Дата окончания поддержки в календаре Microsoft выглядит как одна строка: 8 апреля 2014 года для Windows XP, 11 апреля 2017 года для Vista, 14 января 2020 года для Windows 7, 10 января 2023 года для Windows 8.1. На деле за каждой такой строкой стоит не выключение рубильника, а последовательное отключение нескольких независимых систем, каждая из которых жила своей жизнью годами. Компьютер в момент икс не перестаёт включаться, экран не гаснет, файлы никуда не исчезают. Меняется другое: перестают работать конкретные серверные механизмы, которые раньше незаметно защищали систему, и лучше всего это видно не на свежих примерах, а на истории версий, которые уже прошли этот путь целиком.
Жизненный цикл ОС считается по заранее объявленным правилам, а не решается в последний момент
Windows XP и Windows 7 жили по классической модели Fixed Lifecycle Policy: пять лет основной поддержки с новыми функциями и исправлениями любого рода, затем пять лет расширенной поддержки только с бесплатными патчами безопасности. Для XP это дало ровно два срока по пять лет с даты выхода в 2001 году, а для Windows 7, выпущенной в 2009 году, основная поддержка закончилась в январе 2015 года, расширенная растянулась до 14 января 2020 года. Vista в этом смысле оказалась несчастливым исключением: слабые продажи и быстрый выход Windows 7 не помешали Microsoft вести систему по тому же жёсткому графику, и расширенная поддержка Vista истекла 11 апреля 2017 года независимо от того, сколько людей ей продолжали пользоваться.
С Windows 10 Microsoft перешла на модель Modern Lifecycle Policy, привязанную не к коробочной версии, а к конкретному билду: если устройство не обновлялось до актуальной полугодовой сборки, поддержка этой сборки истекала раньше официальной даты по продукту в целом. Но сам принцип, что дата известна заранее и не зависит от того, сколько людей ей всё ещё пользуются, не изменился со времён XP: миллионы работающих компьютеров на устаревшей системе никогда не были аргументом для переноса даты.
Серверы Windows Update перестают включать эту версию в цикл рассылки патчей в заранее известный день
Механизм ежемесячных обновлений безопасности построен вокруг единого расписания, которое в индустрии называют Patch Tuesday: во второй вторник месяца Microsoft одновременно закрывает партию уязвимостей сразу в нескольких продуктах и версиях ОС. После 8 апреля 2014 года Windows XP просто перестала попадать в список версий, для которых готовится очередной набор. Технически ничего не сломалось: серверы Windows Update продолжали отвечать на запросы миллионов ещё включённых компьютеров с XP, но в ответ на проверку обновлений возвращали пустой список, потому что для этой сборки исправления больше никто не собирал.
Ровно та же механика сработала и для Vista в 2017 году, и для Windows 7 в 2020 году: дата не влияла на способность компьютера включиться или подключиться к сети, она влияла только на содержимое ответа серверов каталога обновлений. В корпоративной среде происходило то же самое на уровне сервера WSUS, который зеркалирует каталог Microsoft: как только версия выпадала из каталога, синхронизация просто переставала находить для неё новые категории продуктов при полностью рабочем сервере. Администраторы, годами настроившие автоматическую доставку патчей именно через такой сервер, обнаруживали пустой список обновлений не потому, что где-то произошла ошибка, а потому что сама категория продукта физически исчезала из каталога наверху цепочки.
Отсутствие патчей не ломает систему сразу, но превращает каждую новую громкую уязвимость в источник накапливающегося риска
Самая наглядная иллюстрация этого механизма произошла в мае 2017 года, спустя всего месяц после окончания расширенной поддержки Vista. В марте того же года Microsoft закрыла в поддерживаемых версиях уязвимость в протоколе SMB обновлением MS17-010. Уязвимость касалась и Windows XP, но для неё патч уже не вышел, ведь система была без поддержки три года. Когда утечка инструмента EternalBlue сделала эксплойт публичным, по всему миру за считаные дни распространился шифровальщик WannaCry, поразивший больничные системы и производственные линии, которые годами продолжали работать на XP и Windows Server 2003. Атака оказалась настолько масштабной, что Microsoft пошла на редкий шаг и выпустила внеочередной патч даже для полностью снятых с поддержки Windows XP, Vista и Server 2003, хотя формально это противоречило самой идее жизненного цикла.
Похожая история повторилась в 2019 году с уязвимостью BlueKeep в службе удалённых рабочих столов: Microsoft снова выпустила патч для уже неподдерживаемой на тот момент Windows XP, потому что риск червя, способного распространяться без участия пользователя, посчитали слишком высоким, чтобы просто промолчать. Оба случая показывают одну и ту же логику: непропатченная система не становится опаснее в момент истечения поддержки, она становится опаснее постепенно, с каждой новой громкой уязвимостью, для которой у поддерживаемых версий есть исправление, а у снятых с поддержки, за редкими исключениями, его больше никогда не будет.
Важно понимать, что оба экстренных патча остались исключением, а не новой нормой. За те же годы в поддерживаемых версиях Windows было закрыто множество других серьёзных уязвимостей, для которых Microsoft ни разу не сделала аналогичного жеста в сторону снятых с поддержки XP или Vista: решение выпустить внеочередной патч принималось лишь тогда, когда масштаб уже случившейся атаки затрагивал критическую инфраструктуру целых стран, а не по умолчанию для любой новой дыры сопоставимой тяжести.
