Windows 10 中的安全啟動:它是什麼,如何啟用和停用它

最後更新: 22/05/2026
作者: 艾薩克
  • 安全啟動透過驗證數位簽章來保護 Windows 10 啟動,並且需要使用 GPT 磁碟的 UEFI 模式。
  • 由於需要簽名軟體,它可能會導致某些 Linux 發行版、啟動工具和舊硬體出現問題。
  • 停用此功能會增加 rootkit 和物理攻擊的風險,因此只能偶爾以可控的方式進行。
  • Windows 11 需要安全啟動和 TPM 2.0,儘管一些現代 Linux 發行版已經支援此功能。

Windows 10 中的安全啟動

如果您使用 Windows 10 並且聽說過安全啟動,您可能已經遇到過大量的技術解釋、警告和相互矛盾的觀點。 事實上,安全啟動是一個非常強大的安全層。但如果你想安裝其他作業系統、使用某些高級工具或處理較舊的硬件,它也可能給你帶來麻煩。

本指南將包含您需要了解的所有資訊: Windows 10 中的安全啟動究竟是什麼?如何檢查它是否已啟用?以及如何逐步啟用和停用它?它解釋了該功能的局限性,何時最好將其關閉,禁用該功能的風險,以及它如何與 Windows 11、Linux 和現代視頻遊戲配合使用。所有內容均以簡單易懂的西班牙語解釋,但又不失技術嚴謹性。

mok經理
相關文章:
什麼是 MOK 管理器?它是如何運作的?它如何影響安全啟動?

Windows 10 中的安全啟動是什麼?它的用途是什麼?

安全啟動是一項安全功能 UEFI 韌體 現代個人電腦(從 Windows 8 開始)都具備此功能。它的任務很簡單:防止任何未經授權或未正確進行數位簽章的軟體在電腦啟動時運作。

當你打開電腦時,在Windows載入之前, UEFI韌體會檢查加密簽章。 作業系統、驅動程式和其他啟動元件。如果所有內容都在受信任軟體清單中(授權金鑰和憑證),則允許載入。如果偵測到未簽名或已修改的內容,則會封鎖載入。

因此, 安全啟動功能可以過濾掉引導工具包、rootkit 和其他低階惡意軟體。這些程式通常會附加到啟動進程中,以躲避防毒軟體的偵測,甚至在系統格式化後也能存活下來。這是一種針對系統極為敏感區域-作業系統啟動部分的防禦措施。

從 Windows 10 開始,微軟不再將安全啟動視為系統層級的完全選用功能,而是將責任推給了製造商: 他們決定是否允許停用安全啟動,或始終保持安全啟動處於啟用狀態。 在他們銷售的電腦中。這就是為什麼有些電腦上你幾乎無法調整這個功能,而有些電腦上你卻可以完全自由地調整。

啟用安全啟動的優缺點

安全啟動的最大優勢在於安全性。透過限制僅允許已簽署的軟體啟動,可以顯著降低惡意程式修改系統啟動過程的可能性。這在專業環境或資料完整性至關重要的系統中尤其重要。

此外,在 Windows 10 中,尤其是在 Windows 11 中, 安全啟動是其他防禦技術的基礎。 例如基於虛擬化的安全機制(VBS)或針對試圖注入核心的惡意驅動程式的某些保護措施。它也依賴這些機制。 BitLocker的 檢查啟動環境是否已變更。

現在, 並非一切都盡如人意。透過實施這種嚴格的驗證,安全啟動為日常使用帶來了一些限制,特別是對於進階使用者或喜歡擺弄電腦的使用者而言。

安全啟動的常見限制和問題

安全啟動的主要缺點是: 啟動時載入的所有內容都必須經過簽名和確認。這包括作業系統、一些驅動程式以及從 USB 或 CD 啟動的診斷工具。

實際上,這意味著:

