Select a UEFI file as trusted for executing: что это и как использовать

Строка Select a UEFI file as trusted for executing появляется в BIOS, когда включён режим Secure Boot и система предлагает вручную указать UEFI-файл, которому разрешено выполняться при загрузке. Чаще всего с этим пунктом сталкиваются владельцы ноутбуков Acer, HP и некоторых моделей Lenovo при попытке установить Linux, загрузиться с флешки или запустить нестандартный загрузчик — ноутбук отказывается грузиться и выводит сообщение вроде «Secure Boot Violation» или «Default Boot Device Missing».

Дословно фраза переводится как «выбрать UEFI-файл как доверенный для выполнения». Это не ошибка, а штатный механизм безопасности: прошивка UEFI проверяет цифровую подпись каждого загрузчика перед запуском, и файлы без подписи Microsoft или производителя блокируются. Пункт позволяет вручную добавить конкретный файл .efi в список доверенных — после этого Secure Boot перестаёт его блокировать.

Что такое Secure Boot и причём здесь UEFI-файлы

Secure Boot — функция спецификации UEFI, которая проверяет цифровые подписи загрузчиков операционной системы до их запуска. Если подпись отсутствует в базе доверенных ключей прошивки, загрузка останавливается. Так компьютер защищается от буткитов — вредоносного кода, внедряющегося на этапе загрузки.

Любой загрузчик в среде UEFI — это файл с расширением .efi, лежащий на скрытом разделе EFI System Partition (ESP). У Windows это обычно bootmgfw.efi, у дистрибутивов Linux — shimx64.efi или grubx64.efi. Когда вы добавляете файл через пункт Select a UEFI file as trusted for executing, его хеш заносится в базу доверенных прошивки.

Когда появляется этот пункт и зачем он нужен

Опция становится видимой в разделе Security или Boot BIOS только при выполнении двух условий: включён Secure Boot и установлен Supervisor Password (пароль администратора BIOS). Без пароля производители блокируют изменение ключей безопасности — таково требование к реализации Secure Boot.

Типичные ситуации, где без этого пункта не обойтись:

  • 🐧 Установка дистрибутива Linux, загрузчик которого не подписан ключом Microsoft.
  • 💾 Загрузка с самосборной загрузочной флешки или диагностических утилит в формате UEFI.
  • 🔧 Восстановление загрузчика после того, как раздел ESP был пересоздан вручную.
  • 💻 Запуск альтернативных загрузчиков вроде rEFInd на ноутбуке с активным Secure Boot.
⚠️ Внимание: добавляйте в доверенные только те .efi-файлы, происхождение которых вам точно известно. Доверие непроверенному загрузчику фактически отключает защиту Secure Boot для этого файла.

Как добавить UEFI-файл в доверенные: пошагово

Точные названия меню зависят от производителя и версии прошивки, поэтому сверяйтесь с документацией своей модели. Общий порядок на ноутбуках Acer, где этот пункт встречается чаще всего, выглядит так:

  • 🔑 Войдите в BIOS и на вкладке Security задайте Set Supervisor Password — без него опции Secure Boot неактивны.
  • 📂 Откройте пункт Select an UEFI file as trusted for executing — появится браузер устройств.
  • 🗂️ Выберите устройство (флешку или HDD0), затем пройдите по пути EFI → папка загрузчика → нужный файл .efi.
  • ✏️ Придумайте имя для записи (оно появится в меню загрузки) и подтвердите добавление — на вопрос Do you wish to add this file to allowable database? ответьте Yes.
  • 💾 Сохраните изменения через Exit Saving Changes и перезагрузитесь.

☑️ Проверка перед добавлением .efi-файла

Выполнено: 0 / 4

После перезагрузки добавленная запись появится в списке загрузки (клавиша вызова Boot Menu зависит от модели). Если файл не виден в браузере BIOS, проверьте, что накопитель отформатирован в FAT32 — прошивка UEFI штатно читает только эту файловую систему.

