Revisar el Secure Boot ya que caducan
18-feb-2026 22:11
#1
|
Secure Boot: qué es, qué certificados caducan y por qué debes actualizar Secure Boot es una función de seguridad integrada en sistemas UEFI que garantiza que el PC solo arranque con software firmado y autorizado. Su objetivo es evitar rootkits, bootkits y malware antes de que Windows cargue. Hasta aquí todo bien… El problema viene con los certificados antiguos. ¿Cómo funciona Secure Boot? Durante el arranque, el firmware UEFI comprueba firmas digitales usando varios elementos: PK (Platform Key) KEK (Key Exchange Key) DB (Allowed Signatures Database) DBX (Revoked Signatures Database) Si algo no coincide o está caducado → no arranca. Certificados que caducan (el problema real) Muchos equipos aún usan certificados antiguos firmados antes de 2023. Microsoft ha introducido nuevos certificados (2023) para mantener la cadena de confianza. Si tu sistema no se actualiza: Secure Boot puede bloquear el arranque Windows puede fallar tras actualizaciones futuras Linux u otros sistemas pueden dejar de iniciar Aparecen errores tipo “Secure Boot violation” Cómo comprobar si Secure Boot está activado (PowerShell) Abre PowerShell como administrador y ejecuta: Confirm-SecureBootUEFI Resultados posibles: True → Secure Boot activo False → Secure Boot desactivado Error → sistema en modo Legacy / BIOS antigua Comando para comprobar si tienes el certificado Secure Boot 2023 ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’) Qué hace este comando Get-SecureBootUEFI db Lee la base de datos DB de Secure Boot (certificados permitidos). Convierte los bytes a texto ASCII Esto permite buscar nombres de certificados legibles. Busca el certificado clave Windows UEFI CA 2023 En resumen: Comprueba directamente si tu UEFI ya tiene el certificado nuevo de Microsoft (2023). Cómo interpretar el resultado True → Tienes instalado el certificado 2023 Tu sistema está preparado para los cambios de Secure Boot. False → NO tienes el certificado 2023 Dependes de actualizaciones futuras (Windows / BIOS). Error → Secure Boot desactivado o sistema en modo Legacy. Por qué este comando es importante Si NO tienes el certificado Windows UEFI CA 2023: Futuras actualizaciones pueden bloquear el arranque Secure Boot puede marcar Windows o cargadores como no válidos Te obligará a desactivar Secure Boot (perdiendo protección) Esto no es inmediato, pero va a pasar si no se actualiza. Qué hacer si el resultado es False No se instala a mano. La solución correcta es: Mantener Windows totalmente actualizado Actualizar la BIOS/UEFI desde el fabricante Reiniciar y volver a ejecutar el comando Algunos fabricantes solo incluyen los certificados nuevos en actualizaciones de BIOS.no. Cómo obtener los certificados nuevos (2023) Los certificados nuevos NO se instalan manualmente en la mayoría de casos. Se actualizan mediante: Windows Update Actualizaciones de firmware/BIOS del fabricante Actualizaciones de DB y DBX desde Microsoft Qué hacer: Mantén Windows totalmente actualizado Actualiza la BIOS/UEFI desde la web del fabricante No desactives Secure Boot “por si acaso” Qué puede pasar si no actualizas Si ignoras este tema: Tu PC puede no arrancar tras una actualización Tendrás que entrar en BIOS a desactivar Secure Boot Pierdes protección contra malware de arranque En entornos empresariales: problemas serios de compatibilidad TAMBIÉN PUEDES VER: https://support.microsoft.com/es-es/...b-9a59d10f194b https://techcommunity.microsoft.com/...4469235-_step2 FUENTE, INFORMACIÓN, Y TUTORIAL: https://elchapuzasinformatico.com/20...s-secure-boot/ , https://fanaticosdelhardware.com/mic...cidad-en-2026/ , https://scpc.live/tiktok/988-988/ , https://www.tomshardware.com/softwar...-should-be-set Edito para añadir: (donde dice que hay una actualización en Windows Update que es opcional Más información: https://www.windowslatest.com/2026/0...minal%20(Admin). |
Editado: 19-feb-2026 20:15 -
19-feb-2026 01:49
#2
|
Los certificados se actualizan sin problemas en Linux, pero en Windows el paquete da error, así que toca esperar a que Microsoft lo corrija. Gracias por la información. |
19-feb-2026 18:08
#4
|
Interesante, uso linux en casi todo y no me he parado a mirar esto. Lo revisaré, gracias fran. Salu2! |
19-feb-2026 19:15
#5
|
