Как Windows 11 26H2 изменила доверие к сторонним драйверам Как Windows 11 26H2 изменила доверие к сторонним драйверам
Содержание статьи

Как Windows 11 26H2 изменила доверие к сторонним драйверам

  • 9
  • 04.10.2026

Что изменилось в доверии к сторонним драйверам в Windows 11 26H2

Windows 11 26H2 использует более строгую модель проверки сторонних драйверов ядра. Главное изменение заключается в том, что старая cross-signing-схема больше не дает драйверу автоматического доверия только потому, что его цифровая подпись формально действительна.

Теперь Windows ориентируется прежде всего на современные способы сертификации и подписи через инфраструктуру Microsoft.

Главное изменение. Доверие по умолчанию к kernel-mode драйверам из устаревшей cross-signed root program удаляется. По умолчанию продолжают работать драйверы Windows Hardware Compatibility Program и ограниченный список проверенных legacy-драйверов.

Для большинства современных компьютеров изменение проходит незаметно. Риск выше для старой периферии и профессионального оборудования, производитель которого давно не выпускал обновленные драйверы.

Почему Microsoft отказалась от старой cross-signing-модели

Драйвер ядра работает с одними из самых высоких привилегий в Windows. Уязвимость в таком компоненте может дать злоумышленнику доступ к памяти ядра, системным структурам и другим защищенным областям.

Старая cross-signing-инфраструктура позволяла коммерческим центрам сертификации участвовать в построении цепочки доверия для kernel-mode кода. Microsoft давно прекратила принимать cross-signing как современный способ подписи новых драйверов, а большинство соответствующих cross-certificates истекло еще в 2021 году.

В 2026 году Microsoft сделала следующий шаг — начала удалять само доверие Windows к старой программе cross-signed root для ранее выпущенных драйверов.

Теперь действительная цифровая подпись сама по себе еще не означает, что ядро Windows обязательно позволит загрузить драйвер.

Чем цифровая подпись отличается от доверия ядра Windows

Цифровая подпись отвечает прежде всего за подлинность и целостность пакета.

Она позволяет Windows проверить:

  • кто подписал файл;
  • доверяет ли система издателю и центру сертификации;
  • изменялся ли файл после подписания.

Но современная kernel trust policy дополнительно определяет, относится ли такой драйвер к категории кода, которому Windows разрешает загружаться в ядро.

Свойство Что означает
Файл подписан Можно проверить издателя и целостность
Подпись действительна Цепочка сертификатов проходит проверку
Драйвер доверен ядром Текущая политика Windows разрешает его загрузку

Поэтому старый драйвер может иметь корректную подпись, но все равно быть заблокирован актуальной Windows.

Скачать Windows 11 26H2

Если Windows 11 26H2 требуется установить на новый компьютер или выполнить чистую переустановку системы, заранее подготовьте актуальный образ.

Скачать Windows 11 Professional Скачать Windows 11 Home

Перед установкой. Если компьютер использует старую профессиональную периферию, аппаратные ключи, программаторы, аудиоинтерфейсы или промышленное оборудование, заранее проверьте наличие актуальных драйверов.

Как установить Windows 11 26H2

После загрузки образа воспользуйтесь отдельной инструкцией по установке Windows 11. В ней разобраны создание загрузочного носителя, запуск установки, выбор диска и первоначальная настройка системы.

Как установить Windows на компьютер или ноутбук

Какие драйверы Windows 11 26H2 продолжает считать доверенными

Microsoft сохраняет доверие прежде всего к драйверам, прошедшим современные процедуры сертификации.

Тип драйвера Ожидаемое поведение
WHCP / WHQL-драйвер Разрешается при соблюдении остальных требований Windows
Драйвер, подписанный через современную инфраструктуру Microsoft Использует актуальную модель доверия
Legacy cross-signed драйвер из allow list Может продолжить работать
Обычный старый cross-signed драйвер Может перестать загружаться
Неподписанный production-драйвер Не считается доверенным kernel-mode кодом

Что такое WHCP

Windows Hardware Compatibility Program — программа Microsoft для проверки совместимости оборудования и драйверов с Windows.

