上个月知乎上有个帖子,看得我心里咯噔一下:一位网友新装的铭瑄B550平台,用PE装不上系统,换Rufus写启动盘还是装不上,最后排查才发现报错是"检测到被吊销的UEFI引导加载器"。知乎评论区不少人一头雾水——U盘没坏、镜像没坏、工具也没坏,怎么就突然装不上了?
答案不在工具,在时间。微软给Windows UEFI引导程序签名用的那张老证书(业内叫PCA 2011),2026年10月就到期了。你现在抽屉里躺着的那根装机U盘,很可能正在变成两种东西之一:要么在新主板上直接拒绝启动,要么还带着一扇没上锁的安全后门。
今天这篇,就把这件事的来龙去脉、Rufus 4.15该怎么用、哪些勾选项该点哪些千万别点,一次说清楚。
装机U盘的"保质期",到底是怎么算的
很多人以为启动盘做好了就能用一辈子,其实UEFI安全启动这套机制是认"签名"的:引导文件必须由受信任证书签过名,固件才放行。微软签Windows引导程序用的主力证书,就是2011年启用的PCA 2011——到今年10月正好15年,寿终正寝。GitHub
更麻烦的是,这些年Windows的UEFI引导程序曝出过一长串漏洞,微软却没有正式吊销那些有问题的旧引导文件。Rufus官方FAQ里把话说得很直白:只要你的固件里还留着PCA 2011,那么任何能物理接触到这台电脑的人,都可以用一个带漏洞的旧引导程序植入常驻的UEFI rootkit——你开着Secure Boot也没用。
所以微软从2024年起就在推两件事:给固件更新吊销名单(DBX),把老引导程序拉黑;同时换上新一代的Windows UEFI CA 2023证书。Windows Update会自动帮正在用的系统更新证书,但安装介质这块,场面就尴尬了:
固件已经拉黑老证书的新主板:拿老镜像做的启动盘,插上就是"检测到被吊销的引导加载器",直接不让启动;
固件还没更新的老机器:老启动盘还能用,但等于默许了上面那个rootkit风险;
最讽刺的是,连最新的Win11 25H2,微软官方ISO里的引导程序默认还是PCA 2011签的。GitHub也就是说,你从微软官网下载的原版镜像,本身就不完全适配已经"换锁"的新固件。
一边是10月的死线,一边是微软自己磨磨蹭蹭,中间的缝隙只能靠工具填。这就是Rufus最近几个版本疯狂补课的原因。

Rufus这半年的更新日志,其实就是一部"证书换锁"补丁史
我把GitHub上Rufus从4.10到4.15的官方更新日志翻了个遍,这条线非常清楚:
版本 | 时间 | 关键动作 |
|---|---|---|
4.10 | 2025-09 | 新增"Windows CA 2023"兼容介质支持(需配25H2镜像);加入暗色模式 |
4.11 | 2025-10 | 跟进Linux SBAT/微软SVN安全启动吊销值更新 |
4.12 | 2026-01 | 更新UEFI:NTFS和UEFI DBX到最新;修TOCTOU漏洞 |
4.13 | 2026-02 | 修复ARM/ARM64驱动选择问题 |
4.14 | 2026-04 | 重磅:静默安装、一键移除Teams/Copilot/Outlook等预装、SkuSiPolicy策略写入 |
4.15 | 2026-06-30 | 修复静默安装75%失败的恶性bug;修复ezxml解析器越界与整数溢出漏洞;修复骁龙X平台ARM64启动崩溃 |
几个值得展开说的点:
第一,2026年8月装机的底线是4.15。4.14版本引入的"静默安装"(插上U盘开机就自动装完,全程零点击)听起来很爽,但实际在75%进度处大概率翻车,issue区哀嚎一片,4.15才真正修好。GitHub现在网上还有大量教程教你下4.14甚至更老的4.10"绿色版",别用了——不只是功能问题,4.15还顺手修了一个XML解析的整数溢出安全漏洞(编号GHSA-55r2-34wg-8mv9),你拿旧版去处理来路不明的镜像,本身就是风险。
第二,4.14那波"Windows用户体验"勾选项,是冲着微软的强制操作去的。移除微软账户登录要求、跳过联网验证、删掉预装的Teams/Outlook/Copilot——知乎上"为什么Win11强制微软账户登录人人喊打"这个问题有429万人浏览,不是小众情绪。知乎而且微软最近一次官方表态(7月31日Windows总裁Pavan Davuluri的质量承诺更新)只说年底前让开箱体验"更快更高效",对本地账户选项只字未提。知乎更早的2025年10月起,oobebypassnro、ms-cxh:localonly这些命令行绕过法也陆续被堵死。想装完直接进桌面用本地账户,Rufus的勾选项基本是目前唯一省心的正路。

