微软将从10月起向更多PC扩展Windows 11内存完整性功能
微软将从2026年10月起,通过质量更新在更广泛的符合条件的Windows PC上自动启用其Memory Integrity(内存完整性)安全功能,将内核级保护默认扩展到更多现有设备。在9月1日的一篇博客文章中,微软表示此次推广将为更多设备提供更强的保护,以抵御针对Windows内核的攻击,而已经手动禁用Memory Integrity的PC将保留其现有配置。

"Windows质量更新将开始在符合条件的设备上启用内存完整性保护,"微软表示。这些更新还将在需要时启用基于虚拟化的安全(VBS),该技术为Memory Integrity提供了底层隔离环境。在进行更改之前,Windows将使用微软所称的"就绪信号"(readiness signals)自动评估每台设备,涵盖其硬件能力、兼容性和性能。
此次10月推广基本上是微软现有默认启用政策的扩展。Memory Integrity已在符合微软硬件要求的全新Windows 11安装以及Secured-core PC上默认开启。当前要求包括:Windows 11 22H2需配备第8代或更新的英特尔处理器、AMD Zen 2或更新的处理器、x64系统至少8GB内存、至少64GB的SSD、兼容的驱动程序,以及已启用的硬件虚拟化功能。该政策下的自动激活适用于全新安装,而不适用于现有设备的升级。

内存完整性(Memory Integrity)也被称为虚拟机监控程序保护的代码完整性(HVCI),自Windows 10时代就已存在,最初作为微软Device Guard安全技术的一部分发布。它利用VBS(基于虚拟化的安全)和Windows虚拟机监控程序,将内核模式代码完整性检查移入隔离环境,有助于阻止恶意或不受信任的代码和驱动程序在Windows内核中执行。Windows 10通常将该保护设为可选功能,S模式等配置除外;而Windows 11则将其作为兼容新安装设备的默认安全功能。
这一功能存在一个为PC游戏玩家所熟知的性能问题,导致许多玩家选择禁用它。微软在2022年承认,内存完整性和虚拟机平台可能会影响部分Windows 11配置的游戏性能,并建议注重性能的游戏玩家可以在游戏时暂时禁用这些保护,同时警告这样做会降低安全性。该公司后续的游戏指南也继续建议在内存完整性和虚拟机平台干扰游戏性能的情况下暂时禁用它们。
这项安全功能对性能的影响取决于硬件。微软表示,内存完整性在配备专门用于加速所需隔离的硬件功能的新处理器上表现更好,而依赖软件模拟的旧CPU则可能遭受更大的性能损失。驱动程序兼容性也可能阻止激活,微软记录的问题范围从软件故障到不兼容的游戏反作弊解决方案。

对于大多数用户而言,10月的变更无需采取任何操作。符合条件的PC将被自动评估和更新,而管理员策略和先前的用户选择将保持不变。微软明确表示,已经禁用内存完整性的系统"不会在此次推广中被自动更改",这让此前选择退出的游戏玩家和其他用户仍可自行控制该设置。
