Secure Boot è uno dei meccanismi più importanti per proteggere l’avvio di un PC Windows. Prima che parta il sistema operativo, il firmware controlla che driver, bootloader, applicazioni EFI e Option ROM siano firmati e affidabili.
Il tema torna attuale perché i certificati Microsoft usati dal 2011 iniziano a scadere tra giugno e ottobre 2026. I computer continueranno ad avviarsi, ma senza la nuova catena di fiducia perderanno progressivamente protezioni fondamentali contro minacce che agiscono prima di Windows.
Secure Boot e certificati Microsoft 2023
La sostituzione riguarda diversi elementi della catena di avvio: la KEK che autorizza gli aggiornamenti, il DB che contiene i componenti considerati affidabili e il DBX che raccoglie firme revocate e moduli da bloccare. Se questi archivi non vengono aggiornati, il sistema resta funzionante ma meno protetto.
Microsoft ha introdotto certificati più recenti per coprire le principali aree dell’avvio: bootloader Windows, componenti EFI di terze parti e Option ROM. Non si tratta di un semplice aggiornamento software, perché la modifica deve essere preparata da Windows e applicata nel firmware della scheda madre, spesso con più riavvii consecutivi.
Cosa succede se non si aggiorna
Chi non passa ai certificati 2023 non vede un blocco immediato del PC. Il problema è un altro: il dispositivo non potrà ricevere nuove revoche DBX, nuove mitigazioni e aggiornamenti del Windows Boot Manager legati alla sicurezza di avvio. In pratica, resterà esposto a vulnerabilità note o future.
Il rischio più serio riguarda i bootkit, cioè malware capaci di intervenire prima del sistema operativo. Se una firma compromessa va inserita nel DBX, il firmware deve poter accettare l’aggiornamento. Senza la nuova KEK, questa operazione può non riuscire e il livello di protezione rimane fermo a una versione ormai datata.
Come verificare e aggiornare il PC
In molti casi l’aggiornamento arriva in automatico su Windows 11, soprattutto sui PC più recenti. Le situazioni più delicate sono invece quelle con hardware vecchio, firmware non aggiornato, Secure Boot disattivato, macchine virtuali e ambienti aziendali con immagini personalizzate.
Per controllare lo stato del sistema è utile verificare che Secure Boot sia attivo con il comando Confirm-SecureBootUEFI e, se necessario, controllare gli eventi TPM-WMI. L’aggiornamento richiede in genere Secure Boot abilitato, avvio UEFI puro, disco GPT e firmware aggiornato. In caso di problemi, conviene correggere prima la configurazione di avvio e poi forzare la procedura con i meccanismi previsti da Microsoft.







