Ошибка «Invalid signature detected. Check Secure Boot policy in setup» появляется сразу после выбора загрузочной флешки в Boot Menu и означает, что прошивка UEFI отклонила загрузчик накопителя, потому что его цифровая подпись отсутствует в базе доверенных сертификатов. Это не поломка флешки и не сбой ноутбука — так работает механизм Secure Boot, встроенный в современные материнские платы и ноутбуки ASUS, Acer, Lenovo, HP, Dell, MSI и других производителей.
Чаще всего с этим сообщением сталкиваются при установке Windows с накопителя, записанного неофициальным способом, при запуске Linux-дистрибутивов без подписанного загрузчика, а также при использовании мультизагрузочных утилит и Live-образов для диагностики. Ниже разберём, почему возникает ошибка, как безопасно отключить Secure Boot или обойти проверку подписи, и что делать, если настройки в BIOS заблокированы.
Почему UEFI отклоняет загрузку с флешки
Механизм Secure Boot — часть спецификации UEFI. Перед запуском любого загрузчика прошивка проверяет его цифровую подпись по базе доверенных ключей, хранящейся в NVRAM материнской платы. Если подпись не найдена или не совпадает, загрузка блокируется, а на экран выводится сообщение об ошибке подписи.
Типичные причины, из-за которых флешка не проходит проверку:
- 🔐 Образ записан утилитой, которая использует неподписанный загрузчик (некоторые версии Rufus в определённых режимах, мультизагрузочные сборки).
- 💿 На флешке находится Linux-дистрибутив или Live-утилита без поддержки Secure Boot.
- 🛠️ Используется самодельная или модифицированная сборка Windows, загрузчик которой не подписан Microsoft.
- ⚙️ В UEFI включён режим, при котором Secure Boot активен, но база ключей неполная или сброшена.
Важно понимать: само сообщение «Invalid signature detected» говорит лишь о проверке подписи, а не о том, что образ повреждён или содержит вредоносный код. Хотя риск при использовании непроверенных сборок действительно существует — об этом ниже.
Как отключить Secure Boot в BIOS/UEFI
Наиболее прямой способ устранить ошибку — временно отключить проверку подписи. Для этого нужно войти в настройки UEFI: при включении устройства нажмите клавишу входа в Setup (обычно Del, F2, F10 или Esc — точную клавишу подсказывает стартовый экран либо инструкция к конкретной модели).
Далее найдите раздел, связанный с безопасной загрузкой. В зависимости от производителя он располагается по-разному, но типичные пути выглядят так:
Security → Secure Boot → Secure Boot Control → Disabled
Boot → Secure Boot → Disabled
Authentication → Secure Boot → Disabled
После изменения параметра сохраните настройки клавишей F10 и подтвердите выход. Устройство перезагрузится, и загрузка с флешки должна пройти без сообщения об ошибке подписи.
☑️ Чек-лист перед отключением Secure Boot
⚠️ Внимание: если на диске установлена Windows 11 в режиме UEFI с включённым Secure Boot, отключение функции обычно не мешает запуску уже установленной системы, но некоторые функции защиты (например, измеренная загрузка) могут перестать работать. После завершения установки или обслуживания рекомендуется вернуть Secure Boot в исходное состояние.
Если пункт Secure Boot неактивен или заблокирован
Частая ситуация: нужная опция есть в меню, но она серая и не переключается. Причин несколько, и у каждой своё решение.
Во-первых, на многих ноутбуках изменение Secure Boot доступно только после установки пароля администратора BIOS. Найдите пункт вроде Set Supervisor Password в разделе Security, задайте пароль — и опция разблокируется. После настройки пароль можно снять, оставив поле пустым.
Во-вторых, на некоторых платах требуется перевести режим загрузки: если включён UEFI only с принудительной проверкой, попробуйте переключить OS Type с Windows UEFI Mode на Other OS — это часто эквивалентно отключению Secure Boot без явного пункта Disabled.
В-третьих, на устройствах с корпоративной прошивкой или включённым шифрованием BitLocker изменения могут быть ограничены политиками. В этом случае сначала приостановите BitLocker в работающей системе и сохраните ключ восстановления.
Перед любыми изменениями в UEFI сфотографируйте экраны настроек на смартфон — так вы сможете быстро вернуть исходную конфигурацию, если что-то пойдёт не так.
Альтернатива: перезаписать флешку правильно
Отключение Secure Boot — не единственный путь. Если флешка создавалась для установки Windows, корректнее перезаписать её так, чтобы загрузчик имел валидную подпись.
Для образов Windows используйте официальную утилиту Media Creation Tool от Microsoft — она формирует накопитель, полностью совместимый с Secure Boot. При использовании Rufus выбирайте схему раздела GPT и целевую систему UEFI (non CSM); в свежих версиях программы такой накопитель проходит проверку подписи.
