Revisar el Secure Boot ya que caducan

fran
ForoCoches: Miembro
#1
Secure Boot: qué es, qué certificados caducan y por qué debes actualizar

Secure Boot es una función de seguridad integrada en sistemas UEFI que garantiza que el PC solo arranque con software firmado y autorizado.

Su objetivo es evitar rootkits, bootkits y malware antes de que Windows cargue.

Hasta aquí todo bien…

El problema viene con los certificados antiguos.

¿Cómo funciona Secure Boot?

Durante el arranque, el firmware UEFI comprueba firmas digitales usando varios elementos:

PK (Platform Key)

KEK (Key Exchange Key)

DB (Allowed Signatures Database)

DBX (Revoked Signatures Database)

Si algo no coincide o está caducado → no arranca.

Certificados que caducan (el problema real)

Muchos equipos aún usan certificados antiguos firmados antes de 2023.

Microsoft ha introducido nuevos certificados (2023) para mantener la cadena de confianza.

Si tu sistema no se actualiza:

Secure Boot puede bloquear el arranque

Windows puede fallar tras actualizaciones futuras

Linux u otros sistemas pueden dejar de iniciar

Aparecen errores tipo “Secure Boot violation

Cómo comprobar si Secure Boot está activado (PowerShell)

Abre PowerShell como administrador y ejecuta:

Confirm-SecureBootUEFI

Resultados posibles:

True → Secure Boot activo
False → Secure Boot desactivado
Error → sistema en modo Legacy / BIOS antigua

Comando para comprobar si tienes el certificado Secure Boot 2023


([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’)

Qué hace este comando
Get-SecureBootUEFI db
Lee la base de datos DB de Secure Boot (certificados permitidos).
Convierte los bytes a texto ASCII
Esto permite buscar nombres de certificados legibles.
Busca el certificado clave
Windows UEFI CA 2023

En resumen:

Comprueba directamente si tu UEFI ya tiene el certificado nuevo de Microsoft (2023).

Cómo interpretar el resultado


True → Tienes instalado el certificado 2023
Tu sistema está preparado para los cambios de Secure Boot.
False → NO tienes el certificado 2023
Dependes de actualizaciones futuras (Windows / BIOS).
Error → Secure Boot desactivado o sistema en modo Legacy.


Por qué este comando es importante
Si NO tienes el certificado Windows UEFI CA 2023:

Futuras actualizaciones pueden bloquear el arranque
Secure Boot puede marcar Windows o cargadores como no válidos
Te obligará a desactivar Secure Boot (perdiendo protección)
Esto no es inmediato, pero va a pasar si no se actualiza.

Qué hacer si el resultado es False
No se instala a mano.
La solución correcta es:

Mantener Windows totalmente actualizado
Actualizar la BIOS/UEFI desde el fabricante
Reiniciar y volver a ejecutar el comando
Algunos fabricantes solo incluyen los certificados nuevos en actualizaciones de BIOS.no.

Cómo obtener los certificados nuevos (2023)
Los certificados nuevos NO se instalan manualmente en la mayoría de casos.

Se actualizan mediante:

Windows Update
Actualizaciones de firmware/BIOS del fabricante
Actualizaciones de DB y DBX desde Microsoft




Qué hacer:

Mantén Windows totalmente actualizado
Actualiza la BIOS/UEFI desde la web del fabricante
No desactives Secure Boot “por si acaso”
Qué puede pasar si no actualizas




Si ignoras este tema:

Tu PC puede no arrancar tras una actualización
Tendrás que entrar en BIOS a desactivar Secure Boot
Pierdes protección contra malware de arranque
En entornos empresariales: problemas serios de compatibilidad







TAMBIÉN PUEDES VER:

https://support.microsoft.com/es-es/...b-9a59d10f194b


https://techcommunity.microsoft.com/...4469235-_step2


FUENTE, INFORMACIÓN, Y TUTORIAL:

https://elchapuzasinformatico.com/20...s-secure-boot/ , https://fanaticosdelhardware.com/mic...cidad-en-2026/ , https://scpc.live/tiktok/988-988/ , https://www.tomshardware.com/softwar...-should-be-set



Edito para añadir:


(donde dice que hay una actualización en Windows Update que es opcional




Más información:


https://www.windowslatest.com/2026/0...minal%20(Admin).


Sabrosillo
ForoCoches: Usuario
#2
Los certificados se actualizan sin problemas en Linux, pero en Windows el paquete da error, así que toca esperar a que Microsoft lo corrija.

Gracias por la información.
MSTK
Forocoches: Membrillo
#3
Hay que ver el gusto que tienen las ias por los emojis.
witaker
ForoCoches: Miembro
#4
Interesante, uso linux en casi todo y no me he parado a mirar esto. Lo revisaré, gracias fran.