Extended Security Updates покупают дополнительное время, но работают как узкий коридор, а не полноценное продолжение поддержки
Программа Extended Security Updates в её нынешнем виде впервые массово заработала именно на Windows 7. С января 2020 по январь 2023 года компании могли покупать три года дополнительных патчей на условиях, которые с тех пор стали шаблоном: цена начиналась с 25 долларов за устройство с лицензией Enterprise в первый год и удваивалась ежегодно, доходя до 100 долларов за третий год, а тем, кто держал более дешёвую редакцию Pro, приходилось платить вдвое больше на каждом шаге, вплоть до 200 долларов за устройство в финальный год. Пропустить первый год и купить сразу второй было нельзя: программа требовала последовательной оплаты всех предыдущих лет. Windows 8.1, вышедшая из поддержки в тот же день, 10 января 2023 года, такой возможности вообще не получила: Microsoft не стала предлагать для неё ESU ни в каком виде, и патчи для неё прекратились полностью и сразу.
Для Windows 10 эта же модель была скопирована почти без изменений, только сроки и цены сдвинули вперёд: домашние пользователи получили один бесплатный или условно бесплатный год с 15 октября 2025 по 13 октября 2026 года, а бизнес может продлевать защиту до трёх лет по нарастающей стоимости, точно как это было с семёркой. Программа при этом никогда не возвращала систему в статус полностью поддерживаемой ни для Windows 7, ни теперь для Windows 10: закрывались только уязвимости критического и важного уровня, новые функции и обычные, не связанные с безопасностью ошибки не исправлялись вовсе. По сути ESU в любом её издании продавала не поддержку в старом смысле слова, а конкретное, суженное до пары категорий право оставаться в цикле рассылки патчей ещё на ограниченный срок.
Часть защитных механизмов продолжает жить по собственному расписанию, отдельно от ядра системы
История с экстренными патчами для WannaCry и BlueKeep хорошо показывает, что не все защитные механизмы жёстко привязаны к официальной дате конца поддержки. Антивирусные определения защитника Windows распространяются через отдельную инфраструктуру и какое-то время продолжают обновляться даже на неподдерживаемых версиях, потому что технически это не патч уязвимости в коде ОС, а обновление базы сигнатур для уже установленного защитного движка. Браузер Internet Explorer 11 тоже был исключением: его поддержка на Windows 7 продолжалась вместе с ESU для тех, кто платил за программу, хотя основная система формально считалась вне жизненного цикла.
Из-за этого у пользователя годами могла возникать иллюзия, что раз антивирус получает свежие базы, а браузер как-то ещё обновляется, значит система в целом в порядке. На деле именно ядро, сетевой стек и драйверная модель Windows XP и Windows 7 после дат окончания поддержки оставались без исправлений почти всегда, а редкие исключения вроде экстренных патчей 2017 и 2019 годов лишь подтверждали, что правилом было именно отсутствие обновлений, а не их продолжение под другим именем.
Экосистема стороннего софта реагирует на конец поддержки с собственной задержкой, а не одновременно с Microsoft
Производители браузеров и приложений обычно ориентируются на официальный список поддерживаемых версий Windows, но снимают свою собственную поддержку с некоторым запозданием. Google объявила, что версия Chrome 109 станет последней, работающей на Windows 7 и 8.1, а вышедшая в феврале 2023 года Chrome 110 стала уже первой версией, которая требует как минимум Windows 10 и полностью отрезает старые системы от обновлений браузера, ровно через месяц после окончания ESU для семёрки, а не одновременно с ним. Microsoft Edge на тех же системах действовал похоже: браузер продолжал получать обновления некоторое время после того, как сама ОС осталась без патчей, но рано или поздно тоже прекращал поддержку слишком старой платформы.
С драйверами ситуация обычно жёстче. После снятия версии с поддержки новые драйверы для неё постепенно перестают проходить сертификацию у самой Microsoft, а производители оборудования один за другим прекращают выпускать сборки под устаревшую систему, из-за чего новое периферийное оборудование со временем просто перестаёт определяться в диспетчере устройств Windows XP или Vista, даже если сама система формально ещё загружается и работает. У самой Vista эта проблема проявилась даже раньше официального конца поддержки: жёсткие требования новой модели подписи драйверов при запуске системы в 2007 году отпугнули многих производителей периферии, из-за чего часть принтеров, сканеров и веб-камер того поколения так и осталась без нормальной поддержки на протяжении всего жизненного цикла ОС, а не только после его завершения.
Что практически происходило и происходит с компьютерами после наступления даты окончания поддержки
Даже спустя годы после официального конца поддержки часть парка компьютеров продолжала и продолжает работать на устаревших версиях. По оценкам отраслевых аналитиков, ещё в день окончания ESU для Windows 7 в январе 2023 года на этой системе оставалось около одного из десяти настольных компьютеров в мире, включая больничное диагностическое оборудование и промышленные производственные линии, которые физически сложно и дорого переводить на новую платформу. Именно такие системы регулярно оказывались главной мишенью атак вроде WannaCry именно потому, что отказ от обновления был не разовым решением, а растянутым на годы компромиссом между стоимостью замены оборудования и растущим риском. Спустя более десяти лет после конца поддержки Windows XP отдельные экземпляры этой системы тоже продолжали встречаться в промышленных сетях и банкоматах, что регулярно фиксировали исследователи безопасности при анализе очередных крупных инцидентов.
Опыт XP, Vista, семёрки и восьмёрки с точкой один показывает одну и ту же закономерность: риск после конца поддержки не наступает сразу целиком, он копится месяц за месяцем вместе с каждым новым набором закрытых для других, но открытых именно для этой версии уязвимостей, и рано или поздно кто-то находит способ этим воспользоваться в промышленных масштабах. Разница между версиями лишь в том, получит ли конкретная система редкое исключение в виде экстренного патча, как это случилось с XP в 2017 и 2019 годах, или останется без единого обновления вовсе, как произошло с Windows 8.1 сразу после отказа Microsoft от программы ESU для неё.