Сообщение «Invalid Signature Detected. Check Secure Boot Policy in Setup» появляется на чёрном экране до загрузки Windows и означает, что механизм Secure Boot отклонил цифровую подпись загрузчика операционной системы. Компьютер при этом не стартует вовсе или перезагружается в цикле, а доступ к рабочему столу получить невозможно.
Чаще всего сбой возникает после обновления BIOS, замены материнской платы или накопителя, установки второй ОС, сброса настроек UEFI к заводским значениям либо повреждения загрузочной записи. Хорошая новость: в подавляющем большинстве случаев проблема решается через настройки UEFI без переустановки системы и без потери данных.
Что означает эта ошибка
Secure Boot — функция спецификации UEFI, которая проверяет цифровую подпись каждого загружаемого компонента: загрузчика Windows, драйверов уровня ядра, сторонних EFI-приложений. Если подпись не совпадает с доверенными ключами, хранящимися в прошивке, запуск блокируется — именно об этом сообщает текст «Invalid Signature Detected».
Механизм защищает от руткитов и буткитов, но одновременно делает систему чувствительной к любым изменениям: неподписанный загрузчик Linux, модифицированный установочный носитель, устаревший загрузчик после восстановления из образа — всё это может вызвать отказ в запуске.
Типичные причины сбоя
Прежде чем что-то менять, полезно понять, какое событие предшествовало появлению ошибки — это сужает круг действий.
- 🔄 Обновление или перепрошивка BIOS/UEFI, после которой сбросились ключи Secure Boot.
- 🔌 Замена материнской платы, видеокарты или системного накопителя.
- 💿 Загрузка с флешки, записанной в режиме, несовместимом с Secure Boot (например, MBR-образ сторонней утилиты).
- 🐧 Установка дистрибутива Linux или утилит с неподписанным загрузчиком.
- ⚙️ Ручное изменение настроек UEFI: переключение режима CSM/Legacy, сброс к заводским значениям.
- 🛠️ Повреждение загрузочных файлов Windows после аварийного отключения питания.
Как войти в настройки UEFI
Все дальнейшие действия выполняются в оболочке UEFI Setup. На стационарных ПК вход обычно выполняется клавишей Del, на ноутбуках — F2, F10, F12 или Esc в зависимости от производителя. Клавишу нужно нажимать сразу после включения, до появления логотипа. Точную комбинацию для конкретной модели стоит уточнить в инструкции производителя — универсальной комбинации не существует.
Если ошибка появляется мгновенно и клавиша не успевает сработать, попробуйте полностью обесточить устройство на минуту, затем включить и сразу многократно нажимать нужную клавишу. На ноутбуках некоторых брендов есть отдельная сервисная кнопка для входа в BIOS.
Способ 1: временно отключить Secure Boot
Самый быстрый способ проверить, что причина именно в проверке подписи, — отключить Secure Boot и посмотреть, загрузится ли система. Это безопасная обратимая операция: настройку можно вернуть в любой момент.
Обычно параметр находится в разделе Boot, Security или Authentication — расположение зависит от версии прошивки. Переведите Secure Boot в состояние Disabled, сохраните изменения клавишей F10 и перезагрузитесь.
☑️ Проверка через отключение Secure Boot
⚠️ Внимание: если на диске включено шифрование BitLocker, перед изменением настроек Secure Boot убедитесь, что у вас есть ключ восстановления BitLocker. После изменения конфигурации загрузки система может запросить его при старте.
Если после отключения Secure Boot Windows загрузилась нормально — диагноз подтверждён. Далее есть два пути: оставить Secure Boot выключенным (приемлемо для домашнего ПК) или восстановить корректную цепочку подписей и включить защиту обратно.
Способ 2: сброс и восстановление ключей Secure Boot
В меню Secure Boot многих плат есть пункты управления ключами: Key Management, Restore Factory Keys или Install Default Secure Boot Keys. Если ошибка появилась после сброса BIOS или обновления прошивки, ключи могли оказаться пустыми или повреждёнными — загрузка заводских значений решает проблему.
