当前位置:
AIGC文章详情

Ventoy 1.1.17 发布:连续4个版本都在修安全启动,遇到 verification failed 别急着格U盘

源自115位全网作者

15:14

最近装机圈里,不少人被同一块屏幕坑到了。

Ventoy 启动盘插上去开机,熟悉的菜单没出来,弹出来一行英文:verification failed。要不就是莫名出现一个蓝底的密钥注册界面。很多人的第一反应是:U盘坏了?镜像下载坏了?干脆格掉重做——格完还是老样子。微博哔哩哔哩

Ventoy 1.1.17 发布:连续4个版本都在修安全启动,遇到 verification failed 别急着格U盘

恰好,Ventoy 在 7 月 24 日发布了 1.1.17 版本。知乎微博翻一下最近的更新日志会发现一件有意思的事:1.1.14、1.1.15、1.1.16、1.1.17,连续四个版本,全在围着同一个东西打补丁——安全启动(Secure Boot)。这大概是 Ventoy 问世以来,第一次在一个问题上这么密集地发力,值得一次说清楚。

安全启动为什么突然成了问题

先交代背景,不然看不懂它为什么连着几个月都在打补丁。

这两年 UEFI 安全启动领域有个大事:微软的旧安全证书到期轮换(业内叫 UEFI CA 2023 问题),所有靠 shim 引导的工具都得换新签名、换证书。Ventoy 也一样:从 1.1.13/1.1.14 这一代开始,更换了 shim 文件,U盘上用的安全启动 CA 也换成了新的。GitHub

这个操作有个直接后果:老版本 Ventoy 做好的启动盘,升级到新版之后,固件里的钥匙串里存的还是旧钥匙,第一次启动就会要求你重新导入一次 Key(Enroll Key),证明新的 Ventoy 是可信的。Ventoy官网这就是最近 verification failed 和蓝色注册密钥界面集中爆发的根源。不是U盘坏了,也不是镜像坏了,是门锁换了,要你重新登记一次钥匙。

顺着看这四个版本的节奏就很清楚了:1.1.14 换 shim 应对证书轮换;1.1.15 和 1.1.16 连续修复"安全启动明明关了,机器还是起不来"的新问题;1.1.17 再把整个安全启动流程优化了一遍。GitHub

蓝屏到底是什么,怎么处理

遇到注册密钥的界面不用慌。官方文档说得很明白:这个界面只在第一次启动时出现,按屏幕提示把 Key 导入一遍,之后无论是重启还是再升级 Ventoy,都不会再出现。Ventoy官网

Ventoy 1.1.17 发布:连续4个版本都在修安全启动,遇到 verification failed 别急着格U盘

导入完成之后一切照旧:开机出菜单,ISO 文件照拷,Windows、Linux、PE 还是塞在同一个盘里。

再说个反常识的事实:Ventoy 默认的安全启动策略其实是"绕过"。全局控制插件里有个 VTOY_SECURE_BOOT_POLICY 选项,默认值 0,含义是任何 EFI 文件都可以不经过安全启动检查直接启动;改成 1,才会老老实实遵循 UEFI 安全启动规则。Ventoy官网换句话说,大多数人的 Ventoy 盘,默认就是"名义上支持安全启动、实际绕过检查"的状态,不用有心理负担。

但官方也承认,这套方案不算完美:在个别机器上(最典型是一些较老的联想电脑),勾选了"安全启动支持"之后,无论 BIOS 里安全启动是开还是关都起不来,典型症状是屏幕上出现 Linpus lite 字样。这种情况只有一条路:在 Ventoy2Disk 里取消勾选"安全启动支持"重新安装一遍 Ventoy,同时进 BIOS 把安全启动关掉,两个条件缺一不可。Ventoy官网

不是每台机器都配合:排查对照表

把近几个月 B站、知乎、微博上的翻车案例和官方文档对一遍,安全启动相关的坑基本就这几类。先对症状,再动手:

症状

大概率原因

处理建议

蓝色密钥注册界面,或 verification failed 报错(版本升级后首启常见)

新版 CA 的 Key 还没导入

按屏幕提示完成一次 Enroll Key,只需一次

显示 Linpus lite,或安全启动开关都起不来

个别机器不兼容 Ventoy 的安全启动方案(老机器多见)

