上个月知乎上有个帖子,看得我心里咯噔一下:一位网友新装的铭瑄B550平台,用PE装不上系统,换Rufus写启动盘还是装不上,最后排查才发现报错是"检测到被吊销的UEFI引导加载器"。知乎评论区不少人一头雾水——U盘没坏、镜像没坏、工具也没坏,怎么就突然装不上了?
答案不在工具,在时间。微软给Windows UEFI引导程序签名用的那张老证书(业内叫PCA 2011),2026年10月就到期了。你现在抽屉里躺着的那根装机U盘,很可能正在变成两种东西之一:要么在新主板上直接拒绝启动,要么还带着一扇没上锁的安全后门。
今天这篇,就把这件事的来龙去脉、Rufus 4.15该怎么用、哪些勾选项该点哪些千万别点,一次说清楚。
装机U盘的"保质期",到底是怎么算的
很多人以为启动盘做好了就能用一辈子,其实UEFI安全启动这套机制是认"签名"的:引导文件必须由受信任证书签过名,固件才放行。微软签Windows引导程序用的主力证书,就是2011年启用的PCA 2011——到今年10月正好15年,寿终正寝。GitHub
更麻烦的是,这些年Windows的UEFI引导程序曝出过一长串漏洞,微软却没有正式吊销那些有问题的旧引导文件。Rufus官方FAQ里把话说得很直白:只要你的固件里还留着PCA 2011,那么任何能物理接触到这台电脑的人,都可以用一个带漏洞的旧引导程序植入常驻的UEFI rootkit——你开着Secure Boot也没用。
所以微软从2024年起就在推两件事:给固件更新吊销名单(DBX),把老引导程序拉黑;同时换上新一代的Windows UEFI CA 2023证书。Windows Update会自动帮正在用的系统更新证书,但安装介质这块,场面就尴尬了:
固件已经拉黑老证书的新主板:拿老镜像做的启动盘,插上就是"检测到被吊销的引导加载器",直接不让启动;
固件还没更新的老机器:老启动盘还能用,但等于默许了上面那个rootkit风险;
最讽刺的是,连最新的Win11 25H2,微软官方ISO里的引导程序默认还是PCA 2011签的。GitHub也就是说,你从微软官网下载的原版镜像,本身就不完全适配已经"换锁"的新固件。
一边是10月的死线,一边是微软自己磨磨蹭蹭,中间的缝隙只能靠工具填。这就是Rufus最近几个版本疯狂补课的原因。

Rufus这半年的更新日志,其实就是一部"证书换锁"补丁史
我把GitHub上Rufus从4.10到4.15的官方更新日志翻了个遍,这条线非常清楚:
版本 | 时间 | 关键动作 |
|---|---|---|
4.10 | 2025-09 | 新增"Windows CA 2023"兼容介质支持(需配25H2镜像);加入暗色模式 |
4.11 | 2025-10 | 跟进Linux SBAT/微软SVN安全启动吊销值更新 |
4.12 | 2026-01 | 更新UEFI:NTFS和UEFI DBX到最新;修TOCTOU漏洞 |
4.13 | 2026-02 | 修复ARM/ARM64驱动选择问题 |
4.14 | 2026-04 | 重磅:静默安装、一键移除Teams/Copilot/Outlook等预装、SkuSiPolicy策略写入 |
4.15 | 2026-06-30 | 修复静默安装75%失败的恶性bug;修复ezxml解析器越界与整数溢出漏洞;修复骁龙X平台ARM64启动崩溃 |
几个值得展开说的点:
第一,2026年8月装机的底线是4.15。4.14版本引入的"静默安装"(插上U盘开机就自动装完,全程零点击)听起来很爽,但实际在75%进度处大概率翻车,issue区哀嚎一片,4.15才真正修好。GitHub现在网上还有大量教程教你下4.14甚至更老的4.10"绿色版",别用了——不只是功能问题,4.15还顺手修了一个XML解析的整数溢出安全漏洞(编号GHSA-55r2-34wg-8mv9),你拿旧版去处理来路不明的镜像,本身就是风险。
第二,4.14那波"Windows用户体验"勾选项,是冲着微软的强制操作去的。移除微软账户登录要求、跳过联网验证、删掉预装的Teams/Outlook/Copilot——知乎上"为什么Win11强制微软账户登录人人喊打"这个问题有429万人浏览,不是小众情绪。知乎而且微软最近一次官方表态(7月31日Windows总裁Pavan Davuluri的质量承诺更新)只说年底前让开箱体验"更快更高效",对本地账户选项只字未提。知乎更早的2025年10月起,oobebypassnro、ms-cxh:localonly这些命令行绕过法也陆续被堵死。想装完直接进桌面用本地账户,Rufus的勾选项基本是目前唯一省心的正路。

