Un portero que trabaja antes de que Windows exista
Secure Boot vive en la firmware UEFI y funciona como un portero con lista de invitados. La firmware guarda bases de certificados — db con las claves de firma de confianza y dbx con las revocadas —, y cada eslabón de la cadena de arranque, empezando por el gestor de arranque de Windows, pasa su firma por esas listas antes de que se le permita ejecutarse. El código sin firmar o revocado recibe una negativa antes de que aparezca el primer píxel de Windows.
Importa porque la cadena de arranque es el único territorio al que un antivirus no llega. Un bootkit carga antes que el sistema, antes que Defender, antes que cualquier controlador: un cargador comprometido significa que el malware controla todo lo que venga después. Windows 11 no hizo obligatorio Secure Boot por capricho, y en ejecución la función es gratis: las verificaciones añaden milisegundos a un arranque que ya dura diez segundos.
- Bloquea bootkits — la cadena de arranque es el único terreno de malware al que el antivirus no llega
- No cuesta rendimiento: la verificación ocurre una vez por arranque y dura milisegundos
- Comprueba firmas de código, no tu actividad — no es vigilancia ni llama a casa por sí mismo
- Trabaja con BitLocker: el registro de arranque medido alimenta las comprobaciones antimanipulación de Windows
- Frena ataques de reversión — un cargador viejo, firmado pero vulnerable, se revoca vía actualizaciones de dbx
- El malware dentro de un Windows en marcha no puede apagarlo — el ajuste vive en la firmware, no en el disco
Comprobar el tuyo — y la trampa de BitLocker
Pulsa Win+R, ejecuta msinfo32 y busca dos líneas: el modo BIOS debería decir UEFI y el estado de Secure Boot, Activado. Un equipo en modo CSM heredado no tiene Secure Boot en absoluto; eso ya es motivo para convertir el disco de MBR a GPT con mbr2gpt y pasar a un arranque moderno, si el hardware lo permite. La conversión tarda menos de una hora y además desbloquea funciones dependientes del TPM, como BitLocker y la elegibilidad para Windows 11.
Una advertencia antes de tocar el interruptor: si BitLocker cifra tu disco, apagar Secure Boot altera el estado de arranque medido y el siguiente inicio exigirá tu clave de recuperación de 48 dígitos. Guárdala antes desde aka.ms/myrecoverykey o desde la página de tu cuenta Microsoft. La misma cautela aplica a los experimentos con TPM: fTPM en AMD o PTT en Intel.
Los pocos casos en que apagarlo se justifica
Las razones legítimas para desactivar Secure Boot son escasas pero reales: una tarjeta gráfica antiquísima cuyo option ROM precede a las firmas UEFI, algunas capturadoras de la época de Windows 10, o una instalación de Linux de nicho con un kernel propio que nadie firmó. Las distribuciones principales arrancan bien con Secure Boot activo porque su cargador shim va firmado por Microsoft. Todo lo demás de la lista de excusas — control de ventiladores, arranques más rápidos, juegos viejos — es folclore.
Lo que no es legítimo es apagarlo para «acelerar el arranque», «curar» errores de actualización o una inestabilidad difusa: Secure Boot no tiene nada que ver con nada de eso, y la costumbre de internet de recomendar apagarlo por si acaso termina en un PC que no arranca y una clave de recuperación perdida. Si un fabricante te pide apagar Secure Boot para instalar su herramienta, pregunta qué exactamente no pasa la verificación de firma. A veces la respuesta honesta es el propio instalador.
Preguntas y respuestas
¿Conviene tener Secure Boot activado en Windows 11?
Sí. Windows 11 lo exige, bloquea malware de arranque sin coste de rendimiento, y desactivarlo no gana ni velocidad ni compatibilidad en hardware normal.
¿Puedo apagar Secure Boot y encenderlo más tarde?
Sí, pero con BitLocker activo el siguiente arranque pedirá tu clave de recuperación: sácala de tu cuenta Microsoft antes o suspende BitLocker antes del cambio.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]