UEFI: что это такое, как включить и чем отличается от BIOS

UEFI: что это такое, как включить и чем отличается от BIOS
Каждый запуск компьютера — это цепочка невидимых процессов, начинающих проходить задолго до того, как на экране появится хоть что-то знакомое. Первые миллисекунды после нажатия кнопки питания — территория прошивки: она тестирует оперативную память, будит контроллеры, находит накопитель с операционной системой. Долгие десятилетия этим занимался BIOS — примитивный и надежный, как молоток. Его сменил UEFI. Что это, зачем понадобилась замена и как извлечь из новой прошивки максимум пользы — разбираю по порядку.
В этой статье:

Что скрывается за аббревиатурой UEFI BIOS

Unified Extensible Firmware Interface. Четыре слова — и ни одного лишнего. Unified — единый стандарт для всех платформ. Extensible — расширяемый: производитель добавляет собственные модули без переписывания ядра. Firmware Interface — прослойка между железом и ОС. По факту UEFI BIOS — это не программа, а спецификация: публичный документ с правилами, по которому AMI, Insyde и Phoenix собирают прошивки для конкретных материнских плат.

Кто издает спецификацию? Консорциум UEFI Forum (работает с 2005 года). Свежая редакция — UEFI 2.11, вышла в декабре 2024-го. Параллельно действуют PI 1.9 (внутренняя архитектура прошивки), ACPI 6.5 (управление энергопотреблением) и UEFI Shell 2.2 (командная оболочка, доступная до старта ОС).

Откуда растут корни? Intel создала EFI в конце 1990-х под серверные Itanium — домашним пользователям она была неинтересна. В 2006 году вышла UEFI 2.0, стандарт поддержал x64, ARM, а со временем — RISC-V и LoongArch.

Фундамент коммерческих прошивок — открытый проект TianoCore EDK II на GitHub. AMI превращает его в AptioV, Insyde — в InsydeH2O. Именно этот код работает внутри вашей платы, когда вы входите в «BIOS Setup».

Что получает пользователь благодаря этому стандарту? Загрузчик хранится не в первом секторе диска, а файлом в отдельном FAT32-разделе (ESP). Порядок загрузки записан в NVRAM-переменных: BootOrder, Boot0000 и далее по списку. Прошивка поддерживает полноценный сетевой стек вплоть до HTTP(S) Boot, проверяет подписи загрузочных модулей (Secure Boot), обновляет сама себя через механизм Capsule, а графику выводит через протокол GOP — потому вместо синего текстового экрана перед вами цветной интерфейс с мышью.

BIOS или UEFI — в чем разница и почему Legacy уходит в прошлое

Обе прошивки запускают компьютер. На этом сходство заканчивается.

Критерий Legacy BIOS UEFI
Процессорный режим 16-битный реальный 32/64-битный защищенный
Таблица разделов MBR, максимум 4 GPT, до 128 в Windows
Потолок объема ~2,2 ТБ фактически отсутствует
Где лежит загрузчик первый сектор, 446 байт файл на ESP
Управление клавиатура, текст мышь + клавиатура, графика
Защита при старте отсутствует Secure Boot + TPM
Сеть базовый PXE PXE, IPv6, HTTP(S) Boot
Скорость загрузки медленнее (последовательный POST) быстрее (параллельная инициализация)

Режим UEFI — архитектура, спроектированная с чистого листа. Загрузка проходит четыре фазы: SEC → PEI → DXE → BDS, каждая отвечает за свой этап — от первичной проверки безопасности до выбора загрузочного устройства. В Legacy BIOS подобного деления нет: монолитная процедура, один шанс что-то проверить.

Еще один термин из настроек — CSM (Compatibility Support Module). Это эмулятор Legacy BIOS внутри UEFI-прошивки, «костыль» для запуска старых систем. Intel отказалась от его поддержки в 2020 году. На свежих платах (12-е поколение Intel и новее, актуальные чипсеты AMD) CSM либо отсутствует, либо конфликтует с Secure Boot и Resizable BAR. Выбирать между legacy BIOS или UEFI на актуальном железе бессмысленно — Legacy попросту недоступен.