Для Linux выбирайте дистрибутивы с подписанным загрузчиком shim — например, актуальные версии Ubuntu, Fedora или Debian официально поддерживают Secure Boot и загружаются без отключения проверки. Мелкие самосборные дистрибутивы и специализированные rescue-образы чаще всего подписи не имеют.
| Способ загрузочной флешки | Совместимость с Secure Boot | Комментарий |
|---|---|---|
| Media Creation Tool (Windows) | Полная | Официальный подписанный загрузчик |
| Rufus, режим GPT + UEFI | Обычно совместима | Зависит от версии утилиты и образа |
| Ubuntu / Fedora (официальные образы) | Полная | Используется подписанный shim |
| Мультизагрузочные сборки | Часто несовместимы | Неподписанные загрузчики |
| Самодельные / модифицированные сборки | Несовместимы | Требуется отключение Secure Boot |
Ошибка «Invalid signature detected» — это не неисправность, а срабатывание защиты Secure Boot. Устраняется либо отключением проверки подписи в UEFI, либо перезаписью флешки с подписанным загрузчиком.
Особенности на популярных ноутбуках
Хотя общая логика одинакова, расположение настроек различается. На ноутбуках ASUS параметр обычно находится в разделе Security → Secure Boot, при этом может потребоваться переключение OS Type. На Acer опция Secure Boot становится доступной только после установки пароля администратора — это давняя особенность их прошивок.
На Lenovo ищите пункт в разделе Security или Boot, на HP — в System Configuration → Boot Options, где заодно может понадобиться отключить Fast Boot, чтобы успеть войти в меню загрузки. На материнских платах MSI и Gigabyte настройки Secure Boot сгруппированы в подразделах Settings → Advanced → Windows OS Configuration или аналогичных.
Точные названия пунктов зависят от версии прошивки конкретной модели, поэтому при расхождениях сверяйтесь с руководством производителя вашего устройства. Если плата давно не обновлялась, иногда помогает обновление BIOS до актуальной версии — в новых ревизиях меню бывает переработано.
Что делать, если после отключения Secure Boot флешка всё равно не грузится
Проверьте, виден ли накопитель в списке загрузочных устройств UEFI. Перезапишите образ заново — возможно, запись была повреждена. Попробуйте другой USB-порт (предпочтительно USB 2.0 на старых платах). Убедитесь, что разметка флешки соответствует режиму загрузки: GPT для UEFI, MBR для Legacy. Проверьте сам образ через контрольную сумму, если она опубликована на сайте источника.
Безопасность: стоит ли беспокоиться о подписи
Secure Boot защищает от подмены загрузчика вредоносным кодом — так называемых буткитов. Поэтому сам факт ошибки подписи при использовании скачанной с неофициального ресурса сборки Windows — повод насторожиться, а не просто техническая помеха.
Если образ получен из официального источника (сайт Microsoft, официальные зеркала дистрибутивов Linux), отключение Secure Boot на время установки безопасно. Если же флешка записана из торрент-сборки неизвестного автора, лучше отказаться от её использования вовсе, а не отключать защиту ради сомнительного образа.
⚠️ Внимание: после завершения установки или обслуживания верните Secure Boot в положение Enabled. Постоянная работа с отключённой проверкой подписи снижает защищённость системы от атак на ранней стадии загрузки.
Если устанавливаете Windows 11, после включения Secure Boot обратно проверьте состояние функции в системе: нажмите Win+R и выполните команду msinfo32 — в строке «Состояние безопасной загрузки» должно стоять «Вкл».
Часто задаваемые вопросы
Можно ли убрать ошибку, не заходя в BIOS?
Да, если перезаписать флешку с загрузчиком, имеющим валидную цифровую подпись — например, через официальную Media Creation Tool для Windows или используя дистрибутив Linux с поддержкой Secure Boot. Тогда проверка пройдёт успешно, и менять настройки UEFI не потребуется.
Отключение Secure Boot удалит данные с диска?
Нет, само по себе изменение этой настройки не затрагивает содержимое накопителей. Однако если на системном диске включено шифрование BitLocker, изменение параметров загрузки может вызвать запрос ключа восстановления при следующем старте — заранее сохраните ключ и при необходимости приостановите защиту.
Почему ошибка появляется только с одной флешкой, а с другой всё нормально?
Потому что проверяется подпись загрузчика, записанного на конкретном накопителе. Флешка, созданная официальной утилитой, проходит проверку, а накопитель с неподписанным загрузчиком — нет. Сама USB-флешка как устройство здесь ни при чём.
Пункт Secure Boot есть, но не переключается — что делать?
На многих ноутбуках (особенно Acer) нужно сначала задать пароль администратора BIOS в разделе Security. Также проверьте параметр OS Type — переключение с Windows UEFI Mode на Other OS часто эквивалентно отключению проверки подписи.
Опасно ли навсегда оставить Secure Boot выключенным?
Критической угрозы это не создаёт, и многие системы годами работают так. Однако защита от подмены загрузчика перестаёт действовать, а некоторые функции и обновления Windows могут ожидать включённый Secure Boot. Оптимально — включить проверку обратно после завершения работ.