Ojo, esto también afecta al firmware de dispositivos como las tarjetas gráficas. Si la ROM de la GPU no está firmada con el certificado UEFI 2023, a partir de junio de 2026, el ordenador podría arrancar pero no pasar de una pantalla negra. https://www.techpowerup.com/340520/s...fter-june-2026 En otros casos, se podría evitar activando CSM (Compatibility Support Module), pero a costa de perder "Resizable Bar". https://www.nvidia.com/en-us/geforce...oot-june-2026/ |
21-feb-2026 11:07
#6
|
Secure Boot: qué es, qué certificados caducan y por qué debes actualizar
Secure Boot es una función de seguridad integrada en sistemas UEFI que garantiza que el PC solo arranque con software firmado y autorizado. Su objetivo es evitar rootkits, bootkits y malware antes de que Windows cargue. Hasta aquí todo bien… El problema viene con los certificados antiguos. ¿Cómo funciona Secure Boot? Durante el arranque, el firmware UEFI comprueba firmas digitales usando varios elementos: PK (Platform Key) KEK (Key Exchange Key) DB (Allowed Signatures Database) DBX (Revoked Signatures Database) Si algo no coincide o está caducado → no arranca. Certificados que caducan (el problema real) Muchos equipos aún usan certificados antiguos firmados antes de 2023. Microsoft ha introducido nuevos certificados (2023) para mantener la cadena de confianza. Si tu sistema no se actualiza: Secure Boot puede bloquear el arranque Windows puede fallar tras actualizaciones futuras Linux u otros sistemas pueden dejar de iniciar Aparecen errores tipo “Secure Boot violation” Cómo comprobar si Secure Boot está activado (PowerShell) Abre PowerShell como administrador y ejecuta: Confirm-SecureBootUEFI Resultados posibles: True → Secure Boot activo False → Secure Boot desactivado Error → sistema en modo Legacy / BIOS antigua Comando para comprobar si tienes el certificado Secure Boot 2023 ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’) Qué hace este comando Get-SecureBootUEFI db Lee la base de datos DB de Secure Boot (certificados permitidos). Convierte los bytes a texto ASCII Esto permite buscar nombres de certificados legibles. Busca el certificado clave Windows UEFI CA 2023 En resumen: Comprueba directamente si tu UEFI ya tiene el certificado nuevo de Microsoft (2023). Cómo interpretar el resultado True → Tienes instalado el certificado 2023 Tu sistema está preparado para los cambios de Secure Boot. False → NO tienes el certificado 2023 Dependes de actualizaciones futuras (Windows / BIOS). Error → Secure Boot desactivado o sistema en modo Legacy. Por qué este comando es importante Si NO tienes el certificado Windows UEFI CA 2023: Futuras actualizaciones pueden bloquear el arranque Secure Boot puede marcar Windows o cargadores como no válidos Te obligará a desactivar Secure Boot (perdiendo protección) Esto no es inmediato, pero va a pasar si no se actualiza. Qué hacer si el resultado es False No se instala a mano. La solución correcta es: Mantener Windows totalmente actualizado Actualizar la BIOS/UEFI desde el fabricante Reiniciar y volver a ejecutar el comando Algunos fabricantes solo incluyen los certificados nuevos en actualizaciones de BIOS.no. Cómo obtener los certificados nuevos (2023) Los certificados nuevos NO se instalan manualmente en la mayoría de casos. Se actualizan mediante: Windows Update Actualizaciones de firmware/BIOS del fabricante Actualizaciones de DB y DBX desde Microsoft Qué hacer: Mantén Windows totalmente actualizado Actualiza la BIOS/UEFI desde la web del fabricante No desactives Secure Boot “por si acaso” Qué puede pasar si no actualizas Si ignoras este tema: Tu PC puede no arrancar tras una actualización Tendrás que entrar en BIOS a desactivar Secure Boot Pierdes protección contra malware de arranque En entornos empresariales: problemas serios de compatibilidad TAMBIÉN PUEDES VER: https://support.microsoft.com/es-es/...b-9a59d10f194b https://techcommunity.microsoft.com/...4469235-_step2 FUENTE, INFORMACIÓN, Y TUTORIAL: https://elchapuzasinformatico.com/20...s-secure-boot/ , https://fanaticosdelhardware.com/mic...cidad-en-2026/ , https://scpc.live/tiktok/988-988/ , https://www.tomshardware.com/softwar...-should-be-set Edito para añadir: (donde dice que hay una actualización en Windows Update que es opcional Más información: https://www.windowslatest.com/2026/0...minal%20(Admin). Te doy tu laiki y lo subo para los despistados.
