En résumé:
- PCWorld explique Windows Secure Boot comme une fonctionnalité de sécurité critique qui agit comme un point de contrôle, vérifiant le logiciel avant le chargement de Windows pour empêcher les infections par des logiciels malveillants de bootkit.
- Les certificats Secure Boot 2011 expirent d’ici 2026, ce qui nécessite des mises à jour des certificats 2023 pour une protection continue contre les attaques de démarrage et une future compatibilité Windows.
- Les utilisateurs doivent consulter la section Sécurité des appareils de l’application de sécurité Windows pour connaître les indicateurs d’avertissement et mettre à jour UEFI/BIOS si nécessaire pour maintenir une sécurité robuste du système.
Alors, qu’est-ce que le démarrage sécurisé, exactement ? Et pourquoi devriez-vous prêter attention à toutes les nouvelles récentes à ce sujet ? La situation est plus complexe que vous ne le pensez. Cela demande également un peu de travail manuel de la part de chacun.
Voici ce que vous devez savoir.
Qu’est-ce que le démarrage sécurisé ?
Le démarrage sécurisé empêche l’exécution de logiciels fragmentaires avant le démarrage de Windows. Il s’agissait d’une réponse aux « bootkits », un type d’attaque qui a débuté au milieu des années 2000. Les attaquants inséraient du code malveillant dans la séquence de démarrage, leur permettant de modifier Windows sans être détecté et d’échapper à la détection des logiciels antivirus.
À partir de Windows 8, Microsoft a mis en œuvre Secure Boot pour bloquer ces logiciels malveillants. Son déploiement a constitué un progrès majeur pour la sécurité des PC.
Comment fonctionne le démarrage sécurisé ?
Considérez Secure Boot comme un point de contrôle pour un bâtiment fortement gardé. Seules les personnes figurant sur une liste approuvée peuvent entrer et un agent vérifie les identités avant de laisser passer quiconque.
Sur votre PC, Secure Boot effectue ce type de contrôle. Il s’appuie sur des certificats de sécurité contenant des informations cryptographiques utilisées pour vérifier les pilotes et autres éléments nécessaires au démarrage de Windows.
Dans cette analogie, Secure Boot est l’agent. Le code chargé lors du démarrage est la personne affichant un identifiant (signature numérique). Et les certificats de sécurité sont la base de données contenant les identifiants des participants approuvés.
Pourquoi ai-je besoin de nouveaux certificats Secure Boot ?
De nombreux PC sont livrés avec les versions originales des certificats, émises en 2011. Seuls les ordinateurs les plus récents sont livrés avec le prochain ensemble à partir de 2023.
Les certificats de démarrage sécurisé de 2011 devaient expirer après 15 ans, en 2026. Selon les propres mots de Microsoft, ce plan visait à « garantir que les appareils Windows continuent de vérifier les logiciels de démarrage fiables ». Actuellement, trois des quatre certificats ont déjà atteint leur fin de vie. (Cela s’est produit fin juin 2026.) Le quatrième le fera en octobre 2026.
Les certificats expirés signifient une protection affaiblie de votre PC : le démarrage sécurisé ne pourra pas bloquer les nouvelles attaques sur votre processus de démarrage. La mise à jour vers les certificats 2023 maintient une défense cohérente contre les bootkits et autres logiciels malveillants ciblant le processus de démarrage.
Comment puis-je savoir si mes certificats Secure Boot sont obsolètes ?
Vous devez vérifier manuellement dans Windows que vos certificats de démarrage sécurisé sont à jour. Être capable de démarrer sous Windows ne constitue pas une preuve. Un PC peut toujours accéder à Windows avec des certificats 2011 expirés.
Dans la plupart des cas, Windows vous informera du problème : un indice est la présence d’une icône de bouclier bleu sur votre barre des tâches, avec une marque jaune ou rouge dessus.
Sinon, ouvrez l’application de sécurité Windows, puis sélectionnez Sécurité des appareils. Une coche verte signifie que vous disposez des certificats Secure Boot 2023 et que vous êtes à jour. Un avertissement jaune ou rouge indique que vous devez agir.

Le démarrage sécurisé est-il réellement nécessaire ?
Les commentaires sur Internet conseillent désormais souvent de ne pas s’inquiéter des logiciels malveillants au niveau UEFI/BIOS, affirmant que seules les cibles des attaques gouvernementales doivent s’inquiéter. (Ex : vous êtes un journaliste qui couvre la Corée du Nord.)
Mais cette attitude remonte à la présence de Secure Boot dans Windows. J’étais là avant sa mise en œuvre. Vous n’avez pas besoin d’être ciblé par des pirates informatiques parrainés par l’État pour vous retrouver avec une infection par bootkit.
Vous pouvez ainsi faire fonctionner votre PC avec des certificats de démarrage sécurisé expirés, tout comme vous pouvez continuer à utiliser votre voiture lorsque le voyant Check Engine s’allume. Mais ignorer cet avertissement peut entraîner d’énormes maux de tête plus tard.
Se débarrasser des logiciels malveillants qui affectent votre séquence de démarrage est une tâche ardue, tant pour la détection que pour la suppression. Secure Boot offre une protection si cela devait se produire, car il ne permettra pas à votre système de démarrer. Vous êtes au moins averti que quelque chose de grave est arrivé à votre PC.
Comment puis-je obtenir des certificats de démarrage sécurisé mis à jour ?
La plupart des PC Windows ont déjà reçu les certificats de démarrage sécurisé 2023. Si vous voyez une coche verte, vous êtes prêt et vous n’avez plus à vous inquiéter.
Si vous avez un avertissement jaune ou rouge, vous devrez vous impliquer davantage dans votre PC : voir si votre ordinateur bénéficiera de l’assistance de son fabricant, si vous devez effectuer une mise à jour manuelle UEFI/BIOS, etc. Vous pouvez en savoir plus sur ce qu’il faut faire (et comment le faire) dans notre guide de mise à jour du démarrage sécurisé.

Que se passe-t-il si je ne parviens pas à obtenir des certificats de démarrage sécurisé mis à jour ?
Vos prochaines étapes dépendent du fait que votre PC a reçu un avertissement jaune ou rouge. Le jaune signifie généralement que vous devez simplement rester assis un peu plus longtemps (et vous assurer que votre UEFI/BIOS est à jour).
Le rouge peut signifier que votre PC ne recevra pas les nouveaux certificats de démarrage sécurisé. Certains fabricants ont déclaré que le support pour certains produits en fin de vie avait pris fin. Cela signifie que vous n’obtiendrez pas la mise à jour UEFI/BIOS nécessaire pour les certificats 2023 les plus récents.
Dans une situation aussi malheureuse, vous avez deux options principales. Pour rester sous Windows, vous devrez acheter un nouveau PC. Alternativement, vous devrez vous familiariser avec Linux, en particulier avec une distribution capable de combler cette lacune.