Salu2!
Don Kiko
Gente de orden
#5
Ojo, esto también afecta al firmware de dispositivos como las tarjetas gráficas.

Si la ROM de la GPU no está firmada con el certificado UEFI 2023, a partir de junio de 2026, el ordenador podría arrancar pero no pasar de una pantalla negra.

https://www.techpowerup.com/340520/s...fter-june-2026

En otros casos, se podría evitar activando CSM (Compatibility Support Module), pero a costa de perder "Resizable Bar".

https://www.nvidia.com/en-us/geforce...oot-june-2026/
Mokov
ForoCoches: Miembro
#6
Cita de fran
Secure Boot: qué es, qué certificados caducan y por qué debes actualizar

Secure Boot es una función de seguridad integrada en sistemas UEFI que garantiza que el PC solo arranque con software firmado y autorizado.

Su objetivo es evitar rootkits, bootkits y malware antes de que Windows cargue.

Hasta aquí todo bien…

El problema viene con los certificados antiguos.

¿Cómo funciona Secure Boot?

Durante el arranque, el firmware UEFI comprueba firmas digitales usando varios elementos:

PK (Platform Key)

KEK (Key Exchange Key)

DB (Allowed Signatures Database)

DBX (Revoked Signatures Database)

Si algo no coincide o está caducado → no arranca.

Certificados que caducan (el problema real)

Muchos equipos aún usan certificados antiguos firmados antes de 2023.

Microsoft ha introducido nuevos certificados (2023) para mantener la cadena de confianza.

Si tu sistema no se actualiza:

Secure Boot puede bloquear el arranque

Windows puede fallar tras actualizaciones futuras

Linux u otros sistemas pueden dejar de iniciar

Aparecen errores tipo “Secure Boot violation

Cómo comprobar si Secure Boot está activado (PowerShell)

Abre PowerShell como administrador y ejecuta:

Confirm-SecureBootUEFI

Resultados posibles:

True → Secure Boot activo
False → Secure Boot desactivado
Error → sistema en modo Legacy / BIOS antigua

Comando para comprobar si tienes el certificado Secure Boot 2023


([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’)

Qué hace este comando
Get-SecureBootUEFI db
Lee la base de datos DB de Secure Boot (certificados permitidos).
Convierte los bytes a texto ASCII
Esto permite buscar nombres de certificados legibles.
Busca el certificado clave
Windows UEFI CA 2023

En resumen:

Comprueba directamente si tu UEFI ya tiene el certificado nuevo de Microsoft (2023).

Cómo interpretar el resultado


True → Tienes instalado el certificado 2023
Tu sistema está preparado para los cambios de Secure Boot.
False → NO tienes el certificado 2023
Dependes de actualizaciones futuras (Windows / BIOS).
Error → Secure Boot desactivado o sistema en modo Legacy.


Por qué este comando es importante
Si NO tienes el certificado Windows UEFI CA 2023:

Futuras actualizaciones pueden bloquear el arranque
Secure Boot puede marcar Windows o cargadores como no válidos
Te obligará a desactivar Secure Boot (perdiendo protección)
Esto no es inmediato, pero va a pasar si no se actualiza.

Qué hacer si el resultado es False
No se instala a mano.
La solución correcta es:

Mantener Windows totalmente actualizado
Actualizar la BIOS/UEFI desde el fabricante
Reiniciar y volver a ejecutar el comando
Algunos fabricantes solo incluyen los certificados nuevos en actualizaciones de BIOS.no.

Cómo obtener los certificados nuevos (2023)
Los certificados nuevos NO se instalan manualmente en la mayoría de casos.

Se actualizan mediante:

Windows Update
Actualizaciones de firmware/BIOS del fabricante
Actualizaciones de DB y DBX desde Microsoft




Qué hacer:

Mantén Windows totalmente actualizado
Actualiza la BIOS/UEFI desde la web del fabricante
No desactives Secure Boot “por si acaso”
Qué puede pasar si no actualizas




Si ignoras este tema:

Tu PC puede no arrancar tras una actualización
Tendrás que entrar en BIOS a desactivar Secure Boot
Pierdes protección contra malware de arranque
En entornos empresariales: problemas serios de compatibilidad







TAMBIÉN PUEDES VER:

https://support.microsoft.com/es-es/...b-9a59d10f194b


https://techcommunity.microsoft.com/...4469235-_step2


FUENTE, INFORMACIÓN, Y TUTORIAL:

https://elchapuzasinformatico.com/20...s-secure-boot/ , https://fanaticosdelhardware.com/mic...cidad-en-2026/ , https://scpc.live/tiktok/988-988/ , https://www.tomshardware.com/softwar...-should-be-set



Edito para añadir:


(donde dice que hay una actualización en Windows Update que es opcional




Más información:


https://www.windowslatest.com/2026/0...minal%20(Admin).