|
22-feb-2026 11:30
#7
|
buenos dias: Pongo un enlace donde hablan de forzar la actualizacion https://www.softzone.es/noticias/win...ducar-renovar/ o https://techcommunity.microsoft.com/...t-keys/4055324 Que seria: 1. Abre PowerShell como administrador. 2. Ejecuta el siguiente comando para establecer la clave de registro que permite la actualización: reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SecureBoot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f 3. Ejecuta la tarea programada para la actualización: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" 4. Reinicia el equipo dos veces para asegurar la correcta aplicación. 5. Verificación: En PowerShell, ejecuta el comando de abajo. Si devuelve "True", el certificado 2023 está activo: ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023') Si recibes el error 0x800f0922 al intentar actualizar la base de datos de firmas prohibidas (DBX) de Secure Boot (KB5012170), debes instalar la última Servicing Stack Update (SSU) disponible para tu versión de Windows. https://support.microsoft.com/en-gb/...SU%20KB5023788 Cómo verificar el estado del Secure Boot: Presiona Windows + R, escribe msinfo32 y pulsa Enter. En el "Resumen del sistema", busca Modo BIOS (debe ser UEFI) y Estado de arranque seguro (debe estar "Activado"). tambien recordar lo que comento @Don Kiko Ojo, esto también afecta al firmware de dispositivos como las tarjetas gráficas.
Si la ROM de la GPU no está firmada con el certificado UEFI 2023, a partir de junio de 2026, el ordenador podría arrancar pero no pasar de una pantalla negra. https://www.techpowerup.com/340520/s...fter-june-2026 En otros casos, se podría evitar activando CSM (Compatibility Support Module), pero a costa de perder "Resizable Bar". https://www.nvidia.com/en-us/geforce...oot-june-2026/ Un abrazo |
22-feb-2026 11:31
#8
|
nunca he activado esa mierda la comodidad es superior al beneficio en seguridad en este caso |
22-feb-2026 16:20
#9
|
Yo también paso del Secureboot, no sirve para nada. Cuando se supo que M$ iba a obligar a usarlo en W11 en menos de 48 horas lo hackearon así que no aporta ninguna seguridad, solo molestias. |
22-feb-2026 16:56
#10
|
El Secure boot es un invento de MS para que arranques sólo con lo que ellos quieran que arranques. Como muchas otras imposiciones de MS sólo son marketing engañoso para tener controlado y "en sus manos" al usuario medio que no profundiza en nada y sólo usa el PC para conectar con el banco, ver vídeos y navegar por internet. A mí me ha impedido arrancar programas totalmente seguros para desbloquear imposiciones BIOS y cosas parecidas que arrancaron con normalidad con el SB desactivado. Si lo necesito activado para algo que puntualmente necesite, lo activo y después lo anulo. |
22-feb-2026 19:23
#11
|
El Secure boot es un invento de MS para que arranques sólo con lo que ellos quieran que arranques. Como muchas otras imposiciones de MS sólo son marketing engañoso para tener controlado y "en sus manos" al usuario medio que no profundiza en nada y sólo usa el PC para conectar con el banco, ver vídeos y navegar por internet.
El Arranque Seguro tampoco pretende impedir que los usuarios controlen sus propios sistemas. Los usuarios pueden registrar claves adicionales en el sistema, lo que les permite firmar programas para sus propios sistemas. Muchos sistemas con Arranque Seguro también permiten a los usuarios eliminar por completo las claves proporcionadas por la plataforma, obligando al firmware a confiar únicamente en los binarios firmados por el usuario. No lo digo yo, lo dice la wiki de GNU/Linux Debian: https://wiki.debian.org/SecureBoot |
22-feb-2026 20:17
#12
|
Ojo, esto también afecta al firmware de dispositivos como las tarjetas gráficas.
