Come verificare se Windows 11 ha applicato i nuovi certificati Secure Boot 2023
Con il rinnovo dei certificati di Secure Boot distribuiti tramite aggiornamenti di Windows 11, molti utenti vogliono capire se il proprio PC ha già ricevuto i nuovi certificati introdotti nel 2023.
Non esiste un pulsante “verifica certificati” nell’interfaccia grafica, ma è comunque possibile controllare in modo abbastanza semplice lo stato del sistema.
Vediamo come fare passo dopo passo.
🔐 Prima verifica: controllare se Secure Boot è attivo
Prima di tutto bisogna assicurarsi che Secure Boot sia abilitato.
- Premi Win + R
- Digita:
msinfo32
- Premi Invio
Nella finestra “Informazioni di sistema” cerca la voce:
Stato avvio protetto
Se risulta Attivo, Secure Boot è abilitato.
Se è Disattivato, i certificati non sono in uso, anche se installati.
🧠 Metodo avanzato: verificare le variabili Secure Boot con PowerShell
Per controllare se il sistema ha ricevuto gli aggiornamenti legati ai certificati 2023, puoi usare PowerShell.
Apri PowerShell come amministratore e digita:
Confirm-SecureBootUEFI
Se restituisce True, Secure Boot è attivo a livello firmware.
Per controllare le variabili UEFI più nel dettaglio:
Get-SecureBootUEFI -Name db
Questo comando mostra le firme autorizzate (Database di firme Secure Boot).
Se il sistema è aggiornato, dovresti vedere certificati con date più recenti rispetto a quelli originali del 2011.
📅 Controllare gli aggiornamenti installati
Microsoft ha distribuito i nuovi certificati tramite aggiornamenti cumulativi.
Puoi verificare se il sistema è aggiornato andando in:
Impostazioni → Windows Update → Cronologia aggiornamenti
Oppure via PowerShell:
Get-HotFix
Se il sistema è aggiornato agli ultimi update di sicurezza, è molto probabile che i nuovi certificati siano già stati applicati automaticamente.
🖥️ Verifica tramite firmware UEFI (metodo più tecnico)
Alcuni firmware permettono di vedere le chiavi Secure Boot direttamente nel BIOS/UEFI.
Per accedere:
- Riavvia il PC
- Entra nel BIOS/UEFI
- Cerca la sezione Secure Boot
- Verifica le chiavi installate (PK, KEK, DB)
Se sono presenti chiavi aggiornate o con date successive al 2023, il rinnovo è avvenuto correttamente.
Non tutti i produttori mostrano dettagli completi, quindi questo metodo può variare.
⚠️ Cosa succede se i certificati non sono aggiornati
Se il sistema non ha ricevuto i nuovi certificati:
- Il PC continuerà a funzionare normalmente
- Ma potrebbe non essere in grado di ricevere future mitigazioni legate al boot
- In futuro potrebbe entrare in uno stato di protezione limitata
Per questo è importante mantenere Windows Update attivo.
🔮 In sintesi
Se Windows 11 è aggiornato agli ultimi update e Secure Boot risulta attivo, nella maggior parte dei casi i certificati 2023 sono già stati applicati automaticamente.
Non è un aggiornamento visibile, ma una modifica interna alla catena di fiducia del firmware.
La sicurezza del boot non fa rumore. Ma è uno dei meccanismi più importanti del sistema.

