PC 8 min de lecture

Secure Boot : les certificats de ton PC ont expiré, comment vérifier en deux minutes

Gros plan sur la pile bouton et les composants d une carte mère de PC

Il y a dans ton PC un mécanisme dont tu n’entends jamais parler et qui, pourtant, vérifie à chaque démarrage que rien de malveillant ne s’est glissé avant Windows : le démarrage sécurisé, ou Secure Boot. Il repose sur des certificats numériques. Ceux qui étaient en place depuis 2011 ont commencé à expirer en juin 2026.

Première chose à savoir, parce que le sujet a généré son lot de titres anxiogènes : ton PC ne va pas refuser de démarrer, et rien ne va casser du jour au lendemain. Mais il y a bien quelque chose à vérifier, ça prend deux minutes, et selon le résultat il y a parfois une action à mener. Voici la version claire.

De quoi on parle exactement

Le Secure Boot est une fonction du firmware UEFI, la couche logicielle qui s’exécute avant le système d’exploitation. Son rôle : n’autoriser le démarrage que de composants signés par une autorité de confiance. C’est la parade contre les logiciels malveillants les plus retors, ceux qui se logent avant Windows et deviennent quasi indétectables par un antivirus classique.

Pour savoir qui est de confiance, le firmware consulte des listes de certificats stockées dans deux bases : la DB (les signatures autorisées) et la KEK (la clé qui permet de mettre la DB à jour). Les certificats qui y figuraient dataient de 2011, avec une durée de vie de quinze ans. Le premier échu, la « Microsoft Corporation KEK CA 2011 », a expiré le 27 juin 2026. Microsoft les remplace par une nouvelle génération, émise en 2023, que l’on désigne globalement par « certificats Windows UEFI CA 2023 ».

Ce que tu risques réellement

Soyons précis, parce que c’est là que la confusion s’installe. Un PC resté sur les anciens certificats :

  • démarre normalement, aujourd’hui comme demain ;
  • continue de recevoir les mises à jour Windows habituelles, y compris les correctifs de sécurité mensuels ;
  • en revanche, ne reçoit plus les protections qui concernent la phase de démarrage elle-même : révocations de composants compromis, mises à jour du gestionnaire de démarrage, correctifs de failles découvertes à ce niveau.

Ce n’est donc pas une panne, c’est une protection qui se fige. Le PC reste au niveau de sécurité de juin 2026 pour tout ce qui précède le chargement de Windows, pendant que les attaques, elles, continuent d’évoluer. À moyen terme, c’est un vrai trou dans la défense, particulièrement sur une machine qui sert à des choses sensibles. À court terme, aucune urgence.

Deux effets de bord méritent d’être signalés : certains composants tiers et certaines configurations de BitLocker (le chiffrement de disque intégré aux éditions Pro) peuvent se comporter bizarrement si les bases ne sont pas à jour. Rien de systématique, mais ça arrive.

Vérifier l’état de ton PC en deux minutes

Étape 1 : le Secure Boot est-il seulement activé ? Appuie sur les touches Windows + R, tape msinfo32, valide. Dans la fenêtre « Informations système », cherche la ligne « État du démarrage sécurisé ». Elle doit indiquer Activé. Si elle affiche « Désactivé », le reste de cet article ne te concerne pas encore : c’est le démarrage sécurisé lui-même qu’il faut activer, dans le firmware UEFI.

Étape 2 : les nouveaux certificats sont-ils installés ? Ouvre PowerShell en tant qu’administrateur (clic droit sur le menu Démarrer, « Terminal (administrateur) »), puis colle cette ligne et valide :

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

La réponse tient en un mot. True : les certificats 2023 sont en place, tu n’as rien à faire, tu peux fermer la fenêtre. False : ton PC est encore sur les anciens, passe à la section suivante.

Si la commande renvoie une erreur d’accès, c’est presque toujours que PowerShell n’a pas été lancé en administrateur. Ferme et recommence par le clic droit.

Si tu es encore sur les anciens certificats

Dans la grande majorité des cas, il n’y a rien à faire d’autre que laisser Windows Update travailler. Microsoft déploie les nouveaux certificats automatiquement, mais par vagues, et seulement vers les configurations qui présentent assez de signaux favorables pour que l’opération se passe bien. C’est prudent, et c’est pour ça que ton voisin les a déjà et pas toi.