Итого: если компьютер куплен после 2020 года, он почти наверняка работает в чистом режиме UEFI — поддерживает диски больше 2,2 ТБ, Secure Boot, быстрый старт и все требования Windows 11.

Как узнать, UEFI или BIOS управляет вашим компьютером

Прежде чем трогать настройки прошивки, разумно выяснить текущий режим загрузки.

Самый быстрый путь в Windows: Win+R, команда msinfo32, строка «Режим BIOS». Значение «UEFI» — ответ очевиден; «Устаревший» — перед вами Legacy или активный CSM. Еще одна подсказка — стиль разметки системного диска. Откройте «Управление дисками» (diskmgmt.msc), щелкните правой кнопкой по диску → «Свойства» → «Тома»: GPT практически гарантирует загрузку в режиме UEFI, а MBR указывает на Legacy. Заметили рядом с основным томом компактный раздел FAT32 на 100–300 МБ с меткой EFI? Это ESP — верный спутник UEFI-загрузки.

Для любителей PowerShell: запустите терминал от администратора и выполните Confirm-SecureBootUEFI. Ответ True или False — система точно в UEFI; ошибка «Cmdlet not supported on this platform» — режим Legacy.

В Linux еще лаконичнее: каталог /sys/firmware/efi существует — значит, ОС стартовала через UEFI. Утилита efibootmgr -v покажет все записи загрузчика, а файл /sys/firmware/efi/fw_platform_size — разрядность прошивки (32 или 64).

На Mac проверять нечего: Intel-модели используют EFI-подобную прошивку, Apple Silicon — собственный iBoot. Режим загрузки UEFI или Legacy здесь неприменим — классический BIOS у Apple отсутствует физически.

Настройка UEFI: как попасть в параметры прошивки

Попасть в UEFI Setup — задача на три секунды, если знаешь верную клавишу. Универсального варианта не существует, но закономерности есть.

Горячая клавиша при включении. Зажмите ее до появления логотипа или нажимайте многократно сразу после кнопки питания:

Производитель Клавиша
ASUS, MSI, Gigabyte, ASRock (десктоп) Del
ASUS, Acer, Samsung, Toshiba (ноутбук) F2
Dell F2
HP Esc, затем F10
Lenovo F2, F1, кнопка Novo сбоку
Microsoft Surface Удержание «Громкость вверх»

На ряде ноутбуков работает Fn+F2.

Через Windows (без угадывания клавиш). Параметры → Система → Восстановление → «Расширенные параметры запуска» → «Перезагрузить сейчас». После рестарта: Диагностика → Дополнительные параметры → Параметры встроенного ПО UEFI → Перезагрузить. Альтернатива для терминала: shutdown /r /fw /t 0 (от администратора). Пункт «Параметры встроенного ПО UEFI» виден только при загрузке в UEFI-режиме.

Из Linux: systemctl reboot —firmware-setup — перезагрузка прямо в меню прошивки.

Если экран проскакивает мгновенно — виноват Fast Boot в прошивке или «Быстрый запуск» в Windows: они сокращают окно ввода до долей секунды. Беспроводная клавиатура тоже может не успеть инициализироваться — попробуйте проводную в порту USB 2.0 на задней панели. Крайний случай — обесточьте машину и сбросьте CMOS перемычкой (либо вынув батарейку на 15–20 секунд). Что еще важно знать — это параметр UEFI Boot, который внутри раздела Boot определяет, ищет ли прошивка загрузчик по правилам UEFI (файл на ESP) или по старому Legacy-методу (первый сектор диска).

Как включить режим UEFI в BIOS и отказаться от Legacy

Переставить галочку в прошивке — полдела. Главная ловушка — смена режима не конвертирует установленную ОС. Windows на MBR-диске после переключения в чистый UEFI просто не стартует: вы увидите «Boot device not found» или черный экран. Поэтому порядок действий зависит от готовности переустанавливать систему.

