Invalid Signature Detected: Check Secure Boot Policy in Setup — как исправить при установке

Ошибка «Invalid Signature Detected. Check Secure Boot Policy in Setup» появляется при загрузке с установочной флешки и означает, что функция Secure Boot в UEFI отклонила цифровую подпись загрузчика — чаще всего это происходит при установке Windows 7, старых сборок Windows 10, Linux-дистрибутивов или при использовании неофициальных образов. Система просто блокирует запуск носителя, подпись которого не найдена в базе доверенных сертификатов прошивки.

Хорошая новость: это не аппаратная неисправность. Проблема решается настройкой BIOS/UEFI, корректной перезаписью загрузочной флешки или сменой режима загрузки. Ниже разберём причины появления сообщения и безопасные способы его устранения на ноутбуках и ПК разных производителей.

Что означает ошибка Invalid Signature Detected

Secure Boot — это механизм проверки подлинности загрузчика, встроенный в прошивку UEFI. Перед запуском любого загрузочного кода прошивка сверяет его цифровую подпись со списком доверенных сертификатов. Если подпись отсутствует в базе или не проходит проверку, загрузка блокируется, а пользователь видит сообщение «Invalid Signature Detected. Check Secure Boot Policy in Setup» — иногда с дополнением «Press any key to continue» или кодом ошибки.

Типичные сценарии, при которых возникает эта ошибка:

  • 💿 установка Windows 7 или старой сборки Windows 10 на современный компьютер с активным Secure Boot;
  • 🐧 загрузка с флешки с дистрибутивом Linux, загрузчик которого не подписан ключами Microsoft;
  • 🛠️ использование неофициальных сборок Windows или мультизагрузочных носителей с модифицированным загрузчиком;
  • 💾 запуск утилит восстановления, антивирусных LiveCD и средств диагностики с USB-носителя;
  • 🔄 загрузка после обновления прошивки UEFI, при котором сбросились или изменились настройки Secure Boot.

Важно понимать: сообщение указывает именно на политику проверки подписей, а не на повреждение флешки или жёсткого диска. Хотя некорректно записанный образ тоже может стать причиной — об этом ниже.

Быстрая диагностика перед изменением настроек

Прежде чем отключать Secure Boot, выполните пару простых проверок — иногда проблема решается без изменения политики безопасности.

Во-первых, убедитесь, что загрузочная флешка записана корректно и подходит под режим UEFI. Образ, записанный для устаревшего режима Legacy/CSM, может конфликтовать с Secure Boot. Во-вторых, проверьте, откуда взят образ: официальные ISO-файлы Windows, загруженные с сайта Microsoft, как правило, имеют корректную подпись и совместимы с Secure Boot. Проблемы чаще возникают с перепакованными сборками.

Также проверьте сам порт и носитель: подключите флешку напрямую к порту USB на материнской плате, минуя хабы и переднюю панель корпуса. Нестабильное чтение носителя иногда приводит к повреждению загрузчика и, как следствие, к ошибке проверки подписи.

📊 На каком этапе у вас появилась ошибка Invalid Signature Detected?
При загрузке с установочной флешки Windows
При загрузке Linux или LiveUSB
После обновления BIOS/UEFI
После замены диска или комплектующих

Как отключить Secure Boot в BIOS/UEFI

Основной способ устранения ошибки — временно отключить Secure Boot в настройках прошивки. Общий порядок действий выглядит так, хотя точные названия пунктов зависят от производителя и версии прошивки — сверяйтесь с документацией вашей модели.

  1. Перезагрузите компьютер и войдите в BIOS/UEFI: на большинстве ноутбуков и ПК это клавиша Del или F2, на некоторых моделях — F10, F12 или Esc. Точную клавишу подсказывает стартовый экран или инструкция к устройству.
  2. Найдите раздел Boot, Security или Authentication — расположение параметра Secure Boot различается у разных производителей.
  3. Переведите параметр Secure Boot в положение Disabled.
  4. Если параметр неактивен (серый), установите пароль администратора в разделе Security — на многих платах это разблокирует настройку.
  5. Сохраните изменения клавишей F10 и перезагрузитесь с флешки.

☑️ Чек-лист перед установкой с отключённым Secure Boot

Выполнено: 0 / 5
⚠️ Внимание: на некоторых ноутбуках (особенно HP и Lenovo) после отключения Secure Boot система может потребовать ввести код подтверждения, показанный на экране. Это штатная защита от случайного изменения настроек — просто введите цифры и нажмите Enter.

Если после отключения Secure Boot флешка всё равно не загружается, проверьте параметр OS Type или Boot Mode: на некоторых платах нужно дополнительно выбрать Other OS вместо Windows UEFI Mode. Эта настройка встречается не везде, поэтому ориентируйтесь на пункты меню вашей конкретной прошивки.

Параметры CSM и режим Legacy: когда они нужны

Для старых дистрибутивов и утилит, не поддерживающих UEFI-загрузку в принципе, одного отключения Secure Boot недостаточно. Требуется активировать модуль совместимости CSM (Compatibility Support Module) или переключить режим загрузки на Legacy.

