Secure Boot: qué hace y qué te cuesta desactivarlo
Qué verifica Secure Boot, cómo leer su estado en Windows, qué anticheats lo exigen y a qué renuncias cuando lo desactivas para hacer funcionar otra cosa.
Respuesta corta
Secure Boot comprueba la firma de cada componente del arranque contra las claves en las que confía el firmware, pero nunca inspecciona dispositivos PCIe ni bloquea hardware DMA. Varios anticheats actuales lo exigen, así que desactivarlo para arreglar un problema que no tiene nada que ver puede dejarte fuera del juego por completo.
En esta página10
- ¿Qué comprueba Secure Boot?
- ¿Secure Boot bloquea una tarjeta DMA?
- Cómo comprobar el estado de Secure Boot en Windows
- Comprobar Secure Boot desde la línea de comandos
- ¿Qué depende de Secure Boot?
- ¿Activas o desactivas Secure Boot?
- A qué renuncias al desactivar Secure Boot
- Antes de tocar Secure Boot
- Preguntas frecuentes sobre Secure Boot
- Fuentes
¿Qué comprueba Secure Boot?
Secure Boot es una función de UEFI con un solo cometido. Al encender, antes de que exista el sistema operativo, comprueba en orden cada componente que va a ejecutar: el gestor de arranque, el cargador del kernel y los drivers tempranos. Si alguno no está firmado, o está firmado con una clave en la que el firmware no confía, el firmware se niega a ejecutarlo. Es una comprobación de integridad del arranque, no un escáner en tiempo de ejecución, así que una vez Windows está en marcha no puede ver qué hace un dispositivo PCIe.
¿Secure Boot bloquea una tarjeta DMA?
Secure Boot no bloquea una tarjeta DMA. Nunca examina dispositivos PCIe, ni lee su espacio de configuración, ni decide si una tarjeta puede acceder a la memoria, porque de eso se encarga un mecanismo distinto. Si una tarjeta es invisible para el PC de juego, la causa está en la enumeración, en el asentamiento o en el slot, no en Secure Boot. Secure Boot solo afecta a este montaje de forma indirecta, porque va atado al modo de arranque y porque algunos anticheats lo comprueban.
Cómo comprobar el estado de Secure Boot en Windows
En el PC de juego, lee el estado actual de Secure Boot y el modo de arranque del que depende antes de tocar nada. Saber los dos es la diferencia entre un cambio reversible y una máquina que no arranca.
- Pulsa Windows y R, escribe msinfo32 y pulsa Intro
- En Resumen del sistema, lee el estado de arranque seguro, que indica Activado, Desactivado o No compatible
- En el mismo panel, lee el modo de BIOS, que tiene que ser UEFI para que Secure Boot esté siquiera disponible
- Si el estado de arranque seguro dice No compatible, mira primero el modo de BIOS, porque una instalación legacy no puede usar Secure Boot
- Apunta los dos valores antes de entrar en el menú del firmware
- Después de cualquier cambio, reinicia hasta Windows y vuelve a leer los dos valores en vez de fiarte de la pantalla del firmware
Comprobar Secure Boot desde la línea de comandos
El cmdlet de PowerShell es la comprobación inequívoca, y necesita un símbolo del sistema como administrador. Devuelve True cuando Secure Boot está soportado y activado, y False cuando está soportado pero desactivado. En una máquina que no es UEFI, informa de que el cmdlet no está soportado en esa plataforma.
Confirm-SecureBootUEFI
msinfo32
bcdedit /enum {current}¿Qué depende de Secure Boot?
De Secure Boot dependen tres cosas. Primero, varios anticheats actuales a nivel de kernel exigen que esté activado y no dejan arrancar el juego sin él, que es la dependencia que más pesa en la práctica. La lista de títulos cambia, así que consulta el requisito actual de tu juego en vez de fiarte de un post de hace un año. Segundo, algunas funciones de seguridad de Windows y algunas políticas de empresa dan por hecho que está activado. Tercero, va atado al modo de arranque: solo existe en una instalación UEFI, así que cualquier decisión sobre CSM es también una decisión sobre Secure Boot.
¿Activas o desactivas Secure Boot?