取消"安全启动支持"重装 Ventoy,并在 BIOS 关闭安全启动

主板提示关闭安全启动模式,进不去 PE 或菜单(华硕主板反馈较多)

固件对第三方签名不认账

进 BIOS 关闭安全启动,或打开 Allow Microsoft 3rd Part UEFI CA 这类选项

装系统时找不到硬盘(较新机型较多)

BIOS 开了 Intel VMD

进 BIOS 关掉 VMD,或在 PE 里加载驱动

PVE(Proxmox)装完无法启动

老版本 Ventoy 的 grub2 模式已知 bug

升级到 1.1.17,这个版本专门修了 proxmox-ve 装后启动问题

U盘在启动菜单里干脆不出现

32MB 的 VTOYEFI 分区被误伤

别整盘格式化,参考无损重建 EFI 分区的办法修复

表里华硕主板那条不是孤例,社区里已经有人专门做了视频讲这个场景。哔哩哔哩

还有一种冷门情况:U盘上那个 32MB 的 VTOYEFI 小分区被误删误写,启动项会直接消失。这种情况不用整盘格式化,可以无损重建 EFI 分区。知乎

还有一点单独强调:一些厂商机器的 BIOS 里要打开 Allow Microsoft 3rd Part UEFI CA 之类的选项,不然就算 Key 导入对了也照样起不来。Ventoy官网

Ventoy 1.1.17 发布:连续4个版本都在修安全启动,遇到 verification failed 别急着格U盘

1.1.17 该不该升级

1.1.17 的更新日志本身很克制:安全启动流程优化;修复部分 UOS(统信)和 EulerOS(欧拉)版本的启动问题;新增 Athena OS 支持;修复最新 GhostBSD 启动;修复 Linux 下 Ventoy2Disk.sh 的 PATH 错误和 BusyBox 系统上的 fdisk 检测;另外就是 proxmox-ve 在 grub2 模式下装完无法启动的修复。GitHub

这几年 Ventoy 的支持名单一直在悄悄变长,官网给不少系统的引导界面留了实拍截图,Ubuntu 的启动菜单就是其中之一。

Ventoy 1.1.17 发布:连续4个版本都在修安全启动,遇到 verification failed 别急着格U盘

对照这些改动,我的判断是:

  • 玩 PVE/Proxmox、装统信或欧拉的用户,必升。你之前遇到的问题,很可能就是这个版本修掉的 bug。哔哩哔哩

  • 老版本U盘一直稳定的用户,不用急着动。但记住一件事:哪天升级了,第一次启动可能又弹密钥注册界面,别慌,更别格盘。

  • 新上手用户,直接上 1.1.17。Ventoy 支持在原有U盘上"升级"安装,不用重新格式化,盘里的 ISO 文件原地不动。

下载这件事,社区反复有人踩坑

最后说一个很多人忽视的细节:Ventoy 官网服务器带宽很低,官方下载页直接列了一排备用渠道——GitHub Releases、Gitee、南京大学镜像站、山东大学镜像站,以及蓝奏云、123云盘、百度网盘(提取码 vtoy),还特意叮嘱一句:下载后注意核对 SHA-256 校验值。Ventoy官网

为什么要强调这个?社区里从第三方下载站、SEO 文章里下"安装包"的不少,捆绑、带病毒的翻车案例隔一阵就有一个。Ventoy 本身开源免费,认准 ventoy.net 官网、Gitee 官方仓库和高校镜像站才是正路,GitHub 直连慢的话,南大、山大的镜像站体验都不错。

最后总结一下

Ventoy 这波密集的安全启动修复,本质上是整个启动盘圈子在给 UEFI 证书轮换善后。普通用户只需要记住三件事:

  1. verification failed 和蓝色密钥注册界面,大概率是钥匙问题,不是U盘问题,别急着格盘;

  2. Ventoy 默认绕过安全启动检查,真要严格遵循规则,把 VTOY_SECURE_BOOT_POLICY 改成 1;

  3. 机器实在不配合,关安全启动重装不丢人。

接下来值得留意的:后续版本安全启动策略会不会继续细分,以及作者最近更新很勤的 iVentoy(网络装机)项目,会不会把更多能力带回U盘这一侧。

内容由AI生成
1
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章