT и целевой системы UEFI — такие параметры предлагают популярные утилиты записи. Либо временно отключите Secure Boot, как описано выше.

⚠️ Внимание: отключение CSM на системе, где Windows установлена в Legacy-режиме, приведёт к тому, что диск перестанет определяться как загрузочный. Если после смены настройки система не стартует, верните прежнее значение — это полностью обратимо.

Способ 4: обновление BIOS и сброс настроек

Если ключи восстановлены, а ошибка остаётся, возможна программная проблема самой прошивки. Производители периодически выпускают обновления BIOS, в которых исправляют логику работы Secure Boot и совместимость с новым оборудованием. Обновление BIOS выполняйте только файлом, скачанным с официального сайта Gigabyte строго для вашей модели платы и её аппаратной ревизии — прошивка от другой ревизии может вывести плату из строя.

На многих платах Gigabyte есть функция Q-Flash, позволяющая обновить прошивку прямо из BIOS с USB-накопителя. Точная процедура описана в руководстве к конкретной модели — следуйте ей, не прерывая процесс. После обновления настройки сбрасываются к заводским, поэтому ключи Secure Boot нужно будет восстановить заново по инструкции из третьего раздела.

Что делать, если плата не даёт зайти в BIOS

Отключите все USB-устройства, кроме клавиатуры, и повторите попытку. Если не помогает — выключите ПК, извлеките батарейку CMOS на несколько минут или замкните контакты CLR_CMOS согласно руководству платы. Это сбросит настройки BIOS к заводским, и вход по Del снова заработает.

Сравнение способов решения

Выбор метода зависит от сценария, в котором появилась ошибка. Сводная таблица поможет сориентироваться:

СценарийРекомендуемый способРиск
Ошибка после сброса BIOSВосстановление заводских ключейМинимальный
Загрузка с установочной флешкиПерезапись флешки в UEFI-режиме или отключение Secure BootНизкий
Установка LinuxОтключение Secure Boot или дистрибутив с подписанным загрузчикомНизкий
Ошибка после замены видеокартыОтключение CSM, проверка GOP-совместимости картыСредний
Ничего не помогаетОбновление BIOS через Q-FlashТребует строгого следования инструкции

Когда стоит обратиться к специалисту

Если после восстановления ключей, отключения Secure Boot и обновления прошивки ошибка продолжает появляться, возможны более глубокие проблемы: повреждение данных загрузчика на диске, неисправность накопителя или сбой микросхемы прошивки. В таком случае разумно проверить диск на другом компьютере или обратиться в сервис.

Не пытайтесь перепрошивать микросхему BIOS программатором самостоятельно без опыта — ошибка при такой процедуре окончательно выведет плату из строя. Диагностика в сервисном центре обойдётся дешевле замены материнской платы.

Часто задаваемые вопросы

Опасно ли отключать Secure Boot?

Отключение снижает защиту от вредоносных загрузчиков (bootkit), но для домашнего ПК при аккуратной работе в сети риск невелик. После установки системы или завершения работы с флешкой режим рекомендуется включить обратно.

Ошибка появилась после обновления BIOS — что делать?

Обновление сбрасывает базу ключей. Зайдите в Boot → Secure Boot и выполните восстановление заводских ключей, затем сохраните настройки через F10. В большинстве случаев этого достаточно.

Можно ли установить Windows 11 с отключённым Secure Boot?

Windows 11 официально требует включённый Secure Boot и TPM 2.0. Установка без него возможна обходными путями, но корректнее восстановить ключи и включить режим — тогда система пройдёт проверку требований штатно.

Флешка не загружается даже с отключённым Secure Boot. Почему?

Проверьте, как записан носитель: для UEFI-загрузки нужна схема раздела GPT и файловая система, поддерживаемая прошивкой (обычно FAT32 для загрузочного раздела). Также попробуйте другой USB-порт и выберите флешку вручную через загрузочное меню (на платах Gigabyte обычно вызывается клавишей F12).

Отличаются ли настройки на разных платах Gigabyte?

Да. Расположение пунктов и их названия зависят от серии платы (Aorus, Gaming, UD и других) и версии прошивки. Общая логика — вкладка Boot и раздел Secure Boot — сохраняется, но при расхождениях ориентируйтесь на руководство к конкретной модели с официального сайта производителя.