Производитель тестирует пакет с помощью Windows Hardware Lab Kit и отправляет результаты через инфраструктуру Microsoft Hardware Dev Center. После успешной проверки драйвер может получить соответствующую подпись Microsoft.

Почему Microsoft оставила allow list для старых драйверов

Мгновенная блокировка всех cross-signed драйверов создала бы слишком большой риск проблем совместимости.

Поэтому Microsoft сохраняет ограниченный список проверенного legacy-кода.

Это позволяет

  • не отключать массово старое оборудование;
  • снизить риск критических сбоев;
  • дать производителям время на выпуск новых драйверов;
  • постепенно выводить устаревшую модель подписи из эксплуатации.

Возраст драйвера сам по себе не является причиной блокировки. Один старый пакет может остаться разрешенным, а другой с похожей датой выпуска — перестать загружаться.

Почему новая политика включается не сразу

Microsoft использует промежуточный режим оценки совместимости.

После получения новой kernel trust policy Windows сначала наблюдает за тем, какие драйверы реально загружаются на конкретном компьютере.

Evaluation mode

Система фиксирует загрузки и проверяет, не приведет ли новая политика к блокировке критически важного драйвера.

Enforcement

После выполнения критериев оценки политика может перейти в принудительный режим, и недоверенный драйвер уже не сможет нормально загружаться.

Этап Что происходит
Получение обновления Windows получает новую trust policy
Evaluation Система наблюдает за загружаемыми драйверами
Проверка критериев Учитываются uptime и количество загрузочных сессий
Enforcement Недоверенные драйверы могут блокироваться

Сколько длится период оценки

В ранней документации для Windows 11 фигурировали 100 часов работы системы и три перезагрузки.

Позже Microsoft обновила логику. Начиная с июньского servicing release 2026 года в Windows 11 используется:

  • 250 часов работы системы;
  • три перезагрузки.

Почему встречаются разные цифры. Сводная страница Windows 11 26H2 все еще содержит первоначальное значение 100 часов, тогда как обновленная публикация Windows IT Pro Blog указывает 250 часов. Для актуальной обслуживаемой системы ориентироваться следует на более новое значение.

Почему изменение нельзя считать эксклюзивной функцией 26H2

Новая система доверия начала распространяться раньше официального выхода Windows 11 26H2.

Microsoft включила evaluation mode через обновления для:

  • Windows 11 24H2;
  • Windows 11 25H2;
  • Windows 11 26H1;
  • Windows Server 2025.

Windows 11 26H2 уже включает эту модель как часть актуальной платформы.

Корректнее говорить, что 26H2 использует новую политику доверия к драйверам, а не что технология появилась исключительно вместе с 26H2.

Какие устройства могут столкнуться с проблемами

Основная зона риска — оборудование, которое работает только со старым kernel-mode драйвером.

Особенно стоит проверить

  • профессиональные аудиоинтерфейсы;
  • MIDI-оборудование;
  • USB-программаторы;
  • диагностические адаптеры;
  • аппаратные ключи защиты;
  • измерительные приборы;
  • старые PCI и PCIe-карты;
  • промышленное оборудование;
  • специализированные контроллеры;
  • старые драйверы фильтрации.

Само устройство при этом может оставаться полностью исправным. Несовместимость возникает именно на уровне драйвера.

Как проверить установленные драйверы

Windows содержит несколько встроенных средств инвентаризации.

DriverQuery

Откройте Terminal или командную строку и выполните:

driverquery /si

Команда выводит сведения о подписанных системных драйверах.

PowerShell

Для просмотра PnP-драйверов можно использовать:

Get-CimInstance Win32_PnPSignedDriver

Для более компактного списка:

Get-CimInstance Win32_PnPSignedDriver | Select-Object DeviceName, Manufacturer, DriverVersion, Signer

Но поле Signer не гарантирует прохождение новой trust policy. Оно показывает сведения о подписи, а не окончательное решение ядра Windows.

Где смотреть события Code Integrity

Если после обновления устройство перестало работать, полезно проверить системный журнал Code Integrity.

  1. Нажмите Win + R.
  2. Введите eventvwr.msc.
  3. Нажмите Enter.
  4. Откройте Журналы приложений и служб → Microsoft → Windows → CodeIntegrity → Operational.