第三,静默安装不是给普通用户准备的。官方更新日志里写得很清楚:这个模式"无提示、直接安装到检测到的第一块磁盘"。插错盘、或者目标机器里挂着一块没备份的数据盘,它不会问你第二句。这是给批量装机的场景设计的,家用请保持不勾。
动手之前:一张勾选决策表
结合官方FAQ和更新日志,我把8月这个时间点重装系统会遇到的情况整理成下面这张表,对号入座即可:
场景一:老电脑(固件没更新过证书)重装
镜像:原版Win10/Win11 ISO都行,从微软官网或MSDN我告诉你下
勾选:按需勾"绕过TPM 2.0/安全启动/内存要求"(老机器刚需);"移除微软账户要求"和"移除预装应用"强烈建议勾上
注意:能用,但建议装完系统后尽快让Windows Update把证书吊销名单更新到位

场景二:新主板/新整机(2023年后的固件大概率已换锁)装Win11
镜像:必须是Win11 25H2 ISO。这里有个坑——24H2的镜像被微软自己搞坏了CA 2023兼容性,只有25H2能用。GitHub
勾选:Windows体验对话框里的"使用Windows CA 2023签名引导程序"必须勾,这是新固件上不禁用Secure Boot就能启动安装的前提
进阶:想把固件里的老证书彻底吊销(推荐),Rufus官方FAQ给了一套UEFI Shell + Mosby工具的完整流程,动手前先通读一遍再操作

场景三:只是给现有系统换证书,不重装
不需要动U盘。跟着微软KB5025885的官方步骤,让Windows Update自动处理就行
另外三条保命提醒,不分场景:
只从rufus.ie官网或GitHub仓库下载。Rufus是单文件绿色程序,本来就不存在"安装版",B站、网盘里那些"Rufus 4.10绿色免安装版合集"反而是再打包风险的信号。安卓端出现的所谓Rufus App也是假的,作者本人在FAQ里专门辟过谣。
镜像超过4GB不用慌。Rufus默认会用UEFI:NTFS方案处理大文件,别手动去折腾Alt+E分卷——官方自己都标注那个方案"慢得多"。
装完想回退U盘:直接在Rufus里选"非启动"格式化即可恢复成普通U盘,不要用第三方分区工具硬改。
工具之争,一句话收尾
每次聊 Rufus 都有人抬 Ventoy 和微PE,其实三者根本不重叠:只装一次原版系统、要最干净的引导兼容性,选Rufus;一个U盘里常年躺着五六个ISO随时切换,选Ventoy;蓝屏抢救、备份数据、手动分区排错,那是微PE的主场。八月初知乎那篇三工具对比文的结论也是如此——没有最好,只有场景对不对。知乎今天这篇要补一句:在10月证书换锁这个节骨眼上,"给单个镜像做一张引导兼容性最稳的盘"恰好就是Rufus最不可替代的活。
后面还值得盯两个信号
一是微软会不会在10月死线前放出默认用CA 2023签名的新ISO——不放的话,"官网下载镜像→直接写盘→新电脑装不上"这个链路还会继续坑人,Rufus大概率会在4.16继续跟进,值得留意更新日志里CA 2023相关的条目。
二是年底那次承诺过的OOBE改版。如果微软还是不给本地账户开口子,"绕过微软账户"这个勾选项的含金量只会更高。
你抽屉里的装机U盘是哪年做的?评论区聊聊。