Ошибка Invalid Signature Detected. Check Secure Boot Policy in Setup появляется на чёрном экране вместо загрузки Windows и означает, что механизм Secure Boot отклонил цифровую подпись загрузчика операционной системы. Чаще всего это происходит после сброса настроек BIOS, замены материнской платы, обновления прошивки UEFI или подключения диска с другого компьютера, когда база доверенных ключей не содержит подписи текущего загрузчика.

Проблема относится к программным и в подавляющем большинстве случаев решается без ремонта — корректной настройкой параметров Secure Boot в BIOS/UEFI. Ниже разберём, почему возникает ошибка, как безопасно её устранить и когда стоит подозревать аппаратную причину.

Что означает эта ошибка и как работает Secure Boot

Secure Boot — это функция стандарта UEFI, которая проверяет цифровую подпись загрузчика ОС до его запуска. Если подпись не найдена в базе доверенных сертификатов (db) или присутствует в списке отозванных (dbx), прошивка блокирует загрузку и выводит сообщение о недействительной подписи. Это защита от руткитов и загрузочных вирусов, а не признак неисправности.

Ошибка становится следствием рассинхронизации между содержимым ключей Secure Boot и реальным загрузчиком на диске. Типичные триггеры:

  • 🔑 Сброс настроек BIOS к заводским — ключи могли вернуться в исходное состояние, не совместимое с текущей установкой Windows.
  • 💽 Диск с Windows перенесён с другого ПК или после замены материнской платы.
  • 🔄 Обновление прошивки UEFI, изменившее политику проверки подписей.
  • 🐧 Попытка загрузки Linux-дистрибутива или неподписанного загрузочного носителя при включённом Secure Boot.
  • ⚙️ Ручное удаление или повреждение ключей Platform Key (PK) в настройках BIOS.
💡

Ошибка Invalid Signature Detected — это срабатывание защиты Secure Boot, а не поломка диска. Данные на накопителе при этом обычно не повреждены.

Первая проверка: режим загрузки и порядок устройств

Прежде чем менять политику Secure Boot, убедитесь, что система загружается в правильном режиме. Если диск размечен под UEFI (GPT), а BIOS переключился в режим CSM/Legacy, загрузчик может не распознаваться корректно. Зайдите в настройки BIOS (обычно клавиша Del или F2 при включении — точную клавишу смотрите на экране POST или в инструкции к вашей плате) и проверьте раздел Boot.

Обратите внимание на порядок загрузки: первым устройством должен стоять Windows Boot Manager, а не сам диск или USB-носитель. Если в списке присутствует флешка или внешний диск, отключите их и попробуйте загрузиться снова — иногда ошибку вызывает именно неподписанный загрузочный носитель, оставленный в порту.

💡

Если ошибка появилась сразу после подключения нового устройства (USB-флешки, внешнего диска, второго SSD), отключите его и перезагрузитесь — возможно, BIOS пытается загрузиться именно с него.

Как отключить Secure Boot для диагностики

Самый быстрый способ проверить гипотезу — временно отключить Secure Boot. Пункт обычно находится в разделе Security или Boot настроек BIOS и называется Secure Boot или Secure Boot Control. Переведите его в состояние Disabled, сохраните изменения клавишей F10 и перезагрузитесь.

Если Windows загрузилась — причина подтверждена: подпись загрузчика не проходила проверку. Дальше есть два пути: оставить Secure Boot выключенным (рабочий, но менее защищённый вариант) или восстановить корректные ключи и включить функцию обратно. Учтите, что некоторые функции Windows (например, требования Windows 11) и отдельные античит-системы ожидают включённый Secure Boot.

⚠️ Внимание: точные названия пунктов меню отличаются у производителей — ASUS, MSI, Gigabyte, ASRock и OEM-вендоры (Dell, HP, Lenovo) используют разную структуру BIOS. Если пункта Secure Boot не видно, проверьте, не требуется ли сначала установить пароль администратора BIOS или переключиться в расширенный режим настроек. Сверяйтесь с документацией вашей модели.
📊 На каком этапе появилась ошибка Invalid Signature Detected?
Сразу после сборки ПК или замены платы
После сброса/обновления BIOS
После установки второй ОС или Linux
Без видимых причин, работало и перестало

Восстановление ключей Secure Boot

Если вы хотите оставить защиту включённой, нужно привести ключи в рабочее состояние. В большинстве UEFI есть опция восстановления заводских ключей — ищите пункты вида Restore Factory Keys, Install Default Secure Boot Keys или Key Management в разделе Secure Boot. После установки ключей по умолчанию подпись стандартного загрузчика Windows обычно проходит проверку.

Порядок действий в общем виде выглядит так:

☑️ Восстановление Secure Boot

Выполнено: 0 / 5

После включения Secure Boot с восстановленными ключами перезагрузите систему дважды: первая загрузка подтверждает работоспособность, вторая — стабильность настроек. Если ошибка вернулась, возможно, повреждён сам загрузчик Windows, а не только политика ключей.