Si la ROM de la GPU no está firmada con el certificado UEFI 2023, a partir de junio de 2026, el ordenador podría arrancar pero no pasar de una pantalla negra. https://www.techpowerup.com/340520/s...fter-june-2026 En otros casos, se podría evitar activando CSM (Compatibility Support Module), pero a costa de perder "Resizable Bar". https://www.nvidia.com/en-us/geforce...oot-june-2026/ Yo he activado el SB y desde entonces en el visor de sucesos sale este error de más abajo. La bios de la placa esta actualizada por si van los tiros por ahi. Es una ROG STRIX B760-F GAMING Descripción: Los certificados de arranque seguro actualizados están disponibles en este dispositivo, pero aún no se han aplicado al firmware. Revisa las instrucciones publicadas para completar la actualización y mantener la protección completa. EventID 1801 |
05-mar-2026 20:32
#13
|
Hoy me he puesto con este tema los certificados de Secure Boot con los siguientes resultados. PC Portátil HP Elitebook 15-EG2014 con windows 11 actualizado En PowerShell Confirm SecureBootUEFI: True. [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023: False En el visor de eventos Los certificados de arranque seguro actualizados están disponibles en este dispositivo, pero aún no se han aplicado al firmware. Revisa las instrucciones publicadas para completar la actualización y mantener la protección completa. Esta información de firma de dispositivo se incluye aquí. ETC.... (evento 1801) En la BIOS Compruebo la versión de BIOS en la web del fabricante y no es la última. Descargo la última versión y actualizo. Despues reintento y vuelvo a recibir false al comprobar si las claves son las 2023. Consulto alguna IA y me dice que en ocasiones hay que reestablecer manualmente las Factory Key en la configuración de Secure Boot. Ahora es donde viene mi problema, no soy capaz de poder habilitar la opción "Load HP Factory Defauts Keys" Lo he intendado estableciendo contraseña en Security en Administrator Password pero tampoco se habilita. No soy capaz de avanzar, espero que algun shur me ilumine. PD: Soy consciente de que hay que desahibiltar bitlocker o tener las claves antes de resetear la factory keys. |
05-mar-2026 22:02
#14
|
Hoy me he puesto con este tema los certificados de Secure Boot con los siguientes resultados.
PC Portátil HP Elitebook 15-EG2014 con windows 11 actualizado En PowerShell Confirm SecureBootUEFI: True. [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023: False En el visor de eventos Los certificados de arranque seguro actualizados están disponibles en este dispositivo, pero aún no se han aplicado al firmware. Revisa las instrucciones publicadas para completar la actualización y mantener la protección completa. Esta información de firma de dispositivo se incluye aquí. ETC.... (evento 1801) En la BIOS Compruebo la versión de BIOS en la web del fabricante y no es la última. Descargo la última versión y actualizo. Despues reintento y vuelvo a recibir false al comprobar si las claves son las 2023. Consulto alguna IA y me dice que en ocasiones hay que reestablecer manualmente las Factory Key en la configuración de Secure Boot. Ahora es donde viene mi problema, no soy capaz de poder habilitar la opción "Load HP Factory Defauts Keys" Lo he intendado estableciendo contraseña en Security en Administrator Password pero tampoco se habilita. No soy capaz de avanzar, espero que algun shur me ilumine. PD: Soy consciente de que hay que desahibiltar bitlocker o tener las claves antes de resetear la factory keys. Pues al reiniciar no arrancaba Windows y Deepseek ya no me respondía (para mí que los chinos han alcanzado la AGI y le daba vergüenza). Al final un jaleo y toda la tarde perdida para arreglar el sistema. Los certificados deben instalarse desde Windows Update. La actualización debería llegar a lo largo de este mes. |
05-mar-2026 23:51
#15
|
Parece que toca esparar para mi equipo, para ver el estado de la actualización he ejecutado en Powershell reg query HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot /s En la respuesta tengo: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SecureBoot\Servicing WindowsUEFICA2023Capable REG_DWORD 0x0 UEFICA2023Status REG_SZ NotStarted BucketHash REG_SZ 01065999ebf6................... ConfidenceLevel REG_SZ Under Observation - More Data Needed LastParsedBucketDataVersion REG_DWORD 0x7 ConfidenceUpdateType REG_DWORD 0x0 Mi equipo a pesar de tener una BIOS válida aún no es "UEFICA2023capable" hay que esperar el despliegue en Windows update. Cuando haya certificados 2023, si windows update no logra activarlos se activarán los menus en la BIOS, ahora tiene los 2011 y no hay que hacer nada. |
y lo subo para los despistados.