В журнале можно найти события, связанные с проверкой и блокировкой кода ядра.

Дополнительно проверьте Диспетчер устройств

Нажмите Win + X и откройте «Диспетчер устройств».

Если рядом с устройством появился предупреждающий значок, откройте его свойства и проверьте состояние и версию драйвера.

Что делать, если старый драйвер перестал загружаться

Проверьте Windows Update

Откройте:

Параметры → Центр обновления Windows → Дополнительные параметры → Необязательные обновления.

Современный совместимый драйвер мог уже появиться в каталоге Microsoft.

Проверьте официальный сайт производителя

Ищите последнюю версию драйвера для актуальной Windows 11.

Обновите фирменное программное обеспечение

У некоторых устройств новый драйвер входит в состав общей утилиты производителя.

Свяжитесь с производителем

Для профессионального и промышленного оборудования драйверы иногда распространяются через отдельные сервисные или корпоративные каналы.

Почему не стоит отключать системную защиту ради одного драйвера

Попытка обойти новую политику путем отключения общих механизмов защиты уменьшает безопасность всего компьютера.

Не рекомендуется отключать Secure Boot, Memory Integrity или другие компоненты Code Integrity только ради запуска одного устаревшего драйвера.

Более безопасная последовательность:

  1. определить точную причину блокировки;
  2. найти актуальный driver package;
  3. проверить Windows Update;
  4. обратиться к производителю;
  5. оценить замену устаревшего оборудования, если поддержки больше нет.

Новая политика доверия и Vulnerable Driver Blocklist — разные механизмы

Удаление доверия к cross-signed drivers не нужно смешивать со списком известных уязвимых драйверов Microsoft.

Механизм Что контролирует
Kernel trust policy Допустим ли драйвер с точки зрения текущей модели доверия
Microsoft Vulnerable Driver Blocklist Известен ли конкретный драйвер как уязвимый или опасный
Memory Integrity / HVCI Соответствует ли kernel-код требованиям защищенной Code Integrity
Secure Boot Защищает раннюю цепочку загрузки системы

Драйвер может иметь современную подпись и при этом оказаться в blocklist из-за найденной уязвимости.

И наоборот: старый драйвер может не считаться известным уязвимым, но не пройти новую trust policy из-за устаревшей модели подписи.

Как работает Microsoft Vulnerable Driver Blocklist

Microsoft отдельно ведет список kernel-драйверов, которые имеют известные уязвимости или могут быть использованы злоумышленниками.

Такой подход защищает от атак класса Bring Your Own Vulnerable Driver, когда атакующий пытается загрузить легитимно подписанный, но уязвимый драйвер и через него получить более высокий уровень доступа.

В Windows 11 vulnerable driver blocklist включен по умолчанию и дополнительно применяется при использовании:

  • Memory Integrity;
  • Smart App Control;
  • S Mode.

Почему подпись не гарантирует безопасность драйвера

Цифровая подпись подтверждает происхождение и целостность кода, но не доказывает отсутствие уязвимостей.

Подписанный драйвер может:

  • содержать ошибку в обработке памяти;
  • предоставлять опасный IOCTL-интерфейс;
  • иметь уязвимость повышения привилегий;
  • использоваться в BYOVD-атаке.

Поэтому современные версии Windows используют несколько уровней проверки, а не только один сертификат.

Как новая политика связана с Memory Integrity

Memory Integrity, или HVCI, использует виртуализацию для дополнительной защиты механизма Code Integrity.

Она не является тем же самым, что новая cross-signing policy, но обе технологии работают в одном направлении — ограничивают загрузку потенциально опасного kernel-mode кода.

Старый драйвер может столкнуться сразу с несколькими ограничениями

  • не пройти новую trust policy;
  • оказаться несовместимым с HVCI;
  • попасть в vulnerable driver blocklist;
  • иметь проблемы с Secure Boot.

Поэтому при диагностике важно определить конкретную причину блокировки.

Почему после обновления может перестать работать исправное оборудование

Пользователь может увидеть ситуацию, когда устройство много лет работало нормально, а после очередного накопительного обновления перестало определяться.

Это не обязательно означает физическую неисправность.