Что такое PK, KEK, db и dbx

Platform Key (PK) — главный ключ владельца платформы, контролирует остальные. KEK — ключи обмена, которыми подписываются обновления баз данных. db — база разрешённых подписей (сюда входит сертификат Microsoft для загрузчика Windows). dbx — список отозванных подписей. Если PK удалён, Secure Boot переходит в режим Setup Mode и фактически не защищает систему.

Восстановление загрузчика Windows

Когда ключи в порядке, а ошибка сохраняется, вероятная причина — повреждённый или пересозданный загрузчик на системном разделе EFI. Для восстановления понадобится установочная флешка Windows той же версии. Загрузитесь с неё, выберите «Восстановление системы» → «Командная строка» и выполните пересоздание загрузочных записей:

bootrec /fixmbr

bootrec /fixboot

bootrec /rebuildbcd

bcdboot C:\Windows /s S: /f UEFI

Буква системного раздела EFI (в примере S:) может отличаться — её назначают вручную через diskpart, смонтировав раздел EFI. Если вы не уверены в структуре разделов, ограничьтесь первыми тремя командами или воспользуйтесь автоматическим «Восстановлением при загрузке» из того же меню установщика.

⚠️ Внимание: команды bootrec и bcdboot изменяют загрузочную конфигурацию. Перед выполнением убедитесь, что работаете с нужным диском, особенно если в системе несколько накопителей. Ошибочная запись загрузчика на другой диск потребует дополнительного восстановления.

Сравнение способов решения

СпособКогда применятьСложностьРиски
Отключение Secure BootБыстрая диагностика, Linux, неподписанные загрузчикиНизкаяСнижение защиты от буткитов
Восстановление заводских ключейОшибка после сброса BIOS или замены платыНизкаяМинимальные
Проверка порядка загрузкиWindows Boot Manager не первый в спискеНизкаяОтсутствуют
Восстановление загрузчикаКлючи в порядке, но ошибка сохраняетсяСредняяТребует установочной флешки
Обновление прошивки UEFIИзвестная ошибка конкретной ревизии BIOSСредняяСбой при прошивке может вывести плату из строя

Начинайте с простых обратимых шагов — порядка загрузки и сброса ключей — и переходите к восстановлению загрузчика только если они не помогли. Обновление прошивки имеет смысл, когда производитель платы прямо указывает исправление проблем с Secure Boot в описании версии BIOS.

💡

В большинстве случаев ошибку решают два действия: восстановление заводских ключей Secure Boot и установка Windows Boot Manager первым в порядке загрузки.

Когда стоит подозревать аппаратную причину

Если настройки BIOS не сохраняются между перезагрузками — слетают дата, время и параметры Secure Boot — вероятная причина в разряженной батарейке CR2032 на материнской плате. Её замена недорога и выполняется за несколько минут при обесточенном ПК. После замены заново настройте дату, порядок загрузки и Secure Boot.

Реже встречаются сбои микросхемы флеш-памяти BIOS или повреждение системного раздела EFI из-за неисправности SSD. Признак последнего — ошибки чтения диска, пропадание накопителя из BIOS и сбои при проверке chkdsk. В такой ситуации сначала скопируйте важные данные, загрузившись с Live-носителя, и только потом занимайтесь восстановлением загрузки.

⚠️ Внимание: если ошибка появляется на корпоративном ноутбуке с паролем BIOS, не пытайтесь сбрасывать его самостоятельно — обратитесь к системному администратору организации. Самостоятельный сброс может нарушить корпоративные политики шифрования (BitLocker) и привести к потере доступа к данным.

FAQ: частые вопросы

Опасна ли ошибка Invalid Signature Detected для данных на диске?

Сама по себе — нет. Это блокировка загрузки на уровне прошивки, файлы на накопителе не изменяются. Риск появляется только при неосторожных действиях с разделами и загрузчиком в процессе исправления.

Можно ли просто оставить Secure Boot выключенным?

Да, система будет работать, но без защиты от вредоносных загрузчиков. Для Windows 11 и ряда игр с античитом включённый Secure Boot может быть обязательным требованием.

Почему ошибка появилась после установки Linux рядом с Windows?

Не все дистрибутивы Linux подписаны ключами, входящими в заводскую базу Secure Boot. Решения: отключить Secure Boot, использовать дистрибутив с поддержкой подписанного загрузчика (shim) или вручную добавить ключ MOK через механизм Machine Owner Key.

Что делать, если в BIOS нет пункта Secure Boot?

На части плат пункт скрыт, пока не установлен пароль администратора BIOS, не выбран режим UEFI (вместо CSM) или не активирован расширенный режим настроек. Точное расположение уточняйте в руководстве к вашей материнской плате или ноутбуку.

Поможет ли сброс BIOS к заводским настройкам?

Иногда да — вместе с настройками восстанавливаются и заводские ключи Secure Boot. Но если ошибка вызвана повреждённым загрузчиком Windows, сброс не поможет, и потребуется восстановление через установочную флешку.