Problemas de arranque
«Secure Boot Violation» o «Invalid signature detected»: qué hacer
Actualizado el · Equipo de Kuvia
Respuesta rápida
El firmware ha rechazado un cargador de arranque cuya firma no está en su lista de confianza o está revocada. Si ocurre al arrancar un USB, la imagen no está firmada para Secure Boot: desactívalo mientras lo usas o utiliza una imagen firmada. Si ocurre con tu sistema instalado tras una actualización, actualiza la BIOS y el sistema, o restaura las claves de Secure Boot de fábrica en la BIOS.
Secure Boot solo deja arrancar binarios firmados por claves que el firmware tiene guardadas (base de datos db) y no revocadas (dbx). El mensaje exacto varía según la marca; en placas ASUS suele ser «Secure Boot Violation - Invalid signature detected. Check Secure Boot Policy in Setup».
Si eres profesional
- Las distribuciones arrancan con Secure Boot gracias a shim, firmado por la CA de terceros de Microsoft. Un GRUB sin shim o un kernel sin firmar se rechaza.
- Las actualizaciones de la dbx revocan cargadores vulnerables: un USB antiguo que antes arrancaba puede dejar de hacerlo.
- Microsoft está renovando sus certificados de Secure Boot de 2011: según su documentación, varios caducan a partir de junio de 2026 y el Windows Production PCA 2011 el 19 de octubre de 2026, y se sustituyen por certificados de 2023.
- Algunas herramientas ya se han adaptado: Ventoy, por ejemplo, pide registrar una clave nueva desde su versión 1.1.13 por el cambio a «UEFI CA 2023».
Si no eres técnico
- Si solo quieres arrancar un USB de rescate, desactivar Secure Boot un momento es seguro; vuelve a activarlo al terminar.
- Si el mensaje sale al arrancar tu Windows normal, no lo desactives sin más: actualiza la BIOS desde la web del fabricante.
- Entra en la BIOS con F2, Supr, F10 o Esc al encender; la opción suele estar en la pestaña Security o Boot.
Paso a paso
Identifica qué está arrancando
Si falla un USB, el problema es la firma de esa imagen. Si falla el disco interno, es la configuración de Secure Boot o una revocación.
Para un USB: desactiva Secure Boot temporalmente
BIOS > Security o Boot > Secure Boot > Disabled. Guarda con F10. Al terminar, vuelve a activarlo.
O usa una imagen firmada
Las ISOs oficiales de Windows y de las grandes distribuciones (Ubuntu, Fedora, Debian) arrancan con Secure Boot. En algunos equipos hay que activar «Allow Microsoft 3rd Party UEFI CA» para las distribuciones Linux.
Para el sistema instalado: actualiza la BIOS
Descarga la última versión desde la web del fabricante; suelen incluir las bases de datos de firmas actualizadas.
Restaura las claves de fábrica
En la sección de Secure Boot, opciones como «Restore Factory Keys» o «Install default Secure Boot keys» devuelven db, dbx, KEK y PK a sus valores originales.
Comprueba el estado desde Windows
En PowerShell como administrador.
Confirm-SecureBootUEFI
Cómo ayuda Kuvia
NotaHoy el USB de Kuvia no arranca con Secure Boot activado: su GRUB y su kernel no están firmados por una CA que el firmware acepte. Para usarlo, desactívalo y vuelve a activarlo al terminar.
- Una vez arrancado, la IA puede comprobar el estado de Secure Boot con un comando en la terminal y revisar las entradas de arranque con efibootmgr.
- Si el equipo arranca Windows, Kuvia.exe desde el propio pendrive lo conecta sin tocar Secure Boot.
Lo que todavía no hace
- Kuvia no modifica las claves de Secure Boot del firmware.
- Arrancar el USB de Kuvia con Secure Boot activado no está disponible.
Preguntas frecuentes
¿Es peligroso desactivar Secure Boot?
Reduce la protección frente a malware que se carga antes del sistema. Para arrancar un USB de rescate un rato es razonable; para el uso diario, mejor tenerlo activado.
¿Por qué un USB que antes arrancaba ahora da Invalid signature?
Probablemente una actualización añadió su cargador a la lista de revocados (dbx) o la imagen usa un shim antiguo. Descarga una versión reciente de la herramienta o desactiva Secure Boot mientras la usas.
¿Qué pasa con los certificados de Secure Boot de 2011 que caducan?
Microsoft está sustituyéndolos por certificados de 2023 mediante actualizaciones de Windows y del firmware. Su artículo de soporte explica qué equipos están afectados y cómo comprobarlo; consulta también las actualizaciones de BIOS de tu fabricante.
¿Necesito Secure Boot para Windows 11?
Microsoft exige un firmware UEFI compatible con Secure Boot. Se recomienda tenerlo activado.
Fuentes oficiales
Prueba Kuvia en tu propio equipo
Arranca el USB (o abre Kuvia.exe o Kuvia.app desde el pendrive si el equipo sí arranca), vincúlalo con un código de 6 dígitos y pide en el chat lo que necesitas. La IA te explica lo que va a hacer y te pide una confirmación clara antes de borrar o instalar en un disco.
Kuvia está en acceso anticipado y el lanzamiento público llega en las próximas semanas. Puedes crear tu cuenta gratis desde hoy.