A Microsoft figyelmeztetést adott ki a Windows Secure Boot alapjául szolgáló biztonsági tanúsítványok lejárata miatt.
A még 2011-ben, a Windows 8 fejlesztése során létrehozott tanúsítványok 2026 júniusában és októberében lejárnak.
Bár ez nem jelenti azt, hogy milliók számítógépe egyszerre működésképtelenné válik, a frissítést nem kapó rendszerek hosszabb távon biztonsági és kompatibilitási problémákkal szembesülhetnek.
A változás az egyik legjelentősebb, „motorháztető alatti” biztonsági átállás azóta, hogy a Windows 11 esetében a Secure Boot kötelező rendszerkövetelménnyé vált.
🧩 Mi az a Secure Boot és miért fontos?
A Secure Boot a hagyományos BIOS rendszert leváltó Unified Extensible Firmware Interface (UEFI) részeként jelent meg.
Célja:
- Rootkitek és boot-szintű malware blokkolása
- Csak digitálisan aláírt bootloader engedélyezése
- A rendszerindítási lánc (chain of trust) védelme
A jelenleg lejáró tanúsítvány az úgynevezett Windows UEFI CA 2011 bizalmi lánc része. Ezt váltják fel az új, 2023-as generációs tanúsítványok, amelyek korszerűbb kriptográfiai szabványokat alkalmaznak.
⏳ Mi történik, ha nem frissítünk?
A hatás fokozatos, nem azonnali.
A nem frissített rendszerek:
✔ Továbbra is elindulnak
✔ Futtatják a meglévő szoftvereket
❗ De nem biztos, hogy képesek lesznek új boot-szintű javítások telepítésére
❗ Később kompatibilitási problémák jelentkezhetnek új hardverrel vagy operációs rendszerrel
❗ A visszavonási listák (revocation lists) frissítése korlátozott lehet
A legnagyobb kockázat nem a leállás, hanem a patch-elhetőség elvesztése firmware szinten.
🔄 Miért most történik az átállás?
A 2011-es tanúsítványokat eredetileg kb. 15 éves élettartamra adták ki. Ez akkor iparági szabvány volt.
Azóta:
- Nőtt a firmware-szintű támadások száma
- Rövidültek a kriptográfiai élettartamok
- Megjelentek fejlettebb boot-level exploit technikák
A 2023-as tanúsítványok már beépítésre kerültek a 2024–2025-ben gyártott gépek többségében.
💻 Hogyan kapják meg a frissítést a felhasználók?
A legtöbb támogatott Windows rendszeren a frissítés Windows Update-en keresztül automatikusan történik.
A Secure Boot adatbázis a firmware NVRAM területén tárolódik, és Windows képes ezt frissíteni teljes BIOS újraírás nélkül.
Probléma akkor lehet, ha:
- Secure Boot ki van kapcsolva
- A rendszer nem támogatott Windows verziót futtat
- Az NVRAM megtelt vagy hibás
- Vállalati policy blokkolja a firmware frissítést
🔎 Hogyan ellenőrizhető a frissítés?
PowerShell rendszergazdai módban:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Ha az eredmény True, az új tanúsítvány aktív.
Firmware alapértelmezett ellenőrzés:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbdefault).bytes) -match 'Windows UEFI CA 2023')
⚠️ BitLocker figyelmeztetés
Ha Secure Boot kulcs reset történik BIOS-ban, az aktiválhatja a BitLocker helyreállítási módját.
Fontos:
➡️ Recovery kulcs legyen elmentve firmware módosítás előtt.
🏢 Kik vannak leginkább veszélyben?
- Nem támogatott Windows verziót futtató gépek
- Secure Boot kikapcsolt rendszerek
- Frissítést nem kapó régi laptopok
- Szigorúan menedzselt vállalati környezetek
- Egyedi boot láncot használó infrastruktúrák
🛡️ Mit jelent ez stratégiai szinten?
Ez az esemény rámutat arra, hogy:
- A firmware biztonság ugyanolyan fontos, mint az OS patch
- A bizalmi lánc (chain of trust) nem statikus
- A kriptográfiai infrastruktúra is életciklushoz kötött
A modern Windows biztonsági modell:
TPM → Secure Boot → Measured Boot → VBS → OS
Ha az első láncszem elavul, az egész modell gyengül.
📌 Összegzés
2026 júniusában nem fognak tömegesen leállni a PC-k.
De azok a rendszerek, amelyek nem kapják meg az új Secure Boot tanúsítványokat, hosszú távon biztonsági és kompatibilitási hátrányba kerülhetnek.
A javaslat egyszerű:
- Windows frissítések telepítése
- Firmware update ellenőrzése
- Secure Boot engedélyezve maradjon
- Vállalati környezetben audit és tesztelés
A firmware láthatatlan – de a biztonság alapja.