Te doy tu laiki y lo subo para los despistados.
fran
ForoCoches: Miembro
#7
buenos dias:

Pongo un enlace donde hablan de forzar la actualizacion https://www.softzone.es/noticias/win...ducar-renovar/ o https://techcommunity.microsoft.com/...t-keys/4055324

Que seria:

1. Abre PowerShell como administrador.
2. Ejecuta el siguiente comando para establecer la clave de registro que permite la actualización:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SecureBoot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f


3. Ejecuta la tarea programada para la actualización:

Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

4. Reinicia el equipo dos veces para asegurar la correcta aplicación.


5. Verificación: En PowerShell, ejecuta el comando de abajo. Si devuelve "True", el certificado 2023 está activo:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Si recibes el error 0x800f0922 al intentar actualizar la base de datos de firmas prohibidas (DBX) de Secure Boot (KB5012170), debes instalar la última Servicing Stack Update (SSU) disponible para tu versión de Windows. https://support.microsoft.com/en-gb/...SU%20KB5023788

Cómo verificar el estado del Secure Boot:

Presiona Windows + R, escribe msinfo32 y pulsa Enter.

En el "Resumen del sistema", busca Modo BIOS (debe ser UEFI) y Estado de arranque seguro (debe estar "Activado").


tambien recordar lo que comento @Don Kiko

Cita de Don Kiko
Ojo, esto también afecta al firmware de dispositivos como las tarjetas gráficas.

Si la ROM de la GPU no está firmada con el certificado UEFI 2023, a partir de junio de 2026, el ordenador podría arrancar pero no pasar de una pantalla negra.

https://www.techpowerup.com/340520/s...fter-june-2026

En otros casos, se podría evitar activando CSM (Compatibility Support Module), pero a costa de perder "Resizable Bar".

https://www.nvidia.com/en-us/geforce...oot-june-2026/
Podeis ver mas informacion https://as.com/meristation/betech/al...tir-de-2026-n/

Un abrazo
dw8206
ForoCoches: Miembro
#8
nunca he activado esa mierda


la comodidad es superior al beneficio en seguridad en este caso
kgonla
ForoCoches: Miembro
#9
Yo también paso del Secureboot, no sirve para nada.
Cuando se supo que M$ iba a obligar a usarlo en W11 en menos de 48 horas lo hackearon así que no aporta ninguna seguridad, solo molestias.
Chacolin
Desenchantee
#10
El Secure boot es un invento de MS para que arranques sólo con lo que ellos quieran que arranques. Como muchas otras imposiciones de MS sólo son marketing engañoso para tener controlado y "en sus manos" al usuario medio que no profundiza en nada y sólo usa el PC para conectar con el banco, ver vídeos y navegar por internet.
A mí me ha impedido arrancar programas totalmente seguros para desbloquear imposiciones BIOS y cosas parecidas que arrancaron con normalidad con el SB desactivado.
Si lo necesito activado para algo que puntualmente necesite, lo activo y después lo anulo.
Don Kiko
Gente de orden
#11
Cita de kgonla
Yo también paso del Secureboot, no sirve para nada.
Cuando se supo que M$ iba a obligar a usarlo en W11 en menos de 48 horas lo hackearon así que no aporta ninguna seguridad, solo molestias.
Cita de Chacolin
El Secure boot es un invento de MS para que arranques sólo con lo que ellos quieran que arranques. Como muchas otras imposiciones de MS sólo son marketing engañoso para tener controlado y "en sus manos" al usuario medio que no profundiza en nada y sólo usa el PC para conectar con el banco, ver vídeos y navegar por internet.
El Arranque Seguro UEFI NO es un intento de Microsoft de excluir a Linux del mercado de PC; es una medida de seguridad que protege contra malware durante las primeras etapas del arranque del sistema.

El Arranque Seguro tampoco pretende impedir que los usuarios controlen sus propios sistemas. Los usuarios pueden registrar claves adicionales en el sistema, lo que les permite firmar programas para sus propios sistemas. Muchos sistemas con Arranque Seguro también permiten a los usuarios eliminar por completo las claves proporcionadas por la plataforma, obligando al firmware a confiar únicamente en los binarios firmados por el usuario.

No lo digo yo, lo dice la wiki de GNU/Linux Debian: https://wiki.debian.org/SecureBoot
Jospe
ForoCoches: Miembro
#12
Cita de Don Kiko
Ojo, esto también afecta al firmware de dispositivos como las tarjetas gráficas.