Причинами могут быть:

  • старый cross-signed driver;
  • новая kernel trust policy;
  • vulnerable driver blocklist;
  • несовместимость с Memory Integrity;
  • прекращение поддержки драйвера производителем.

Сначала проверьте драйвер, а не оборудование. Особенно если проблема появилась сразу после обновления Windows.

Что изменилось для разработчиков драйверов

Для разработчиков вывод однозначен: старая cross-signing-модель больше не подходит для современного production-развертывания.

Microsoft рекомендует использовать современные механизмы Hardware Dev Center и Windows Hardware Compatibility Program.

Для нового драйвера важно

  • использовать актуальный WDK;
  • проходить необходимое тестирование;
  • обеспечивать совместимость с HVCI;
  • подписывать production-пакеты через поддерживаемую инфраструктуру;
  • своевременно исправлять найденные уязвимости.

Нужно ли удалять все старые драйверы перед обновлением

Нет. Сам возраст файла не означает проблему.

Перед переходом на Windows 11 26H2 разумнее:

  1. установить актуальные драйверы производителя;
  2. проверить критически важную периферию;
  3. сохранить установочные пакеты оборудования;
  4. зафиксировать версии используемых драйверов;
  5. после обновления проверять CodeIntegrity только при появлении проблемы.

Если устройство работает нормально и драйвер не блокируется, удалять его только из-за даты выпуска не требуется.

Как подготовить рабочий компьютер к новой модели доверия

Наиболее внимательно стоит проверять системы, от которых зависит профессиональная работа.

Категория оборудования Что проверить
Аудиоинтерфейс Есть ли актуальный USB/ASIO-драйвер
Аппаратный ключ Поддерживается ли современная Windows 11
Программатор Обновлялся ли kernel-driver
Промышленный контроллер Есть ли драйвер новой модели подписи
Измерительный прибор Поддерживает ли его производитель Windows 11

Почему Microsoft усиливает контроль именно над kernel-драйверами

Kernel-mode код имеет существенно больше прав, чем обычное приложение.

Усиление доверия позволяет:

  • уменьшить поверхность атаки;
  • ограничить использование старых небезопасных цепочек подписи;
  • сложнее проводить BYOVD-атаки;
  • лучше контролировать production-драйверы;
  • стимулировать производителей обновлять legacy-код.

Обратная сторона — возможные проблемы совместимости со старым специализированным оборудованием.

Что новая политика означает для обычного пользователя

На современном компьютере с актуальными драйверами изменения, скорее всего, останутся незаметными.

Больше внимания требуется владельцам устройств, которые:

  • выпущены много лет назад;
  • давно не получают обновления;
  • используют отдельный kernel-driver;
  • нужны для профессиональной или производственной работы.

В таком случае перед крупным обновлением лучше заранее проверить сайт производителя и доступность современного драйвера.

Скидка на продукцию Microsoft по промокоду ART
Введите промокод в корзине.
Выберите из списка подходящий вам продукт:

Почему Windows 11 26H2 стала строже к сторонним драйверам

Изменение в Windows 11 26H2 затрагивает не сам факт цифровой подписи, а источник доверия к ней. Старая cross-signed root program больше не дает автоматического разрешения на загрузку kernel-mode драйвера.

Основным современным путем становятся WHCP и актуальная инфраструктура подписания Microsoft. Для сохранения совместимости оставлен ограниченный allow list legacy-драйверов, а новая политика вводится после длительного периода оценки.

Для большинства современных устройств переход проходит без проблем. Но если компьютер зависит от старой специализированной периферии, наличие действительной подписи больше нельзя считать гарантией совместимости — важна именно поддержка современной trust model Windows.

Рекомендуемые товары из статьи
Microsoft Windows 11 Professional
5.00
Работает в РФ
2 890 ₽ 7 490 ₽-61%
Есть в наличии
Моментальная доставка
Microsoft Windows 11 Home
4.82
Работает в РФ
2 690 ₽ 5 690 ₽-52%
Есть в наличии
Моментальная доставка
Комментарии (0)

Интернет-магазин электронных ключей активации и подписок для операционных систем и офисных приложений.

К оплате принимаем
Публичная оферта
Политика конфиденциальности
ИП Кузнецов Александр Александрович
ИНН 262706501623
ОГРН 320265100093673