Здесь есть важный нюанс: установка Windows в режиме Legacy/CSM на диск с разметкой MBR может помешать последующему обновлению до Windows 11, где Secure Boot и UEFI являются системными требованиями. Поэтому режим Legacy разумно использовать только как временную меру — например, для запуска сервисной утилиты, а не для постоянной установки современной ОС.

На ряде современных материнских плат и ноутбуков режим CSM полностью отсутствует — производители постепенно отказываются от него. Если пункта нет в меню, значит, прошивка его не поддерживает, и единственный путь — подготовить корректный UEFI-совместимый загрузочный носитель.

Что делать, если нужна установка Windows 7 на новый ПК

Windows 7 изначально не поддерживает Secure Boot, поэтому потребуется его отключение, а часто и включение CSM. Дополнительно в образ придётся интегрировать драйверы USB 3.0 и NVMe, иначе установщик не увидит клавиатуру, мышь или диск. Учтите, что на новейших платформах совместимость не гарантирована — производители чипсетов не выпускают драйверы под Windows 7.

Сравнение способов решения проблемы

Выбор метода зависит от того, что именно вы устанавливаете и насколько критична для вас защита Secure Boot. Сводная таблица поможет сориентироваться:

СпособКогда подходитВлияние на безопасность
Перезапись флешки под UEFI/GPTОфициальные образы Windows 10/11Secure Boot остаётся включённым
Отключение Secure BootLinux, старые сборки, сервисные утилитыЗащита временно снижается
Включение CSM/LegacyДистрибутивы без поддержки UEFIМаксимальное снижение защиты
Обновление прошивки UEFIОшибка появилась на ранее рабочей системеНе влияет, устраняет сбои прошивки

Ошибка после установки и возврат настроек

После успешной установки системы возникает закономерный вопрос: возвращать ли Secure Boot обратно? Для Windows 10 и Windows 11, установленных в режиме UEFI на GPT-диск, — однозначно да. Включённый Secure Boot защищает от подмены загрузчика вредоносным ПО, которому сложно обойти проверку подписи.

Если же система была установлена при отключённом Secure Boot в режиме Legacy, обратное включение может привести к невозможности загрузки — подпись загрузчика не пройдёт проверку. В этом случае оставьте настройки как есть либо переустановите систему корректным способом в режиме UEFI.

⚠️ Внимание: не включайте Secure Boot обратно «наугад», если не уверены, в каком режиме установлена система. Проверить режим можно в Windows: нажмите Win + R, введите msinfo32 и посмотрите строки «Режим BIOS» и «Состояние безопасной загрузки».

Бывает и обратная ситуация: ошибка Invalid Signature Detected начинает появляться на уже установленной системе после обновления прошивки, замены материнской платы или сброса настроек на заводские. Причина в том, что ключи Secure Boot вернулись к стандартным, а загрузчик системы (например, Linux с самоподписанным загрузчиком) им больше не соответствует. Решение то же — временно отключить Secure Boot либо заново зарегистрировать ключи загрузчика, если ваша ОС это поддерживает.

Если ничего не помогло

В редких случаях ошибка сохраняется даже после отключения Secure Boot. Тогда стоит последовательно проверить следующие моменты.

Первое — целостность образа. Сравните контрольную сумму скачанного ISO-файла с опубликованной на официальном сайте, если она там указана. Повреждённый при загрузке образ даёт непредсказуемые ошибки на этапе запуска установщика. Второе — сам носитель: попробуйте другую флешку, желательно от проверенного производителя, и запишите её на другом компьютере.

Третье — состояние прошивки. Сбросьте настройки UEFI на значения по умолчанию (пункт вроде Load Optimized Defaults), затем заново выполните настройку. Если доступно обновление прошивки на сайте производителя устройства, рассмотрите его установку — известные проблемы с Secure Boot иногда исправляются в новых версиях. Обновление прошивки выполняйте строго по официальной инструкции производителя, поскольку прерывание процесса может вывести устройство из строя.

Частые вопросы

Опасно ли отключать Secure Boot?

Само по себе отключение не вредит компьютеру, но снимает защиту от вредоносных загрузчиков. Для установки системы это допустимо, а после установки Windows в режиме UEFI защиту лучше включить обратно.

Почему пункт Secure Boot неактивен (серый) в BIOS?

Частая причина — не установлен пароль администратора UEFI. Назначьте его в разделе Security, настройка разблокируется. После завершения работ пароль можно снять. На некоторых платах дополнительно требуется переключить режим с UEFI на CSM.

Появится ли ошибка при установке Windows 11?

Официальный установочный носитель Windows 11 совместим с Secure Boot, поэтому при корректной записи флешки ошибки быть не должно. Если она возникает — вероятно, образ записан неправильно или модифицирован.

Можно ли установить Linux, не отключая Secure Boot?

Некоторые дистрибутивы (например, Ubuntu и Fedora) поставляются с подписанным загрузчиком и работают с включённым Secure Boot. Для остальных потребуется отключить проверку либо вручную зарегистрировать ключи через механизм MOK, если дистрибутив его поддерживает.

Ошибка появилась сама, без установки системы. Что делать?

Проверьте, не изменился ли порядок загрузки в UEFI — возможно, компьютер пытается стартовать с подключённого USB-носителя. Также вспомните, не обновлялась ли прошивка: после апдейта настройки Secure Boot могли сброситься на заводские.