  • 某些 Linux 發行版在啟用安全啟動 (Secure Boot) 的情況下無法啟動。因為它們不包含適當的簽名,或尚未實現對該功能的支援。
  • 某些診斷、復原或分區 Live CD/USB 如果沒有已簽署的驅動程式和引導程序,它們可能會拒絕啟動。
  • 老舊硬件,例如老舊的顯示卡或沒有現代固件的設備啟用安全啟動時,可能會導致啟動問題。

在遊戲領域, 大多數現代遊戲在啟用安全啟動的情況下都能完美運作。然而,在某些特定情況下,核心層級的某些非常激進的反作弊系統可能會與安全啟動配置或附加保護措施(尤其是在 Windows 11 中)發生衝突。

另一方面,有些遊戲明確要求你使用安全啟動。例如,一些競技多人遊戲,如部分《戰地》系列遊戲、《決勝時刻》系列遊戲,以及拳頭遊戲(如《Valorant》和《英雄聯盟》)的遊戲。 他們現在需要安全啟動和TPM 2.0。 加強監管環境,讓試圖潛入系統底層作弊的人更加難得逞。

停用 Windows 10 安全啟動的風險

禁用安全啟動時, 你這樣做就等於打開了一扇門,讓韌體無法驗證的任何操作在啟動期間執行。最接近的做法是鎖上前門,但把鑰匙留在外面的鎖孔裡:也許什麼事都不會發生……或者也許有一天你會受到很大的驚嚇。

禁用安全啟動的主要風險包括:

  • Rootkit 和 bootkit這類惡意軟體會將自身直接安裝到開機磁區(有時會安裝到 EFI 系統分割區本身或 MBR/GPT 分割區表)。如果它在 Windows 系統啟動之前加載,就能躲過防毒軟體的偵測,甚至在磁碟格式化後仍然存在。
  • 物理攻擊(邪惡女僕)如果你把筆記型電腦留在辦公室、圖書館或咖啡館等無人看管的地方,有人可能會用準備好的U盤修改啟動過程,安裝軟體來捕獲你的登入密碼,並在你不知情的情況下透過網路發送出去。
  • 停用 VBS 和其他保護措施Windows 基於虛擬化的安全機制依賴安全啟動。如果停用安全啟動,該保護機制以及一些針對驅動程式或核心級惡意程式碼的防禦措施也將失效。
  • BitLocker 的控制權限較低在啟用了 BitLocker 加密的電腦上,安全啟動有助於檢查啟動環境是否已變更。如果安全啟動已停用,則此檢查的效力會降低,並且可能會錯過重要的警告訊息。
  什麼是 AMD ROCm 以及如何安裝它?

為此, 對於 Windows 10 的「正常」使用(辦公室應用程式、瀏覽網頁、玩遊戲、日常工作),強烈建議啟用安全啟動。只有在特定情況下,並且當你清楚自己在做什麼時,停用它才是有意義的。

何時禁用安全啟動會更有利?

然而,在某些情況下,即使微軟和製造商已經非常喜歡安全啟動, 你別無選擇,只能暫時關掉它。 如果你想用電腦做一些特定的事情。

最常見的情況是:

  • 安裝或啟動某些Linux發行版 不支援安全啟動的發行版。如果發行版沒有已簽署的引導程式和驅動程序,韌體會將其鎖定。
  • 使用 Live CD 或舊版復原工具這些簽名缺乏現代簽名,無法透過安全啟動過濾器。
  • 從韌體無法正確識別的硬體或卡片啟動 啟用安全啟動(例如,一些較舊的顯示卡或不常見的控制器)。
  • 執行高度進階的診斷、測試或復原任務 在實驗室環境中,靈活性和完全控制是首要考慮因素,而安全性則透過其他方式來管理。

在這種情況下,合理的做法是 僅在執行這些任務時停用安全啟動完成後立即重新啟動。但是,修改 BIOS/UEFI 設定可不是鬧著玩的:如果操作失誤,可能會導致電腦無法啟動,需要專業技術支援。

因此,強烈建議在觸摸任何物品之前, 把所有佈置狀況都記錄下來。 以便在電腦無法正常啟動時能夠撤銷變更。

在 Windows 10 中啟用安全啟動的先決條件

在啟用安全啟動之前,請務必檢查電腦上的幾個項目。 如果您的系統不符合某些要求,安全啟動將無法正常運作。 這樣可能會導致啟動錯誤。

檢查系統是否已啟用 UEFI 和安全啟動。

首先要弄清楚你現在所處的狀態:

  1. 的Windows + R 打開運行框。
  2. msinfo32 並按 Enter。
  3. 在「系統資訊」視窗中,找到以下字段 “BIOS模式” y “安全啟動狀態”.

