Glosario

Secure Boot: qué es, cómo comprobarlo y la caducidad de los certificados de 2011

Actualizado el · Equipo de Kuvia

Respuesta rápida

Secure Boot es una función de UEFI que comprueba la firma digital de cada cargador antes de ejecutarlo: si no está firmado con una clave de confianza del firmware, no arranca. Windows 11 exige un equipo compatible. Para comprobarlo usa msinfo32 o Confirm-SecureBootUEFI en Windows y mokutil --sb-state en Linux. Algunos USB de arranque necesitan desactivarlo; conviene volver a activarlo después.

Definición

Secure Boot: Secure Boot es una función de UEFI que solo deja arrancar cargadores firmados con claves de confianza guardadas en el firmware.

Las claves que confía el firmware se guardan en bases de datos UEFI (PK, KEK, db y dbx). Microsoft firmó durante años los cargadores con certificados de 2011 que están caducando en 2026: según Microsoft, los certificados KEK CA 2011 y UEFI CA 2011 caducaron en junio de 2026 y el Windows Production PCA 2011 caduca el 19 de octubre de 2026. Por eso Microsoft está desplegando certificados nuevos de 2023 en los equipos.

Si eres profesional

  • Comprobación: Confirm-SecureBootUEFI (PowerShell como administrador) devuelve True o False; en Linux, mokutil --sb-state.
  • Las distribuciones Linux arrancan con Secure Boot gracias a shim, firmado por Microsoft; un cargador propio necesita registrar una clave MOK con mokutil --import.
  • Revisa con tu fabricante y con Windows Update la actualización de certificados de 2023 antes de reinstalar en equipos con Secure Boot activado.

Si no eres técnico

  • Secure Boot protege el arranque contra programas maliciosos. Déjalo activado salvo que una herramienta concreta te pida desactivarlo.
  • Si lo desactivas para usar un USB, apúntate volver a activarlo cuando termines, sobre todo si usas Windows 11.

Cómo comprobar si Secure Boot está activado

  1. Con Información del sistema (Windows)

    Ejecuta msinfo32 y mira la línea Estado de arranque seguro: Activado, Desactivado o No compatible.

  2. Con PowerShell (Windows)

    Abre PowerShell como administrador.

    Confirm-SecureBootUEFI
  3. En Linux

    El paquete mokutil indica el estado.

    mokutil --sb-state
  4. Para cambiarlo

    Entra en la configuración del firmware (F2, Supr o F10 al encender), pestaña Security o Boot, opción Secure Boot. En algunos equipos hay que poner antes una contraseña de supervisor.

Cómo ayuda Kuvia

Disponible hoy

El USB de Kuvia hoy necesita Secure Boot desactivado para arrancar, porque su GRUB y su kernel no están firmados. Durante la instalación, Kuvia comprueba el estado de Secure Boot del equipo.

  • Comprobación del estado de Secure Boot durante la instalación autónoma.
  • Si el PC ya arranca Windows o macOS, Kuvia.exe o Kuvia.app desde el propio pendrive lo conectan sin tocar Secure Boot.

Lo que todavía no hace

  • Arrancar el USB de Kuvia con Secure Boot activado no es posible hoy.

Preguntas frecuentes

¿Es peligroso desactivar Secure Boot?

No rompe nada, pero quita una capa de protección contra software malicioso de arranque. Desactívalo solo mientras lo necesites y vuelve a activarlo.

¿Qué pasa cuando caduquen los certificados de Secure Boot de 2011?

Los equipos siguen arrancando, pero sin los certificados nuevos de 2023 no podrán recibir ciertas actualizaciones de seguridad del arranque. Microsoft explica el proceso en su página de soporte sobre la actualización de certificados.

¿Linux funciona con Secure Boot?

Las distribuciones principales, como Ubuntu, Debian o Fedora, arrancan con Secure Boot activado gracias al cargador shim firmado.

Fuentes oficiales

Prueba Kuvia en tu propio equipo

Arranca el USB (o abre Kuvia.exe o Kuvia.app desde el pendrive si el equipo sí arranca), vincúlalo con un código de 6 dígitos y pide en el chat lo que necesitas. La IA te explica lo que va a hacer y te pide una confirmación clara antes de borrar o instalar en un disco.

Kuvia está en acceso anticipado y el lanzamiento público llega en las próximas semanas. Puedes crear tu cuenta gratis desde hoy.