先校准系统时间(90%问题在此),再安装含kb5039xxx的2026-04累积更新并重启,最后仅在存在certum/accv等冲突证书时手动清理,严禁删除微软根证书。

Windows 10 提示“由于无法验证证书,无法安装”时,不是安装包本身损坏,而是系统在签名验签环节卡住——它找不到可信根证书、时间错位、或证书存储区被干扰,导致整个验证链断裂。此时强行跳过或重装软件只会让问题反复出现。
先校准系统时间(90%问题在此)
浏览器和系统安装程序都依赖精确时间验证证书有效期,偏差超过5分钟就会把有效证书判为“已过期”或“尚未生效”。右键任务栏右下角时间 → 选择“调整日期和时间” → 确保“自动设置时间”和“自动设置时区”两个开关都已打开 → 点击“立即同步”。
同步完成后,不要刷新页面或重试安装,直接关闭所有相关窗口(包括安装向导、浏览器、PowerShell),再重新触发安装动作。
若点击“立即同步”无响应,按 Win + R 输入 cmd → 回车 → 在管理员命令提示符中执行:w32tm /resync /force → 回车等待返回“命令成功完成”。
手动注入缺失的根证书(针对WorkBuddy、支付宝控件等签名安装包)
微软自2026年起将新版根证书(含2023安全启动CA)打包进累积更新(LCU),未安装最新LCU的系统会因缺少关键根证书而报“无法验证证书”。
打开「设置 → 更新和安全 → Windows 更新」→ 点击「检查更新」→ 重点确认是否有标为「2026-04 累积更新」或含「KB5039xxx」编号的更新。没有就访问 Microsoft 更新目录,搜索你当前系统版本(如 Windows 10 22H2 x64)对应最新 LCU 编号,手动下载安装。
【必须重启】 安装后不重启,新证书不会注入到 certmgr.msc 的「受信任的根证书颁发机构」存储区,安装仍会失败。
清理冲突旧证书(仅当 Certum/ACCV 类证书存在时)
部分老旧第三方根证书(如 Certum CA、ACCV)在新信任链下会与微软2023年后启用的证书冲突,导致签名验证反复失败。这不是通用操作,仅在确认存在该证书且 sfc /scannow 无果后执行。
以管理员身份运行 certmgr.msc → 展开「受信任的根证书颁发机构」→「证书」→ 在右侧列表中查找名称含 Certum、ACCV 或明显年份早于 2020 的证书 → 右键删除这些证书。
【绝不可删 Microsoft Root Certificate Authority】 删除微软根证书会导致系统级 HTTPS 失效,包括应用商店、Windows Update、Edge 全部瘫痪。
临时绕过证书验证(仅限可信内部环境)
方法一:适用于 Chrome/Edge 等 Chromium 内核浏览器弹出的证书错误页。确保页面获得焦点 → 键盘切换为英文输入法 → 连续输入 thisisunsafe(全小写、无空格、不加引号)→ 输入完页面自动刷新跳转。
方法二:在报错页点击「高级」→ 找到「继续前往[域名](不安全)」链接并点击 → 页面加载后禁止输入密码、银行卡号等任何敏感信息。
方法三:对安装程序本身强制跳过签名检查——按 Win + X → 选择「Windows PowerShell(管理员)」→ 执行:bcdedit /set testsigning on → 重启 → 安装完成后再执行 bcdedit /set testsigning off 并重启恢复。