Busca la fila que encaja con tu situación. La respuesta siempre acaba en la misma regla: no desactives un requisito del juego para arreglar algo que seguramente él no ha causado.
| Tu situación | Qué está pasando en realidad | Qué hacer |
|---|---|---|
| Secure Boot está activado y todo funciona | No hay nada que resolver | Déjalo como está. Apunta el estado para poder restaurarlo después de una actualización del firmware |
| El juego no arranca y menciona Secure Boot | El anticheat lo exige y lo tienes desactivado | Actívalo. Si dice No compatible, la instalación está en modo legacy y ese es el problema de verdad |
| Una guía dice que lo desactives para que funcione una tarjeta | Casi seguro que está equivocada. Secure Boot no controla la enumeración PCIe | Diagnostica primero el asentamiento, el slot y la cadena de Above 4G Decoding. No desactives un requisito del juego a ciegas |
| El estado de arranque seguro dice No compatible | La máquina arranca en modo legacy o con CSM, así que la función no está disponible | Decide si quieres una instalación UEFI o no. Convertir el disco es un proyecto deliberado y con copia de seguridad, no un interruptor rápido |
| Lo desactivaste y ahora el juego no arranca | Has cambiado un requisito del juego por un cambio que seguramente no hizo nada | Vuelve a activarlo, comprueba que el juego arranca y luego sigue diagnosticando el problema original por otro lado |
| Lo quieres desactivado por un driver sin firmar | Ese es exactamente el caso que Secure Boot está pensado para impedir, y es una pérdida real de seguridad | Ten claro a qué renuncias, comprueba antes si tu juego exige Secure Boot y no hagas esto en una máquina que uses para algo personal |
Aviso
A qué renuncias al desactivar Secure Boot
Desactivar Secure Boot debilita la única comprobación que impide que un componente sin firmar se ejecute antes que Windows, y en algunos títulos además te deja sin poder jugar. Activarlo no cuesta nada si tu arranque ya es UEFI y está firmado, y puede arreglar un juego que no lanza. Desactivarlo nunca mejora tu posición frente a un anticheat, así que quien te diga que apagarlo hace un montaje más seguro tiene el mecanismo del revés.
Antes de tocar Secure Boot
- Has leído el estado de arranque seguro y el modo de BIOS en msinfo32 y has apuntado los dos
- Has comprobado si el juego al que juegas exige ahora mismo Secure Boot
- Has descartado el asentamiento, el slot y la cadena de dependencias de Above 4G Decoding como causa real
- Sabes cómo volver al menú del firmware si la máquina no arranca
- Tienes una unidad de recuperación, o asumes el riesgo de no tenerla
Preguntas frecuentes sobre Secure Boot
¿Secure Boot detecta una tarjeta DMA?
No, porque verifica firmas de componentes del arranque antes de que se cargue el sistema operativo. No inspecciona dispositivos PCIe y no tiene ninguna visibilidad sobre ellos mientras el sistema está en marcha.
Mi juego exige Secure Boot. ¿Puedo usar igualmente un montaje DMA?
Tener Secure Boot activado no impide por sí solo que el hardware funcione, así que los dos requisitos no chocan automáticamente. Tampoco hace nada por reducir el riesgo de detección, que viene de la calidad del firmware, de la configuración y de cómo juegas, y ningún ajuste del firmware elimina ese riesgo.
¿Por qué el estado de arranque seguro dice No compatible?
Casi siempre porque la máquina arranca en modo legacy o con CSM en lugar de UEFI. Mira el modo de BIOS en msinfo32: si dice Legacy, Secure Boot no se puede activar hasta que eso cambie.
¿Activar Secure Boot puede romperme la instalación de Windows?
No, si la instalación es UEFI y el arranque está firmado. Si el arranque no está firmado o la instalación es legacy, la máquina puede quedarse sin arrancar. Comprueba tu modo de BIOS y ten una vía de vuelta antes de cambiar el ajuste.
¿Secure Boot y el TPM son lo mismo?
No. Secure Boot verifica la cadena de arranque, mientras que el TPM es un chip que guarda claves y mediciones. Algunos anticheats y algunas funciones de Windows piden los dos, pero son requisitos separados.
Fuentes
Los pasos para leer el estado de Secure Boot y la tabla de decisión salen del trabajo de soporte del propio equipo.
- 01Kernel DMA Protection (Microsoft Learn)
la política de IOMMU aparte que rige el acceso de un dispositivo a la memoria, que es justo el trabajo que Secure Boot no hace
learn.microsoft.com
- 02TPM 2.0 and Secure Boot requirement (Activision Support)
el requisito de TPM 2.0 y Secure Boot que declara el propio Call of Duty
support.activision.com
- 03Kernel-level anti-cheat (overview)
qué es un anticheat a nivel de kernel como categoría de producto
en.wikipedia.org
Sigue leyendo
¿Sigues atascado? Abre un ticket en Discord
Todas las guías