Si la ROM de la GPU no está firmada con el certificado UEFI 2023, a partir de junio de 2026, el ordenador podría arrancar pero no pasar de una pantalla negra.

https://www.techpowerup.com/340520/s...fter-june-2026

En otros casos, se podría evitar activando CSM (Compatibility Support Module), pero a costa de perder "Resizable Bar".

https://www.nvidia.com/en-us/geforce...oot-june-2026/

Yo he activado el SB y desde entonces en el visor de sucesos sale este error de más abajo. La bios de la placa esta actualizada por si van los tiros por ahi. Es una ROG STRIX B760-F GAMING


Descripción:
Los certificados de arranque seguro actualizados están disponibles en este dispositivo, pero aún no se han aplicado al firmware. Revisa las instrucciones publicadas para completar la actualización y mantener la protección completa.
EventID 1801
VSWR
ForoCoches: Miembro
#13
Hoy me he puesto con este tema los certificados de Secure Boot con los siguientes resultados.

PC Portátil HP Elitebook 15-EG2014 con windows 11 actualizado


En PowerShell
Confirm SecureBootUEFI: True.
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023: False

En el visor de eventos
Los certificados de arranque seguro actualizados están disponibles en este dispositivo, pero aún no se han aplicado al firmware. Revisa las instrucciones publicadas para completar la actualización y mantener la protección completa. Esta información de firma de dispositivo se incluye aquí. ETC.... (evento 1801)


En la BIOS
Compruebo la versión de BIOS en la web del fabricante y no es la última. Descargo la última versión y actualizo.


Despues reintento y vuelvo a recibir false al comprobar si las claves son las 2023.


Consulto alguna IA y me dice que en ocasiones hay que reestablecer manualmente las Factory Key en la configuración de Secure Boot.


Ahora es donde viene mi problema, no soy capaz de poder habilitar la opción "Load HP Factory Defauts Keys" Lo he intendado estableciendo contraseña en Security en Administrator Password pero tampoco se habilita.



No soy capaz de avanzar, espero que algun shur me ilumine.




PD: Soy consciente de que hay que desahibiltar bitlocker o tener las claves antes de resetear la factory keys.
Sabrosillo
ForoCoches: Usuario
#14
Cita de VSWR
Hoy me he puesto con este tema los certificados de Secure Boot con los siguientes resultados.

PC Portátil HP Elitebook 15-EG2014 con windows 11 actualizado


En PowerShell
Confirm SecureBootUEFI: True.
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023: False

En el visor de eventos
Los certificados de arranque seguro actualizados están disponibles en este dispositivo, pero aún no se han aplicado al firmware. Revisa las instrucciones publicadas para completar la actualización y mantener la protección completa. Esta información de firma de dispositivo se incluye aquí. ETC.... (evento 1801)

En la BIOS
Compruebo la versión de BIOS en la web del fabricante y no es la última. Descargo la última versión y actualizo.

Despues reintento y vuelvo a recibir false al comprobar si las claves son las 2023.

Consulto alguna IA y me dice que en ocasiones hay que reestablecer manualmente las Factory Key en la configuración de Secure Boot.

Ahora es donde viene mi problema, no soy capaz de poder habilitar la opción "Load HP Factory Defauts Keys" Lo he intendado estableciendo contraseña en Security en Administrator Password pero tampoco se habilita.

No soy capaz de avanzar, espero que algun shur me ilumine.

PD: Soy consciente de que hay que desahibiltar bitlocker o tener las claves antes de resetear la factory keys.
Ojo con la IA, que a mí el paquete con la actualización de los certificados de Windows Update me daba error y Deepseek me ha recomendado descomprimirlo y añadirlos a mano.

Pues al reiniciar no arrancaba Windows y Deepseek ya no me respondía (para mí que los chinos han alcanzado la AGI y le daba vergüenza).

Al final un jaleo y toda la tarde perdida para arreglar el sistema.

Los certificados deben instalarse desde Windows Update. La actualización debería llegar a lo largo de este mes.
VSWR
ForoCoches: Miembro
#15
Parece que toca esparar para mi equipo, para ver el estado de la actualización he ejecutado en Powershell


reg query HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot /s


En la respuesta tengo:


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SecureBoot\Servicing
WindowsUEFICA2023Capable REG_DWORD 0x0
UEFICA2023Status REG_SZ NotStarted
BucketHash REG_SZ 01065999ebf6...................
ConfidenceLevel REG_SZ Under Observation - More Data Needed
LastParsedBucketDataVersion REG_DWORD 0x7
ConfidenceUpdateType REG_DWORD 0x0


Mi equipo a pesar de tener una BIOS válida aún no es "UEFICA2023capable" hay que esperar el despliegue en Windows update.


Cuando haya certificados 2023, si windows update no logra activarlos se activarán los menus en la BIOS, ahora tiene los 2011 y no hay que hacer nada.
← A Electrónica / Informática