Glosario
Secure Boot: qué es, cómo comprobarlo y la caducidad de los certificados de 2011
Actualizado el · Equipo de Kuvia
Respuesta rápida
Secure Boot es una función de UEFI que comprueba la firma digital de cada cargador antes de ejecutarlo: si no está firmado con una clave de confianza del firmware, no arranca. Windows 11 exige un equipo compatible. Para comprobarlo usa msinfo32 o Confirm-SecureBootUEFI en Windows y mokutil --sb-state en Linux. Algunos USB de arranque necesitan desactivarlo; conviene volver a activarlo después.
Definición
Secure Boot: Secure Boot es una función de UEFI que solo deja arrancar cargadores firmados con claves de confianza guardadas en el firmware.
Las claves que confía el firmware se guardan en bases de datos UEFI (PK, KEK, db y dbx). Microsoft firmó durante años los cargadores con certificados de 2011 que están caducando en 2026: según Microsoft, los certificados KEK CA 2011 y UEFI CA 2011 caducaron en junio de 2026 y el Windows Production PCA 2011 caduca el 19 de octubre de 2026. Por eso Microsoft está desplegando certificados nuevos de 2023 en los equipos.
Si eres profesional
- Comprobación:
Confirm-SecureBootUEFI(PowerShell como administrador) devuelve True o False; en Linux,mokutil --sb-state. - Las distribuciones Linux arrancan con Secure Boot gracias a shim, firmado por Microsoft; un cargador propio necesita registrar una clave MOK con
mokutil --import. - Revisa con tu fabricante y con Windows Update la actualización de certificados de 2023 antes de reinstalar en equipos con Secure Boot activado.
Si no eres técnico
- Secure Boot protege el arranque contra programas maliciosos. Déjalo activado salvo que una herramienta concreta te pida desactivarlo.
- Si lo desactivas para usar un USB, apúntate volver a activarlo cuando termines, sobre todo si usas Windows 11.
Cómo comprobar si Secure Boot está activado
Con Información del sistema (Windows)
Ejecuta
msinfo32y mira la línea Estado de arranque seguro: Activado, Desactivado o No compatible.Con PowerShell (Windows)
Abre PowerShell como administrador.
Confirm-SecureBootUEFIEn Linux
El paquete mokutil indica el estado.
mokutil --sb-statePara cambiarlo
Entra en la configuración del firmware (F2, Supr o F10 al encender), pestaña Security o Boot, opción Secure Boot. En algunos equipos hay que poner antes una contraseña de supervisor.
Cómo ayuda Kuvia
Disponible hoyEl USB de Kuvia hoy necesita Secure Boot desactivado para arrancar, porque su GRUB y su kernel no están firmados. Durante la instalación, Kuvia comprueba el estado de Secure Boot del equipo.
- Comprobación del estado de Secure Boot durante la instalación autónoma.
- Si el PC ya arranca Windows o macOS, Kuvia.exe o Kuvia.app desde el propio pendrive lo conectan sin tocar Secure Boot.
Lo que todavía no hace
- Arrancar el USB de Kuvia con Secure Boot activado no es posible hoy.
Preguntas frecuentes
¿Es peligroso desactivar Secure Boot?
No rompe nada, pero quita una capa de protección contra software malicioso de arranque. Desactívalo solo mientras lo necesites y vuelve a activarlo.
¿Qué pasa cuando caduquen los certificados de Secure Boot de 2011?
Los equipos siguen arrancando, pero sin los certificados nuevos de 2023 no podrán recibir ciertas actualizaciones de seguridad del arranque. Microsoft explica el proceso en su página de soporte sobre la actualización de certificados.
¿Linux funciona con Secure Boot?
Las distribuciones principales, como Ubuntu, Debian o Fedora, arrancan con Secure Boot activado gracias al cargador shim firmado.
Fuentes oficiales
Prueba Kuvia en tu propio equipo
Arranca el USB (o abre Kuvia.exe o Kuvia.app desde el pendrive si el equipo sí arranca), vincúlalo con un código de 6 dígitos y pide en el chat lo que necesitas. La IA te explica lo que va a hacer y te pide una confirmación clara antes de borrar o instalar en un disco.
Kuvia está en acceso anticipado y el lanzamiento público llega en las próximas semanas. Puedes crear tu cuenta gratis desde hoy.