結果分析:

  • 如果BIOS模式是 UEFI 安全啟動狀態顯示為 現在一切都井然有序了。
  • 如果BIOS模式是 UEFI 但安全啟動狀態是 停用您可以進入 BIOS/UEFI 設定並啟用它。
  • 如果BIOS模式是 傳統/CSM, 首先,您需要遷移到 UEFI。 也可能會將磁碟從 MBR 格式轉換為 GPT 格式。
  • 如果它顯示安全啟動狀態為 不支持您的主機板可能太舊,不支援安全啟動。

檢查磁碟格式是 MBR 還是 GPT。

安全啟動需要 安裝 Windows 的磁碟機應該使用 GPT 分割區。 (GUID分區表)。如果您的磁碟仍然是MBR格式,則需要進行轉換。

去檢查:

  1. 右鍵單擊“開始”按鈕並選擇 磁盤管理.
  2. 在底部,右鍵單擊 Windows 所在的磁碟(通常是磁碟 0,即 C: 磁碟),然後選擇 性能.
  3. 轉到標籤 卷數 並尋找領域 隔間樣式.

如果它表明 “GUID分區表(GPT)”完美。如果它出現 MBR(主引導記錄)您需要自行進行單位換算。

使用 mbr2gpt 將 MBR 磁碟轉換為 GPT

Windows 10 包含一個名為「命令列工具」的命令列工具。 MBR2GPT 它允許您在不擦除資料的情況下將 MBR 磁碟轉換為 GPT,儘管 任何事都存在風險。開始之前,請務必備份所有重要文件。

  1. 打開 以管理員身份執行命令提示符 (搜尋“cmd”,右鍵單擊,選擇“以管理員身份執行”)。
  2. 請確保視窗顯示您目前使用的是具有管理員權限的控制台。
  3. 寫道:
    mbr2gpt /驗證/磁碟:0 /allowFullOS
    如果您的系統不在磁碟 0 上,請變更磁碟編號(您可以在磁碟管理中看到這一點)。
  4. 如果驗證成功,則執行:
    mbr2gpt /轉換/磁碟:0 /allowFullOS

轉換完成後,您可能需要進入BIOS/UEFI設定。 將啟動模式變更為 UEFI (並停用 CSM/Legacy)以便系統能夠​​正確重新啟動。

TPM 2.0:對 Windows 11 很重要,但並非安全啟動所必需。

對於 Windows 10, 使用安全啟動並不需要 TPM 2.0。雖然它適用於 Windows 11,但即便如此,還是值得檢查一下您是否已安裝並啟動了該軟體:

  1. 的Windows + R,寫道 tpm MSC 並按 Enter。
  2. 在「安全平台模組」視窗中,查看以下部分 國家體制.

如果你看到類似的東西 “TPM 已準備就緒”已啟用。如果未啟用,您需要進入 BIOS/UEFI 設置,尋找相關選項。 TPM、fTPM、PTT 或類似產品 在「安全性」或「高級」功能表中,如果您打算升級到 Windows 11,請從那裡啟動它。

如何在 Windows 10 中啟用安全啟動(逐步指南)

確認磁碟已格式化為 GPT,處於 UEFI 模式(或即將切換至 UEFI 模式),且主機板支援安全啟動後,就可以開始… 進入 BIOS/UEFI 設定以啟用安全啟動.

