Un videur qui travaille avant même que Windows existe
Secure Boot vit dans le micrologiciel UEFI et fonctionne comme un videur avec une liste d'invités. Le firmware conserve des bases de certificats — db pour les clés de signature approuvées, dbx pour celles révoquées — et chaque maillon de la chaîne de démarrage, à commencer par le gestionnaire de démarrage de Windows, voit sa signature comparée à ces listes avant d'être autorisé à s'exécuter. Le code non signé ou révoqué est refusé avant le premier pixel de Windows.
Cela compte parce que la chaîne de démarrage est le seul territoire qu'aucun antivirus ne peut défendre. Un bootkit se charge avant l'OS, avant Defender, avant n'importe quel pilote : un chargeur compromis signifie que le malware possède tout ce qui suit. Windows 11 n'a pas rendu Secure Boot obligatoire par hasard, et à l'exécution la fonction ne coûte rien : les vérifications ajoutent des millisecondes à un démarrage qui prend déjà dix secondes.
- Bloque les bootkits — la chaîne de démarrage est le seul terrain que l'antivirus n'atteint pas
- Ne coûte aucune performance : la vérification a lieu une fois par démarrage, en millisecondes
- Vérifie des signatures de code, pas votre activité — ce n'est pas de la surveillance et ça ne renvoie rien tout seul
- Coopère avec BitLocker : le journal de démarrage mesuré alimente les contrôles anti-falsification de Windows
- Arrête les attaques par retour en arrière — un vieux chargeur signé mais vulnérable se révoque via mises à jour de dbx
- Un malware dans un Windows lancé ne peut pas le désactiver — le réglage vit dans le firmware, pas sur le disque
Vérifier le vôtre — et le piège BitLocker
Appuyez sur Win+R, lancez msinfo32 et repérez deux lignes : le mode BIOS doit indiquer UEFI, et l'état de Secure Boot, Activé. Une machine en mode CSM hérité n'a pas de Secure Boot du tout ; ce simple fait justifie de convertir le disque de MBR vers GPT avec mbr2gpt pour passer à un démarrage moderne, si le matériel le permet. La conversion prend moins d'une heure et débloque au passage les fonctions dépendant du TPM, comme BitLocker et l'éligibilité à Windows 11.
Une mise en garde avant de toucher au réglage : si BitLocker chiffre votre disque, désactiver Secure Boot modifie l'état de démarrage mesuré, et le prochain allumage exigera votre clé de récupération de 48 chiffres. Récupérez-la d'abord sur aka.ms/myrecoverykey ou la page de votre compte Microsoft. La même prudence vaut pour les escapades dans les réglages TPM — fTPM chez AMD, PTT chez Intel.
Les rares cas où le couper se justifie
Les raisons légitimes de désactiver Secure Boot sont rares mais réelles : une très vieille carte graphique dont l'option ROM précède l'ère des signatures UEFI, certaines cartes d'acquisition de l'époque Windows 10, ou une installation Linux de niche avec un noyau maison que personne n'a signé. Les grandes distributions démarrent très bien avec Secure Boot actif, car leur shim est signé par Microsoft. Tout le reste de la liste des excuses — gestion des ventilateurs, démarrage plus rapide, vieux jeux — n'est que folklore.
Ce qui n'est pas légitime, c'est le couper pour « accélérer le démarrage », « soigner » des erreurs de mise à jour ou une instabilité vague : Secure Boot n'y est pour rien, et l'habitude d'internet de conseiller de le désactiver par précaution finit en PC qui ne démarre plus et en clé de récupération perdue. Si un fabricant vous demande de couper Secure Boot pour installer son utilitaire, demandez ce qui échoue exactement à la vérification de signature. Parfois, la réponse honnête, c'est l'installateur lui-même.
Questions et réponses
Faut-il activer Secure Boot sous Windows 11 ?
Oui. Windows 11 l'exige, il bloque les malwares de démarrage sans aucun coût à l'exécution, et le désactiver n'apporte ni vitesse ni compatibilité sur du matériel normal.
Puis-je désactiver Secure Boot puis le réactiver ?
Oui, mais avec BitLocker actif, le prochain démarrage demandera la clé de récupération : récupérez-la sur votre compte Microsoft avant, ou suspendez BitLocker avant de basculer.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]