Ошибка «Invalid Signature Detected. Check Secure Boot» — причины и решение

Сообщение «Invalid Signature Detected. Check Secure Boot Policy in Setup» появляется на чёрном экране до загрузки Windows и означает, что механизм Secure Boot отклонил цифровую подпись загрузчика операционной системы. Компьютер при этом не стартует вовсе или перезагружается в цикле, а доступ к рабочему столу получить невозможно.

Чаще всего сбой возникает после обновления BIOS, замены материнской платы или накопителя, установки второй ОС, сброса настроек UEFI к заводским значениям либо повреждения загрузочной записи. Хорошая новость: в подавляющем большинстве случаев проблема решается через настройки UEFI без переустановки системы и без потери данных.

Что означает эта ошибка

Secure Boot — функция спецификации UEFI, которая проверяет цифровую подпись каждого загружаемого компонента: загрузчика Windows, драйверов уровня ядра, сторонних EFI-приложений. Если подпись не совпадает с доверенными ключами, хранящимися в прошивке, запуск блокируется — именно об этом сообщает текст «Invalid Signature Detected».

Механизм защищает от руткитов и буткитов, но одновременно делает систему чувствительной к любым изменениям: неподписанный загрузчик Linux, модифицированный установочный носитель, устаревший загрузчик после восстановления из образа — всё это может вызвать отказ в запуске.

Типичные причины сбоя

Прежде чем что-то менять, полезно понять, какое событие предшествовало появлению ошибки — это сужает круг действий.

  • 🔄 Обновление или перепрошивка BIOS/UEFI, после которой сбросились ключи Secure Boot.
  • 🔌 Замена материнской платы, видеокарты или системного накопителя.
  • 💿 Загрузка с флешки, записанной в режиме, несовместимом с Secure Boot (например, MBR-образ сторонней утилиты).
  • 🐧 Установка дистрибутива Linux или утилит с неподписанным загрузчиком.
  • ⚙️ Ручное изменение настроек UEFI: переключение режима CSM/Legacy, сброс к заводским значениям.
  • 🛠️ Повреждение загрузочных файлов Windows после аварийного отключения питания.
📊 После какого события появилась ошибка Invalid Signature Detected?
Обновление или сброс BIOS
Установка Linux или второй ОС
Замена железа
Появилась сама, без видимых действий

Как войти в настройки UEFI

Все дальнейшие действия выполняются в оболочке UEFI Setup. На стационарных ПК вход обычно выполняется клавишей Del, на ноутбуках — F2, F10, F12 или Esc в зависимости от производителя. Клавишу нужно нажимать сразу после включения, до появления логотипа. Точную комбинацию для конкретной модели стоит уточнить в инструкции производителя — универсальной комбинации не существует.

Если ошибка появляется мгновенно и клавиша не успевает сработать, попробуйте полностью обесточить устройство на минуту, затем включить и сразу многократно нажимать нужную клавишу. На ноутбуках некоторых брендов есть отдельная сервисная кнопка для входа в BIOS.

Способ 1: временно отключить Secure Boot

Самый быстрый способ проверить, что причина именно в проверке подписи, — отключить Secure Boot и посмотреть, загрузится ли система. Это безопасная обратимая операция: настройку можно вернуть в любой момент.

Обычно параметр находится в разделе Boot, Security или Authentication — расположение зависит от версии прошивки. Переведите Secure Boot в состояние Disabled, сохраните изменения клавишей F10 и перезагрузитесь.

☑️ Проверка через отключение Secure Boot

Выполнено: 0 / 5
⚠️ Внимание: если на диске включено шифрование BitLocker, перед изменением настроек Secure Boot убедитесь, что у вас есть ключ восстановления BitLocker. После изменения конфигурации загрузки система может запросить его при старте.

Если после отключения Secure Boot Windows загрузилась нормально — диагноз подтверждён. Далее есть два пути: оставить Secure Boot выключенным (приемлемо для домашнего ПК) или восстановить корректную цепочку подписей и включить защиту обратно.

Способ 2: сброс и восстановление ключей Secure Boot

В меню Secure Boot многих плат есть пункты управления ключами: Key Management, Restore Factory Keys или Install Default Secure Boot Keys. Если ошибка появилась после сброса BIOS или обновления прошивки, ключи могли оказаться пустыми или повреждёнными — загрузка заводских значений решает проблему.