Где расположен переключатель. Вкладка Boot в прошивке; ищите пункт Boot Mode, Boot List Option, UEFI/Legacy Boot или OS Type. Отдельно может стоять CSM Support / Launch CSM. Выключение CSM равносильно переходу в чистый режим UEFI — прошивка перестает эмулировать Legacy и открывает доступ к Secure Boot.

Как в биосе включить UEFI-режим, сохранив текущую Windows (версия 1703+ или Win 11). Сперва создайте полный образ диска — на случай, если что-то пойдет не по плану. Если активен BitLocker, приостановите шифрование (Панель управления → BitLocker → «Приостановить»). Затем убедитесь, что на диске три или меньше основных разделов: утилите mbr2gpt потребуется свободная запись для создания ESP. Откройте командную строку с правами администратора и выполните проверку: mbr2gpt /validate /disk:0 /allowFullOS. Все в порядке — запускайте конвертацию: mbr2gpt /convert /disk:0 /allowFullOS. Программа создаст раздел ESP, переместит загрузочные файлы и перепишет таблицу MBR в GPT. После завершения перезагрузите компьютер, зайдите в прошивку, отключите CSM (или установите «UEFI Only»), сохраните (F10). Windows поднимется уже в новом режиме. Microsoft советует проводить эту процедуру из среды WinPE, однако флаг /allowFullOS позволяет выполнить все то же самое прямо из работающей системы.

Обратная дорога — UEFI → Legacy — потребует отключения Secure Boot, включения CSM и чистой установки Windows на MBR-диск. На платах без Legacy-совместимого VBIOS (их все больше с каждым годом) этот путь физически закрыт. Смысла в возврате немного: современное оборудование и актуальные ОС рассчитаны исключительно на UEFI.

Финальная проверка: Win+R → msinfo32 → строка «Режим BIOS» = UEFI.

UEFI Secure Boot — что стоит за проверкой подписей и как активировать защиту

Идея Secure Boot лаконична: при каждом старте прошивка сверяет криптографическую подпись всего, что пытается выполниться до передачи управления ядру ОС, — загрузчиков, драйверов, опционных ROM. Не прошел проверку — не запустился. Это единственный барьер между оборудованием и буткитами, которые иначе получили бы контроль раньше антивируса.

Внутренняя кухня построена на иерархии ключей. На вершине — PK (Platform Key), установленный производителем платы. Уровнем ниже — KEK (Key Exchange Key), через который обновляются базы доверия. Далее db — «белый список» сертификатов, которым прошивка доверяет, — и dbx — «черный список» отозванных. Для Linux-дистрибутивов добавляется MOK (Machine Owner Key), а механизм SBAT позволяет отзывать уязвимые загрузчики поколениями, не раздувая dbx.

Активация. Первым делом убедитесь, что CSM выключен: Secure Boot и CSM несовместимы. Затем в разделе Security или Boot → Secure Boot переведите параметр в Enabled. Если пункт неактивен (серый текст) — задайте пароль администратора прошивки и выполните Restore Factory Keys / Install Default Secure Boot Keys. Сохраните (F10), дождитесь перезагрузки. Проверка: msinfo32 → «Состояние безопасной загрузки» = Вкл.; PowerShell — Confirm-SecureBootUEFI вернет True; Linux — mokutil —sb-state.

Почему тема является горячей именно сейчас. Срок службы сертификатов, на которых держалась цепочка доверия Secure Boot со времен Windows 8, подходит к концу: Microsoft Corporation KEK CA 2011 истек 24 июня 2026, Microsoft Corporation UEFI CA 2011 — 27 июня 2026; Windows Production PCA 2011 истечет 19 октября 2026. Microsoft выпустила замену (CA 2023) и распространяет ее через Windows Update (KB5062710, май 2026). Истечение сертификата — не мгновенный отзыв. Проблема возникает, если новый загрузчик подписан исключительно CA 2023, а прошивка еще не обновила базу db. Удалять сертификаты 2011 из db вручную — плохая идея: автоматическое обновление справится корректнее.

