首页>手机数码>正文

Windows内核策略大改:延续20年旧驱动将全面封杀

2026-03-31 16:40 来源:互联网

据微软官方公告,自2026年4月起,windows内核将默认拒绝加载经由旧版“交叉签名根程序”(Cross-Signed root Program)签名的驱动程序。这一调整标志着一项延续逾20年的内核信任机制正式进入终结阶段。

所谓“交叉签名根程序”,是微软于2000年代初推出的一项安全机制:经严格审核的第三方合作伙伴可借此获得由微软信任根签发的代码签名证书,从而使其驱动程序在Windows系统中被内核加载。该计划已于2021年正式退役,所有通过该流程签发的证书均已过期。尽管如此,出于向后兼容考虑,Windows内核至今仍默认信任这些已失效的旧证书,在部分场景下仍允许相关驱动加载。

为提升系统安全性与驱动生态的可控性,微软决定实施新的内核签名策略:自2026年4月起,Windows内核将仅接受通过**Windows硬件兼容性计划**(Windows Hardware Compatibility Program, WHCP)认证并签名的驱动程序。该政策将覆盖Windows 11 24H2、25H2、26H1,以及Windows Server 2025和所有后续发布的客户端与服务器版本。

考虑到企业环境中仍可能存在对历史驱动的依赖,微软并未采取“一刀切”的方式。一方面,将维护一份经严格筛选的**白名单**,纳入那些曾通过交叉签名根程序审核、且长期保持良好安全信誉的旧版驱动,以保障关键业务场景的平稳过渡;另一方面,新策略初期将采用**评估模式**(Evaluation Mode)——系统仅记录驱动加载行为(包括运行时长与启动次数),不会立即阻止加载,为企业留出充分的适配与迁移窗口。

此外,对于确有特殊需求的组织(例如需部署内部自研驱动),用户仍可通过配置**Application Control for Business**(前身为Windows Defender Application Control, WDAC)策略,覆盖系统默认的内核签名验证规则,实现灵活管控。

微软强调,本次策略调整并非仓促决策,而是基于过去数年间从全球数以亿计的Windows 11及Windows Server 2025设备中采集的数十亿条遥测数据综合分析得出,并将持续结合用户反馈进行迭代优化,以在安全性、兼容性与实用性之间取得更优平衡。

文章内容来源于网络,不代表本站立场,若侵犯到您的权益,可联系多特删除。(联系邮箱:[email protected]