Порядок действий: установите режим Secure Boot в Standard (если стоит Custom), выполните Restore Factory Keys, затем снова включите Secure Boot и сохраните настройки. Названия пунктов различаются у ASUS, MSI, Gigabyte и ноутбучных платформ — ориентируйтесь на смысл: «восстановить стандартные ключи».

Способ 3: восстановление загрузчика Windows

Когда настройки UEFI в порядке, а ошибка остаётся, возможная причина — повреждённый загрузчик на скрытом EFI-разделе. Для восстановления понадобится установочная флешка Windows, созданная через официальный инструмент Media Creation Tool (такой носитель корректно подписан и проходит проверку Secure Boot).

Загрузитесь с флешки, выберите «Восстановление системы» → «Командная строка» и выполните пересоздание загрузочных записей:

bootrec /fixmbr

bootrec /fixboot

bootrec /rebuildbcd

bcdboot C:\Windows /s S: /f UEFI

В последней команде буквы могут отличаться: C:\Windows — путь к установленной системе, S: — буква EFI-раздела, которую предварительно назначают через diskpart. Если вы не уверены в разметке диска, ограничьтесь первыми тремя командами — они безопасны и часто достаточны.

Как найти EFI-раздел через diskpart

В командной строке введите diskpart, затем list volume. Раздел EFI обычно имеет файловую систему FAT32 и размер около 100–500 МБ. Назначьте ему букву: select volume N, затем assign letter=S. После этого можно выполнять bcdboot.

Сравнение способов решения

СпособКогда применятьРискСкорость
Отключение Secure BootБыстрая диагностика, загрузка сторонних ОСМинимальный (снижение защиты)2–3 минуты
Восстановление заводских ключейПосле сброса или обновления BIOSНизкий5 минут
Восстановление загрузчикаПовреждение загрузочных файловСредний (нужна точность с буквами разделов)15–30 минут
Обновление BIOSИзвестный баг прошивки конкретной ревизииПовышенный, строго по инструкции вендора10–20 минут
⚠️ Внимание: обновление BIOS выполняйте только файлом с официального сайта производителя вашей платы или ноутбука и при стабильном питании. Прерванная прошивка может вывести устройство из строя.

Особые случаи: Linux, вторые ОС и старые флешки

Загрузчики многих дистрибутивов Linux подписаны через прослойку shim, сертифицированную Microsoft, и работают с Secure Boot. Однако самосборные загрузчики, утилиты низкоуровневой диагностики и старые образы часто подписей не имеют. Для них единственный вариант — отключать Secure Boot на время использования либо регистрировать собственный ключ MOK, если дистрибутив это поддерживает.

Также проверьте режим CSM (Compatibility Support Module): включённый режим совместимости Legacy может конфликтовать с Secure Boot. Для Windows 10/11 в режиме UEFI рекомендуется отключать CSM и оставлять чистый UEFI-режим — это устраняет целый класс конфликтов подписей.

Часто задаваемые вопросы

Опасно ли работать с отключённым Secure Boot?

Для обычного домашнего использования риск умеренный: Secure Boot защищает в основном от загрузочных руткитов, которые встречаются редко. Однако при первой возможности защиту лучше вернуть, восстановив ключи или загрузчик.

Пропадут ли данные при сбросе ключей Secure Boot?

Нет. Операции с ключами затрагивают только настройки прошивки UEFI и не трогают содержимое диска. Исключение — диски с BitLocker: там может потребоваться ключ восстановления.

Ошибка появилась после обновления BIOS — что делать в первую очередь?

Зайдите в UEFI и выполните восстановление заводских ключей Secure Boot (Restore Factory Keys / Install Default Keys), затем убедитесь, что Secure Boot включён и режим CSM отключён.

Нужно ли переустанавливать Windows?

Практически никогда. Ошибка относится к цепочке загрузки, а не к самой системе. Переустановка оправдана лишь в редких случаях тотального повреждения EFI-раздела, когда не помогло восстановление через bcdboot.

Может ли ошибка указывать на неисправность диска?

Напрямую — нет, она говорит о проблеме подписи. Но если загрузчик повреждён из-за сбоев накопителя, стоит проверить его состояние (например, SMART) после восстановления загрузки.