La mise à jour obligatoire du 11 août 2026 (référence KB5121003, pour Windows 11 24H2 et 25H2) a justement élargi ce déploiement automatique à beaucoup plus de machines. Si tu l’as installée, tes chances d’être déjà à jour sont bonnes, et le redémarrage supplémentaire que certains ont constaté pendant l’installation, c’était précisément ça : la mise à jour des bases du Secure Boot. Pas un bug.

Trois choses à faire, dans l’ordre, si le test renvoie toujours False :

  1. Vérifie que Windows est à jour, y compris les mises à jour facultatives. Si Windows Update coince, on a listé sept méthodes pour le réparer.
  2. Installe la mise à jour du firmware proposée par le fabricant de ton PC ou de ta carte mère. Certaines machines, notamment un peu anciennes, ont besoin d’un BIOS/UEFI récent pour accepter les nouveaux certificats. Ça se télécharge sur le site du constructeur, jamais ailleurs.
  3. Repasse le test après quelques semaines. Le déploiement est progressif : une machine éligible finit par les recevoir.

Et le conseil le plus important, celui qu’on lit trop souvent à l’envers sur les forums : ne désactive pas le Secure Boot pour « régler le problème ». Ça ne règle rien du tout, et ça retire une protection réelle contre une catégorie d’attaques particulièrement difficiles à détecter.

Le cas des PC sous Windows 10

Le sujet ne se limite pas à Windows 11 : les certificats sont dans le firmware, pas dans le système. Sur une machine restée sous Windows 10, la question se pose donc aussi, avec une difficulté supplémentaire : le support standard s’est arrêté le 14 octobre 2025, et seul le programme de mises à jour de sécurité étendues maintient un filet. Si c’est ta situation, le vrai sujet n’est pas le Secure Boot mais la trajectoire de la machine, et on a détaillé les quatre options qui s’offrent à toi.

Autre échéance à noter au passage, pour les utilisateurs de Windows 11 : la version 24H2 en éditions Familiale et Professionnelle arrive en fin de support le 13 octobre 2026. Passer en 25H2 d’ici là fait partie de l’entretien normal, au même titre que les certificats.

Questions fréquentes

Mon PC va-t-il refuser de démarrer après l’expiration ?

Non. Un PC dont les certificats Secure Boot ont expiré démarre normalement et continue de recevoir les mises à jour Windows. Ce qu’il perd, ce sont les futures protections du processus de démarrage : révocations, correctifs de failles à ce niveau. C’est une sécurité qui se fige, pas un système qui tombe.

La commande PowerShell renvoie False, dois-je m’inquiéter ?

Pas dans l’immédiat. Ça signifie que ton PC n’a pas encore reçu les certificats 2023, ce qui est fréquent : Microsoft déploie par vagues, en ciblant d’abord les configurations les plus sûres. Garde Windows à jour, installe la mise à jour de firmware de ton constructeur si elle existe, et retente le test plus tard.

Faut-il faire quelque chose dans le BIOS ?

Pour un particulier, non, en dehors du cas où le démarrage sécurisé serait désactivé et qu’on souhaite l’activer. La mise à jour des certificats se fait par Windows Update. La seule intervention utile côté firmware est d’installer la mise à jour de BIOS/UEFI publiée par le fabricant, quand elle existe, et toujours depuis son site officiel.

Est-ce que ça concerne aussi les Mac et les PC sous Linux ?

Les Mac Apple Silicon utilisent leur propre chaîne de démarrage sécurisé, sans rapport avec ces certificats. Côté Linux, les distributions grand public passent par un composant signé par Microsoft, appelé shim, qui est concerné : les distributions maintenues fournissent les versions à jour, et une machine tenue à jour n’a rien de spécial à faire.

J’ai installé Windows 11 sur un PC officiellement non compatible, est-ce un problème ?

Pas directement, mais ces machines cumulent souvent un firmware ancien et un contournement des contrôles, ce qui complique la mise à jour des certificats. Si tu es dans ce cas, le mieux est de vérifier l’état avec la commande ci-dessus et de regarder si ton constructeur propose encore des mises à jour de firmware. Le sujet est détaillé dans notre guide sur l’installation de Windows 11 sur un PC non compatible.