第三,静默安装不是给普通用户准备的。官方更新日志里写得很清楚:这个模式"无提示、直接安装到检测到的第一块磁盘"。插错盘、或者目标机器里挂着一块没备份的数据盘,它不会问你第二句。这是给批量装机的场景设计的,家用请保持不勾。
动手之前:一张勾选决策表
结合官方FAQ和更新日志,我把8月这个时间点重装系统会遇到的情况整理成下面这张表,对号入座即可:
场景一:老电脑(固件没更新过证书)重装
镜像:原版Win10/Win11 ISO都行,从微软官网或MSDN我告诉你下
勾选:按需勾"绕过TPM 2.0/安全启动/内存要求"(老机器刚需);"移除微软账户要求"和"移除预装应用"强烈建议勾上
注意:能用,但建议装完系统后尽快让Windows Update把证书吊销名单更新到位

场景二:新主板/新整机(2023年后的固件大概率已换锁)装Win11
镜像:必须是Win11 25H2 ISO。这里有个坑——24H2的镜像被微软自己搞坏了CA 2023兼容性,只有25H2能用。GitHub
勾选:Windows体验对话框里的"使用Windows CA 2023签名引导程序"必须勾,这是新固件上不禁用Secure Boot就能启动安装的前提
进阶:想把固件里的老证书彻底吊销(推荐),Rufus官方FAQ给了一套UEFI Shell + Mosby工具的完整流程,动手前先通读一遍再操作

场景三:只是给现有系统换证书,不重装
不需要动U盘。跟着微软KB5025885的官方步骤,让Windows Update自动处理就行
另外三条保命提醒,不分场景:
只从rufus.ie官网或GitHub仓库下载。Rufus是单文件绿色程序,本来就不存在"安装版",B站、网盘里那些"Rufus 4.10绿色免安装版合集"反而是再打包风险的信号。安卓端出现的所谓Rufus App也是假的,作者本人在FAQ里专门辟过谣。
镜像超过4GB不用慌。Rufus默认会用UEFI:NTFS方案处理大文件,别手动去折腾Alt+E分卷——官方自己都标注那个方案"慢得多"。
装完想回退U盘:直接在Rufus里选"非启动"格式化即可恢复成普通U盘,不要用第三方分区工具硬改。
工具之争,一句话收尾
每次聊 Rufus 都有人抬 Ventoy 和微PE,其实三者根本不重叠:只装一次原版系统、要最干净的引导兼容性,选Rufus;一个U盘里常年躺着五六个ISO随时切换,选Ventoy;蓝屏抢救、备份数据、手动分区排错,那是微PE的主场。八月初知乎那篇三工具对比文的结论也是如此——没有最好,只有场景对不对。知乎今天这篇要补一句:在10月证书换锁这个节骨眼上,"给单个镜像做一张引导兼容性最稳的盘"恰好就是Rufus最不可替代的活。
后面还值得盯两个信号
一是微软会不会在10月死线前放出默认用CA 2023签名的新ISO——不放的话,"官网下载镜像→直接写盘→新电脑装不上"这个链路还会继续坑人,Rufus大概率会在4.16继续跟进,值得留意更新日志里CA 2023相关的条目。
二是年底那次承诺过的OOBE改版。如果微软还是不给本地账户开口子,"绕过微软账户"这个勾选项的含金量只会更高。
你抽屉里的装机U盘是哪年做的?评论区聊聊。
值友9424601747
校验提示文案
歼8II钓鱼佬
校验提示文案
就叫我大哥达
校验提示文案
刀风之影
校验提示文案
_anonymous
校验提示文案
yezai163
校验提示文案
supergogod
校验提示文案
rods
校验提示文案
迅捷的豆爷
校验提示文案
微笑Plus
校验提示文案
爱生活爱光光
校验提示文案
ruilin365
校验提示文案
壹桶果粒程
校验提示文案
值友8550969668
校验提示文案
什么值得rua
校验提示文案
值友2141869969
校验提示文案
值友7953250522
校验提示文案
我的全能
校验提示文案
值友2141869969
校验提示文案
什么值得rua
校验提示文案
值友8550969668
校验提示文案
supergogod
校验提示文案
我的全能
校验提示文案
壹桶果粒程
校验提示文案
值友7953250522
校验提示文案
ruilin365
校验提示文案
yezai163
校验提示文案
_anonymous
校验提示文案
就叫我大哥达
校验提示文案
爱生活爱光光
校验提示文案
刀风之影
校验提示文案
微笑Plus
校验提示文案
歼8II钓鱼佬
校验提示文案
值友9424601747
校验提示文案
迅捷的豆爷
校验提示文案
rods
校验提示文案