從 Windows 系統存取 BIOS/UEFI 或使用啟動鍵

主要有兩種方式:

  • 透過啟動鍵重新啟動電腦,開機後立即重複按電腦製造商用於進入 BIOS/UEFI 的按鍵。通常情況下, Del、F2、F10、F12 或 Esc具體型號取決於電腦型號(戴爾、惠普、華碩、聯想、微星等)。
  • 在 Windows 10 系統內部:
    1. 去吧 設定 > 更新與安全性 > 恢復.
    2. 在部分 進階開始點擊 立即重啟.
    3. 當出現藍色選單時,選擇 故障排除 > 進階選項 > UEFI 韌體設置 然後按 重新啟動.
  修復 Windows 累積更新後出現的隨機崩潰問題

重新啟動後,電腦將無法啟動進入Windows系統。 它將直接帶您進入韌體設定介面。.

找到安全啟動和 CSM 選項

每個 BIOS/UEFI 都有其獨特的“個性”,但通常情況下,我們感興趣的選項會在類似這樣的選項卡下找到: 啟動、安全、進階、身份驗證 或類似。

例如,在華碩等廠商生產的設備上,您可以… 簡化的UEFI接口 或在進階模式下(通常按 F7 鍵進入)。在這些螢幕上,您需要找到:

  • 選項 安全啟動.
  • 一些與此相關的設置 CSM、傳統啟動或傳統模式通常情況下應該是 殘障人士 為了使安全啟動正常工作。
  • 在某些華碩桌上型電腦上,調整 作業系統類型通常具有諸如“Windows UEFI 模式”或“其他作業系統”之類的值。

設定 UEFI,停用 CSM,並啟用安全啟動

通常步驟如下(可能因主機板型號略有不同):

  1. 在啟動或進階設定標籤中,尋找 客戶服務經理、傳統支援或類似職位 放進去 已停用.
  2. 如果可以選擇 作業系統類型,選擇類似這樣的內容 “Windows UEFI 模式”、“Windows UEFI 模式” 或等效的,而不是「另一個作業系統」。
  3. 在菜單中 安全或啟動, 定位 安全啟動.
  4. 如果你的 BIOS 將其分開,請放入 安全啟動控制已啟用在其他系統中,您會直接在「啟用/停用」選項中看到「安全啟動」設定。

在某些型號中,特別是筆記型電腦或主機板,它們為配置提供了更多保護, 在為 BIOS 設定管理員密碼之前,您將無法變更安全啟動設定。。然後:

  1. 轉到標籤 主要或安全 並尋找類似這樣的內容 管理員密碼.
  2. 建立一個你能記住的密碼並確認。
  3. 然後返回啟動部分,您應該可以修改安全啟動。

請記住 強烈建議您在使用完畢後刪除該密碼。這通常是透過傳回同一部分,輸入當前密碼,並將新密碼欄位留空來完成的。

鑰匙和工廠鑰匙管理

有些BIOS允許,甚至要求這樣做。 管理安全啟動金鑰 要正確啟用該功能。它們通常被稱為:

  • 關鍵管理
  • 重置為設定模式 (刪除目前關鍵資料庫)
  • 恢復出廠金鑰/安裝預設安全啟動金鑰 (安裝出廠金鑰,通常是微軟和授權製造商提供的金鑰)

如果安全啟動狀態顯示為「未啟動」或啟動失敗,通常的處理步驟如下:

  1. 在安全啟動頁面上, 啟用安全啟動控制 然後輸入 密鑰管理.
  2. 選擇 重置為設定模式 清理現有資料庫。
  3. 確認 可以 當它詢問您是否要刪除密鑰時。
  4. 然後選擇 恢復出廠金鑰/安裝預設安全啟動金鑰 載入出廠預設密鑰。
  5. 儲存變更並退出(通常使用 按 F10,然後點選確定).