Порядок действий: установите режим Secure Boot в Standard (если стоит Custom), выполните Restore Factory Keys, затем снова включите Secure Boot и сохраните настройки. Названия пунктов различаются у ASUS, MSI, Gigabyte и ноутбучных платформ — ориентируйтесь на смысл: «восстановить стандартные ключи».
Способ 3: восстановление загрузчика Windows
Когда настройки UEFI в порядке, а ошибка остаётся, возможная причина — повреждённый загрузчик на скрытом EFI-разделе. Для восстановления понадобится установочная флешка Windows, созданная через официальный инструмент Media Creation Tool (такой носитель корректно подписан и проходит проверку Secure Boot).
Загрузитесь с флешки, выберите «Восстановление системы» → «Командная строка» и выполните пересоздание загрузочных записей:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
bcdboot C:\Windows /s S: /f UEFI
В последней команде буквы могут отличаться: C:\Windows — путь к установленной системе, S: — буква EFI-раздела, которую предварительно назначают через diskpart. Если вы не уверены в разметке диска, ограничьтесь первыми тремя командами — они безопасны и часто достаточны.
Как найти EFI-раздел через diskpart
В командной строке введите diskpart, затем list volume. Раздел EFI обычно имеет файловую систему FAT32 и размер около 100–500 МБ. Назначьте ему букву: select volume N, затем assign letter=S. После этого можно выполнять bcdboot.
Сравнение способов решения
| Способ | Когда применять | Риск | Скорость |
|---|---|---|---|
| Отключение Secure Boot | Быстрая диагностика, загрузка сторонних ОС | Минимальный (снижение защиты) | 2–3 минуты |
| Восстановление заводских ключей | После сброса или обновления BIOS | Низкий | 5 минут |
| Восстановление загрузчика | Повреждение загрузочных файлов | Средний (нужна точность с буквами разделов) | 15–30 минут |
| Обновление BIOS | Известный баг прошивки конкретной ревизии | Повышенный, строго по инструкции вендора | 10–20 минут |
⚠️ Внимание: обновление BIOS выполняйте только файлом с официального сайта производителя вашей платы или ноутбука и при стабильном питании. Прерванная прошивка может вывести устройство из строя.
Особые случаи: Linux, вторые ОС и старые флешки
Загрузчики многих дистрибутивов Linux подписаны через прослойку shim, сертифицированную Microsoft, и работают с Secure Boot. Однако самосборные загрузчики, утилиты низкоуровневой диагностики и старые образы часто подписей не имеют. Для них единственный вариант — отключать Secure Boot на время использования либо регистрировать собственный ключ MOK, если дистрибутив это поддерживает.
Также проверьте режим CSM (Compatibility Support Module): включённый режим совместимости Legacy может конфликтовать с Secure Boot. Для Windows 10/11 в режиме UEFI рекомендуется отключать CSM и оставлять чистый UEFI-режим — это устраняет целый класс конфликтов подписей.
Часто задаваемые вопросы
Опасно ли работать с отключённым Secure Boot?
Для обычного домашнего использования риск умеренный: Secure Boot защищает в основном от загрузочных руткитов, которые встречаются редко. Однако при первой возможности защиту лучше вернуть, восстановив ключи или загрузчик.
Пропадут ли данные при сбросе ключей Secure Boot?
Нет. Операции с ключами затрагивают только настройки прошивки UEFI и не трогают содержимое диска. Исключение — диски с BitLocker: там может потребоваться ключ восстановления.
Ошибка появилась после обновления BIOS — что делать в первую очередь?
Зайдите в UEFI и выполните восстановление заводских ключей Secure Boot (Restore Factory Keys / Install Default Keys), затем убедитесь, что Secure Boot включён и режим CSM отключён.
Нужно ли переустанавливать Windows?
Практически никогда. Ошибка относится к цепочке загрузки, а не к самой системе. Переустановка оправдана лишь в редких случаях тотального повреждения EFI-раздела, когда не помогло восстановление через bcdboot.
Может ли ошибка указывать на неисправность диска?
Напрямую — нет, она говорит о проблеме подписи. Но если загрузчик повреждён из-за сбоев накопителя, стоит проверить его состояние (например, SMART) после восстановления загрузки.