Альтернативы: отключение Secure Boot и режим Legacy

Добавление файла вручную — не единственный путь. Сравните доступные варианты:

СпособБезопасностьКогда уместен
Добавить .efi как доверенныйВысокая — доверен только один файлПостоянная работа с Linux или кастомным загрузчиком
Отключить Secure BootСниженная — проверка подписей выключена полностьюРазовая загрузка с неподписанного носителя
Режим Legacy/CSMНизкая, плюс потеря функций UEFIТолько для старых систем без поддержки UEFI
Использовать подписанный shimВысокаяMainstream-дистрибутивы Linux с поддержкой Secure Boot

Самый безопасный вариант — добавить конкретный файл как доверенный, а не отключать Secure Boot целиком. Так защита продолжает работать для всех остальных загрузчиков, включая потенциально вредоносные.

📊 Зачем вам понадобился пункт Select a UEFI file as trusted?
Установка Linux
Загрузка с флешки
Восстановление загрузчика Windows
Просто изучаю BIOS

Типичные проблемы и их решения

Пункт неактивен или отсутствует. Почти всегда причина — не задан Supervisor Password. Установите его, сохраните настройки, снова войдите в BIOS — опция должна разблокироваться. После завершения настройки пароль можно снять, задав пустое значение.

Файл добавлен, но загрузка не идёт. Возможные причины: выбран не тот .efi (например, 32-битный вместо 64-битного), раздел ESP повреждён или запись в Boot Menu стоит ниже другого устройства. Проверьте порядок загрузки на вкладке Boot и поднимите добавленную запись выше.

⚠️ Внимание: если ноутбук после манипуляций перестал видеть диск в списке загрузки, не спешите переустанавливать систему. Часто помогает повторное добавление штатного файла bootmgfw.efi с раздела ESP через тот же пункт BIOS.
Где лежат .efi-файлы в Windows

На скрытом разделе ESP (FAT32, обычно 100 МБ) загрузчик Windows находится по пути EFI\Microsoft\Boot\bootmgfw.efi. У Linux-дистрибутивов — EFI\ubuntu\shimx64.efi или EFI\BOOT\BOOTX64.EFI на установочной флешке.

Стоит ли вообще отключать Secure Boot

Для обычной работы с Windows Secure Boot лучше оставить включённым — это реальный барьер против загрузочных руткитов, а не декоративная функция. Отключение оправдано лишь временно: на этапе установки несовместимой системы или диагностики.

Если вы регулярно работаете с Linux, правильная стратегия — использовать дистрибутив с подписанным shim-загрузчиком либо один раз добавить его .efi в доверенные. Постоянно выключенный Secure Boot — это осознанный компромисс, к которому стоит прибегать только понимая риски.

Частые вопросы

Это вирус или ошибка — строка Select a UEFI file as trusted for executing?

Нет. Это штатный пункт BIOS для управления базой доверенных загрузчиков Secure Boot. Он не сигнализирует о неисправности.

Почему пункт серый и не нажимается?

Необходимо установить Supervisor Password на вкладке Security. Без пароля администратора BIOS производители блокируют изменение настроек Secure Boot.

Безопасно ли добавлять файл как доверенный?

Да, если файл получен из проверенного источника — например, с официального установочного образа Linux. Добавлять неизвестные .efi-файлы из интернета не следует.

Чем это отличается от отключения Secure Boot?

Добавление файла открывает исключение только для одного загрузчика, а отключение Secure Boot снимает проверку подписей со всех файлов сразу, что заметно снижает защиту.

После добавления файла ноутбук всё равно не грузится. Что делать?

Проверьте порядок загрузки на вкладке Boot, убедитесь, что выбран правильный .efi-файл, и что накопитель отформатирован в FAT32. Если проблема сохраняется, временно отключите Secure Boot и проверьте, загружается ли система без него.