在某些桌上型爐台上,你會看到… 安全啟動狀態不會直接改變,而是取決於金鑰是否已載入。例如,當有已安裝金鑰時,狀態為「使用者」;當沒有已安裝金鑰時,狀態為「設定」。

儲存更改,退出,然後從 Windows 進行檢查。

配置 CSM、作業系統模式、安全啟動以及(如果適用)金鑰後, 轉到“儲存並退出”選單選擇“儲存變更並退出”並確認。

電腦將會重新啟動。如果一切順利,它將正常啟動進入Windows 10系統。現在剩下的就是… 在 msinfo32 中驗證變更是否已套用:

  1. 再按一次 的Windows + R,寫道 msinfo32 並按 Enter。
  2. 檢查 BIOS 模式 列為 UEFI。
  3. 看看這片田地 安全啟動狀態。 如果出現 任務完成。

如何在 Windows 10 中安全地停用安全啟動

禁用安全啟動的步驟類似,但方向相反。然而, 在停用該功能前,您應該評估風險,甚至備份資料。如果您使用 BitLocker 或裝置加密,那麼記下並妥善保管您的復原金鑰就顯得尤為重要。

一般步驟如下:

  1. 使用啟動鍵或從以下位置存取 BIOS/UEFI: 進階開始 如前所述,在 Windows 10 中也是如此。
  2. 在安全性選單或啟動選單中,找到 安全啟動.
  3. 如果你的BIOS允許,請更改它。 安全啟動控制 或主要的“安全啟動”選項 已停用.
  4. 例如,在某些華碩桌上型電腦上,只需更改以下設定: 操作系統類型 從「Windows UEFI 模式」到 “另一個作業系統” 從而使韌體禁用安全啟動。
  5. 儲存變更並按 F10 鍵退出,或從「儲存並退出」功能表退出。

重新啟動後,電腦將不會進行安全啟動檢查,因此 您將能夠啟動以前未通過篩選的作業系統,使用某些 Live USB、舊工具等。 如果在任何時候您需要恢復保護,請重複此程序並將安全啟動重新設定為啟用。

雙系統啟動以及啟用或停用安全啟動

一個非常常見的問題是,一旦啟用安全啟動,是否… 在雙啟動模式下,您可以繼續啟動其他作業系統。 或者,如果它強迫你始終讓 Windows 成為唯一的統治者。

答案是: 這取決於其他作業系統與安全啟動的兼容性。一些現代 Linux 發行版,例如 Ubuntu、Fedora 和 Zorin OS,由於其已簽署且經過認證的引導程序,支援啟用安全啟動 (Secure Boot) 的啟動方式。在這種情況下,您可以保持安全啟動處於活動狀態,並繼續啟動兩個系統。

取而代之的是, 許多其他 Linux 發行版尚未實現這一飛躍。啟用安全啟動後,這些電腦根本無法啟動。這並非Windows本身的問題,而是韌體會阻止任何沒有正確簽署的軟體運作。

  如何在 Windows 系統中驗證 ISO 鏡像的完整性

如果你想使用不支援安全啟動的發行版,你有以下幾個選項:

  • 啟動進入 Linux 系統時,請停用安全啟動。並重新激活它以使用Windows。
  • 在…上安裝該發行版 虛擬機 在 Windows 系統內(使用 VirtualBox、VMware、Hyper-V 專業版等),從而避免干擾實體啟動。
  • 選擇 相容於安全啟動的發行版 如果您確實需要保持此功能啟用。

不切實際的是 每天啟用和停用安全啟動 每次更換系統時,除了麻煩之外,還會增加在 BIOS 中出錯並搞砸事情的幾率。

安全啟動、Windows 11 和硬體相容性

TPM 2.0 新增 在硬體層面增加一層加密和安全金鑰管理。這使得僅使用軟體攻擊系統變得更加困難。微軟透過TPM和安全啟動,旨在保護啟動流程和作業系統環境免受進階威脅的侵害。

如果你的電腦不是很舊,而且你使用的是 Windows 10,但是 您看不到安全啟動已啟用。 在 msinfo32 中,最有可能出現的情況是:

  • 安全啟動選項是 在 BIOS/UEFI 中停用 您可以按照上述步驟啟動它。
  • 團隊繼續前進 傳統/CSM 模式,使用 MBR 磁碟並且,您必須轉換為 GPT 並切換到 UEFI 才能使用安全啟動。

