2025 年 10 月 14 日之后,Windows 10 不再收到免费的安全更新。这不是“变慢”“不好用”的问题,而是新发现的漏洞不会有人补。下面三条路线没有标准答案,但每条的代价是具体的。
路线一:原地续命,领消费者 ESU
微软这次给个人用户开了扩展安全更新(ESU),不是只有企业能用。条件比较细:
- 系统必须是 Windows 10 的 22H2 版本,家庭版、专业版、Pro Education、工作站版在范围内。
- 必须先把当前可用的累积更新全部装完,否则领不了。
- 领取入口在设置的 Windows 更新页面里,或者用微软积分兑换。
获取方式有三条:开启系统设置向微软云端备份的可以免费领;用一千个微软积分兑换;或者直接付费买一年。价格会逐年上升,而且需要到期重申。
它的局限必须说清楚:
| ESU 给你什么 | ESU 不给你什么 |
|---|---|
| 安全类修补 | 任何新功能与性能改进 |
| 关键组件的漏洞补丁 | 新硬件的驱动适配 |
| 一到三年的可预期缓冲 | 浏览器的 Windows 10 专属优化 |
最后一行尤其重要:ESU 只保操作系统本体,第三方软件对旧系统的支持会陆续退出。真正拖后腿的往往不是没补丁,而是新版软件不再跑在你的系统上。
路线二:硬升 Windows 11
先查硬件再动手,不要先装再说。三项关键条件:
# 1. 固件是不是 UEFI(传统 BIOS 无法直接升)
$env:firmware_type
# 2. 安全引导是否开启
Confirm-SecureBootUEFI
# 3. TPM 与受信任平台模块版本
Get-Tpm
tpm.msc
另一件事用命令行看不出来:CPU 型号是否在支持名单里。去微软官网的 Windows 11 处理器列表里查自己那一颗,比任何“检测工具”都准。第四代之前的酷睿、多数七代以下的 AMD 型号都不在名单内。
三项都过,升级是低风险操作,可以先做一次镜像备份再升。有一项不过,不要用修改注册表或者第三方工具绕过——微软明说过绕过兼容检查的设备可能收不到后续更新,而且升级后驱动兼容问题由你自己承担。
路线三:接受现状,把风险边界画清楚
不升不续也行,但需要知道自己把风险限在哪里。继续用旧系统的真实风险不是“会中毒”这么笼统,而是三个具体入口:
- 浏览器还在更新,但它的操作系统图形栈、字体解析、打印后台这些依赖组件不再补。攻击面从浏览器本体转到了系统组件。
- 共享相关组件是高风险区。文件共享、远程桌面、打印机服务在旧系统上的漏洞不会再被补。
- 外设驱动停止适配。新买的打印机、网卡只能用兼容驱动,兼容驱动本身不再更新。
对应的降低风险动作:关掉不用的共享与远程服务、不要在这台机器上接陌生 U 盘、只在这台机器上用浏览器做只读浏览。
按用途选路线
| 这台机器干什么 | 建议 | 理由 |
|---|---|---|
| 主力办公与上网 | 路线二,升 Windows 11 | ESU 只是缓冲,不能长期当主力 |
| 家里长辈用,只刷视频 | 先 ESU,同时安排换机 | 他们不会处理兼容问题 |
| 接打印机、工控软件、行业工具 | ESU,开之前先查厂商支持列表 | 真正的风险在行业软件不再适配 |
| 只用来玩单机游戏 | 路线二或者换机 | 新版反作弊与运行库会逐步退出旧系统 |
| 纯离线,不插陌生介质 | 可以接着用 | 风险入口本身就少 |
| 公司资产 | 上报由管理员定 | 不应自己领 ESU 或者自己升 |
四个不要做
- 不要为了“旧系统继续收补丁”去装任何第三方推送工具或者修改版更新服务。那等于把系统更新管道交给一个无审计的人。
- 不要为了领 ESU 去买“激活工具”“积分代刷”。ESU 本身的领取入口就在设置里。
- 不要用绕过兼容检查的方式强升 Windows 11。升上去之后收不到更新,比留在旧系统更危险。
- 不要在已经停止支持的系统上做“只用来网银”的打算。银行控件依赖的正是那些不再更新的系统组件。
升级或者续命之前的一个动作
不管选哪条路线,先做一次系统镜像。它花二十分钟,但能让任何一次失败变成可恢复而不是重装:
DISM /Online /Capture-Image /ImageFile:D:\backup\win10.wim /Index:1 /Compress:max
或者用系统自带的备份与还原(Windows 7 版本)入口创建系统映像,后者对普通用户更直观。
最后一句
这三条路线里,ESU 买的是时间,升 Windows 11 买的是继续被支持的资格,接着用则需要你主动把风险入口关掉。真正不应该做的只有一件事:什么都不选,同时又把它当主力机用。
参考:微软官方支持周期公告与 Windows 10 扩展安全更新页面。具体价格与积分要求会变化,以设置里实时显示的条件为准。