В июле 2026 года ESET опубликовала исследование: 11 устаревших Microsoft-подписанных shim-загрузчиков оказались уязвимы и позволяли обойти Secure Boot, прокладывая путь вредоносным UEFI-буткитам, таким как Bootkitty, BlackLotus или HybridPetya. Конкретная уязвимость — CVE-2026-10797 (обход проверки длины подписи в shim ≤ 0.9); более широкий круг проблем описан в CVE-2026-8863 и рекомендации CERT/CC VU#616257. Обновленный черный список dbx, закрывающий эти дыры, вышел в июне 2026.

Отключать Secure Boot оправданно лишь в конкретных ситуациях: неподписанные драйверы старого оборудования, загрузка с кастомного LiveUSB, использование видеокарты без UEFI-совместимого VBIOS. Во всех прочих случаях — особенно на машинах с Windows 11, где режим загрузки UEFI и Secure Boot обязательны, — защиту лучше оставить активной.

UEFI Shell — что это за командная строка внутри прошивки

Представьте терминал, который запускается до операционной системы. Ни Windows, ни Linux — только прошивка, командная строка и прямой доступ к оборудованию. UEFI Shell — это приложение формата .efi, описанное в спецификации UEFI Shell 2.2, своего рода «аварийный пульт» для диагностики и восстановления.

Где его взять. На серверных и многих десктопных платах (ASUS, ASRock, MSI) оболочка встроена — ищите «Launch EFI Shell» в меню загрузки. Если пункта нет — загрузите готовую сборку из проекта TianoCore EDK II (GitHub-репозиторий pbatard/UEFI-Shell). Файл Shell.efi записывается на FAT32-флешку по пути \EFI\BOOT\BOOTX64.EFI; после этого достаточно загрузиться с носителя.

Основные команды:

Команда Назначение
map -r Список файловых систем и блочных устройств
FS0: Переключение на первый FAT-раздел
ls, cd Навигация — аналог DOS
bcfg boot dump Все загрузочные записи из NVRAM
bcfg boot add 0 FS0:\EFI\Microsoft\Boot\bootmgfw.efi «Windows» Ручное создание записи загрузчика
smbiosview Серийный номер, модель, версия прошивки
memmap Карта распределения памяти
reset -s Выключение

Характерный сценарий: загрузчик Windows пропал из NVRAM (после сбоя или обновления прошивки). Через bcfg вы вручную прописываете путь к bootmgfw.efi — и компьютер снова загружается без переустановки.

Предостережение. Команда setvar дает полный доступ к NVRAM-переменным. Одна ошибочная запись — и прошивка потеряет порядок загрузки; в худшем случае плата перестанет стартовать, и оживить ее получится лишь SPI-программатором. Работайте в Shell осмотрительно.

Частые проблемы при работе с UEFI и способы их устранения

Пункт Secure Boot серый и не переключается. Чаще всего причина — активный CSM. Отключите его, установите Supervisor Password и восстановите заводские ключи (Restore Factory Keys). После этого пункт станет активен.

После переключения режима ОС не загружается. Если Windows стояла в Legacy на MBR-диске, а вы перевели прошивку в «UEFI Only» — возвращайтесь обратно, включайте CSM, загружайтесь в систему и выполняйте конвертацию через mbr2gpt (описана выше). Только после успешного преобразования отключайте CSM окончательно.

Установщик Windows выдает «MBR partition table». Установка в UEFI-режиме требует GPT-разметку. Решение прямо из окна выбора диска: Shift+F10 → diskpart → select disk 0 → clean → convert gpt → закрыть окно и обновить список разделов. Учтите — clean удаляет все данные.

Загрузочная флешка не отображается. Три распространенные причины: носитель записан в NTFS (UEFI-загрузка работает только с FAT32), образ создан для Legacy-режима, либо файл install.wim превышает 4 ГБ (потолок FAT32). Пересоздайте флешку в Rufus с параметром «GPT / UEFI» или используйте Ventoy — он решает проблему крупного wim автоматически.