如果即使在 BIOS 中也找不到任何關於安全啟動的說明,那麼是的。 或許是時候考慮升級硬體了。 如果您想升級到 Windows 11 並獲得所有安全性。

安全啟動和 Linux:相容的發行版和替代方案

安全啟動和 Linux 之間的關係可以說相當複雜。 並非所有發行版都實現了對安全啟動的支援。儘管這項技術已經提出多年。

通常:

  • 分佈像 Ubuntu、Fedora 或 Zorin 作業系統 它們與安全啟動相容,因此您可以安裝它們並啟用此功能進行啟動。
  • 許多其他規模較小、專業化或較老的發行版 他們還沒有採取那一步。啟用安全啟動後,它們根本無法啟動。

如果你想使用不相容的發行版,又不想頻繁地修改 BIOS 設置,你還有以下幾種選擇:

  • 將其安裝在虛擬機器上 在 Windows 系統上使用 VirtualBox 或 VMware 等工具(後者自 2024 年年中起已免費供家庭用戶使用)。這樣可以保持主機系統上的安全啟動處於活動狀態。
  • 如果您使用的是 Windows 專業版,則可以使用 Hyper-V的雖然這是一個較為複雜的解決方案,更適合進階使用者。
  • 選擇 支援安全啟動的 Linux 發行版尤其是如果您想要乾淨安裝 Windows 10 或 11 雙系統的話。

在僅使用實體機上 Linux 的環境中,人們通常會這樣做。 永久禁用安全啟動尤其是在所選發行版沒有為此做好準備的情況下。然而,在這種情況下,您將失去韌體提供的啟動保護層。

關於 Windows 10 安全啟動的常見問題

以下是一些在使用安全啟動和 Windows 10 的使用者最常問的問題:

安裝 Windows 10 時是否需要啟用安全啟動?
它並非必須從一開始就處於啟動狀態。 安裝 Windows 10 後即可啟動它。 前提是您的電腦使用 UEFI 啟動,並且磁碟格式化為 GPT。如果在啟動後,Windows 可以正常啟動,並且 msinfo32 顯示“安全啟動狀態:已啟用”,則表示該功能正常運作。

如果我啟用了安全啟動,能否暫時停用它以啟動另一個系統?
是。 安全啟動由 BIOS/UEFI 控制。不能在 Windows 系統內進行此操作。您可以停用它以啟動其他作業系統或特定工具,然後再重新啟用它以使用 Windows。但是,頻繁切換很麻煩,而且會增加配置錯誤的風險。

禁用安全啟動非常危險嗎?
電腦不會爆炸,但是… 這樣會增加某些低等級威脅漏網的風險。如果您處理敏感資料、在控制不嚴的環境下使用電腦,或是經驗不足,最好盡可能讓電腦保持開機狀態。

如何判斷一款遊戲是否需要安全啟動或TPM才能運作?
在Steam等平台上,有時會在系統需求列中註明,客戶端本身也會嘗試偵測你的電腦是否啟用了TPM和安全啟動功能,儘管 這種檢測並非總是可靠的。最穩健的做法是查看遊戲的官方文件或開發者的說明。

為什麼有些預先安裝電腦不允許使用有安全啟動的Linux系統?
許多設備出廠時都帶有 安全啟動僅啟用和設定製造商簽署的系統(通常是 Windows)。在某些型號中,要么你必須禁用它才能啟動 Linux,要么沒有官方的方法可以在不丟失該保護的情況下安裝另一個系統,這是你在購買前應該詢問的問題。

Windows 10 中安全啟動相關的一切乍看之下可能令人困惑,但一旦你了解其中的邏輯,就會變得容易得多: 它透過僅允許已簽署的軟體來保護啟動過程,需要 UEFI 和 GPT,並且與 Windows 11 和一些現代 Linux 發行版相容。如果需要更大的靈活性,您可以在 BIOS 中啟用或停用它。關鍵在於了解自身所處的位置,謹慎調整設置,並清楚地知道何時需要優先考慮安全性,以及何時確實需要暫時犧牲安全性來實現您想要的計算機操作。