- Certifikáty Secure Boot zavedené v roku 2011 vypršia koncom júna 2026.
- Počítače sa po uplynutí platnosti budú naďalej normálne spúšťať.
- Zariadenia bez aktualizovaných certifikátov prechádzajú do stavu zníženého zabezpečenia.
- Podporované zariadenia so systémom Windows 11 a Windows 10 dostávajú aktualizácie automaticky prostredníctvom služby Windows Update.
- Nepodporované systémy vrátane Windowsu 10 po októbri 2025 bez ESU nové certifikáty nedostanú.
Spoločnosť Microsoft potvrdila , že zariadenia s pôvodnými certifikátmi Secure Boot, ktoré boli zavedené v roku 2011, začnú koncom júna 2026 strácať platnosť, čo spustí rozsiahlu bezpečnostnú aktualizáciu, ktorá ovplyvní takmer každý moderný počítač.
Secure Boot je bezpečnostný mechanizmus dostupný vo firmvéri Unified Extensible Firmware Interface (UEFI), ktorý sa spúšťa pri spustení systému pred zavedením operačného systému. Účelom tejto funkcie je overiť, či sa počas spustenia môže spustiť iba dôveryhodný, digitálne podpísaný kód, čím sa blokujú bootkity a iné hrozby nízkej úrovne, ktoré sa pokúšajú ohroziť systém počas spúšťania. Posledných 15 rokov sa tento proces spoliehal na certifikáty zabudované vo firmvéri zariadenia, ale tieto certifikáty sa teraz blížia ku koncu svojho plánovaného životného cyklu.
Prestane vám v roku 2026 fungovať počítač?
Stručná odpoveď je nie. Keď platnosť pôvodných certifikátov vyprší, počítače sa budú naďalej spúšťať a systém Windows 11 (alebo 10) sa bude naďalej normálne načítavať. Aplikácie nebudú náhle zlyhať a neuvidíte okamžité prerušenie.
Systémy, ktoré nedostanú aktualizované certifikáty Secure Boot, však prejdú do stavu zníženého zabezpečenia. To však neznamená, že počítač je okamžite nebezpečný. Znamená to jednoducho, že zariadenie už nebude schopné prijímať budúce aktualizácie reťazca dôveryhodnosti Secure Boot.
Postupom času, keď sa objavia nové zraniteľnosti na úrovni zavádzania systému, tieto systémy nemusia byť schopné nainštalovať nové opatrenia na zmiernenie problémov. Počítač naďalej beží, ale jeho ochrana pri spustení sa už nevyvíja a toto dlhodobé obmedzenie je skutočným problémom.
Prečo spoločnosť Microsoft nahrádza certifikáty Secure Boot
Bezpečnostné certifikáty nie sú určené na to, aby vydržali večne. S vývojom bezpečnostných štandardov je potrebné aktualizovať šifrovacie kľúče a dôveryhodné kotvy, aby sa zabránilo tomu, že sa zastarané poverenia stanú zraniteľnými miestami. Vypršanie platnosti certifikátov Secure Boot z roku 2011 bolo plánované od začiatku.
Významom tohto prechodu je jeho rozsah. Secure Boot funguje na úrovni firmvéru, nielen v samotnom operačnom systéme. Jeho aktualizácia si vyžaduje koordináciu medzi servisom systému Windows 11 (a 10), firmvérom zariadenia a výrobcami hardvéru naprieč miliónmi jedinečných konfigurácií zariadení po celom svete.
Spoločnosť Microsoft to opisuje ako jedno z najväčších koordinovaných snáh o údržbu zabezpečenia v ekosystéme Windows.
Ako sa aktualizácia doručuje
Softvérový gigant už začal zavádzať nové certifikáty Secure Boot prostredníctvom pravidelných mesačných aktualizácií podporovaných verzií vrátane Windows 11 a 10. Pre väčšinu domácich používateľov a firiem, ktoré spoločnosti umožňujú spravovať aktualizácie, by sa aktualizácie mali vyskytovať automaticky na pozadí.
V niektorých prípadoch, najmä na staršom hardvéri, môže byť pred úspešným použitím nových certifikátov potrebná aktualizácia firmvéru od výrobcu zariadenia. Spoločnosť Microsoft uvádza, že úzko spolupracovala s hlavnými výrobcami počítačov (ako sú Dell, HP a Lenovo) na príprave zariadení na prechod.
Takmer všetky zariadenia vyrobené od roku 2024 už obsahujú aktualizované certifikáty a takmer všetky systémy dodané v roku 2025 sú nimi vybavené hneď po vybalení.
A čo nepodporované verzie systému Windows?
Zariadenia s nepodporovanými verziami operačného systému nedostanú nové certifikáty Secure Boot prostredníctvom služby Windows Update. Toto zahŕňa aj systém Windows 10 po ukončení jeho podpory v októbri 2025, pokiaľ nie je zariadenie zaregistrované v programe Extended Security Updates .
Tieto systémy budú fungovať aj po uplynutí platnosti certifikátov z roku 2011, ale ich schopnosť prijímať budúce vylepšenia zabezpečenia na úrovni zavádzania bude naďalej trvalo obmedzená. S vývojom platformy sa môže postupne zvyšovať vystavenie novým hrozbám a problémom s kompatibilitou s novším firmvérom, hardvérom alebo vydaniami systému Windows.
Čo by ste mali teraz urobiť?
Pre väčšinu ľudí je najbezpečnejší postup jednoduchý – nezabudnite udržiavať systém Windows 11 (a 10) plne aktualizovaný a skontrolovať stránku podpory výrobcu, či je firmvér vášho zariadenia aktuálny. Spoločnosť Microsoft uviedla, že v nasledujúcich mesiacoch sa v aplikácii Zabezpečenie systému Windows zobrazia ďalšie informácie o stave aktualizácií certifikátov, čo poskytne lepší prehľad o tomto procese.
Certifikát Secure Boot môžete kedykoľvek skontrolovať a aktualizovať manuálne pomocou týchto pokynov.
Organizácie spravujúce veľký počet počítačov by to mali považovať za overovacie a plánovacie cvičenie nasadenia, a nie za jednoduchú aktualizáciu Patch Tuesday.