Загрузка замедлилась после отключения CSM. Виновник — попытка прошивки найти сеть по PXE/IPv6 (ожидание ответа DHCP-сервера). Откройте вкладку Boot и деактивируйте Network Boot / IPv6 PXE, если сетевая загрузка не требуется.

BitLocker запрашивает ключ восстановления. TPM воспринимает любое изменение цепочки загрузки как нарушение целостности, будь то смена режима, обновление прошивки или переключение Secure Boot. Перед любым вмешательством приостанавливайте защиту; после первого успешного старта она возобновится сама.

Fast Boot блокирует вход в прошивку. Клавиатура не успевает инициализироваться. Выходы: shutdown /r /fw /t 0 из Windows, подключение проводной клавиатуры в USB 2.0 на задней панели, либо сброс CMOS перемычкой (или извлечением батарейки на 15–20 секунд).

NVMe-диск не виден. На старых платах (выпущенных до 2016 года) прошивка может не содержать NVMe-драйвер. Проверьте обновление на сайте производителя платы. Второй вариант: в настройках стоит режим RAID — переключите на AHCI (предварительно активировав драйвер storahci в реестре Windows через reg add, иначе после смены режима получите синий экран).

FAQ: UEFI BIOS — что это?

Стоит ли переходить на UEFI, если все работает?

Windows 11 без UEFI, Secure Boot и TPM 2.0 не установится. Накопители объемом свыше 2,2 ТБ в Legacy-режиме видны лишь частично. Если у вас Windows 10 на MBR и пока все устраивает — острой необходимости нет, но поддержка «десятки» завершилась в октябре 2025 года, и обновления безопасности больше не приходят.

Влияет ли UEFI на FPS в играх?

После передачи управления операционной системе прошивка почти не вмешивается. Косвенный эффект есть: только в UEFI-режиме доступна технология Resizable BAR (ощутимая прибавка кадров на совместимых видеокартах), а ряд античит-систем требует включенного Secure Boot.

Как сочетать Secure Boot с двойной загрузкой Windows + Linux?

Большинство крупных дистрибутивов (Ubuntu, Fedora, openSUSE) поставляются с подписанным shim-загрузчиком и стартуют при активном Secure Boot без дополнительных действий. Для менее распространенных сборок или собственных ядер — зарегистрируйте свой ключ через MOK при первой загрузке.

Что такое ESP и зачем он нужен?

EFI System Partition — служебный FAT32-раздел размером 100–300 МБ, где лежат загрузчики всех установленных ОС. Удалять его нельзя — без ESP компьютер не стартует. При повреждении раздела Windows Recovery создаст новый автоматически в процессе восстановления загрузчика.

Как убедиться, что система защищена от UEFI-буткитов?

Четыре контрольные точки: Secure Boot включен, черный список dbx актуален (обновляется через Windows Update), TPM 2.0 активен, в параметрах «Безопасность Windows» включена целостность памяти (Memory Integrity). После июньских обновлений 2026 года проверьте дополнительно, что в базе db появились сертификаты CA 2023 — это видно в разделе «Безопасность устройства».

Каждый раз, когда компьютер просыпается за доли секунды, а не минуту, — за этим стоит UEFI. Эта платформа превратила хаотичную процедуру запуска в управляемую, защищенную, гибкую систему. Проверьте прямо сейчас: msinfo32 → «Режим BIOS». Если там UEFI — изучите Secure Boot, загляните в Shell, обновите прошивку до актуальной версии. Если Legacy — самое время разобраться, как перейти на UEFI. Что это даст на практике? Быстрый старт, защиту от буткитов, совместимость с актуальными ОС и полный контроль над загрузкой.

Расскажите в комментариях, в каком режиме работает ваш компьютер и сталкивались ли вы с переключением между Legacy и UEFI — интересно почитать, какие подводные камни встретились и как вы с ними справились.

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Скопировано