Unabhängiger Ratgeber · kein Angebot der Dell Technologies Inc.

Firmware & System

Secure Boot

Kurz erklärt: Secure Boot ist eine UEFI-Funktion, die nur Bootloader und Treiber mit gültiger digitaler Signatur zum Systemstart zulässt und so Schadsoftware vor dem Betriebssystem blockiert.

Bevor Windows überhaupt lädt, läuft bereits Code: der Bootloader. Genau hier setzt Secure Boot an. Die Firmware hält eine Datenbank vertrauenswürdiger Schlüssel vor und lässt nur Programme starten, deren Signatur dazu passt. Ein manipulierter Bootloader, wie ihn sogenannte Bootkits einschleusen, wird dadurch abgewiesen.

Die Schlüsselhierarchie

Intern arbeitet Secure Boot mit mehreren Datenbanken: dem Platform Key des Geräteherstellers, den Key-Exchange-Keys sowie den Listen erlaubter (db) und gesperrter (dbx) Signaturen. Microsoft signiert die Windows-Bootloader und bietet zusätzlich eine Signatur für Linux-Bootloader wie shim an, weshalb viele Linux-Distributionen auf Dell-Geräten ohne Abschalten laufen.

Wann man Secure Boot anfasst

In den meisten Fällen bleibt die Funktion einfach aktiv. Ausnahmen:

  • Ältere Diagnose-Sticks oder eigene Kernel-Module ohne Signatur starten nicht.
  • Bei Dual-Boot-Setups mit Spezialsystemen kann ein Abschalten nötig werden.
  • Nach einem Tausch des Mainboards sind die Schlüssel oft im Auslieferungszustand und müssen zurückgesetzt werden.

Wird Secure Boot im Setup deaktiviert oder wechselt man die Schlüssel, fragt BitLocker beim nächsten Start häufig nach dem Wiederherstellungsschlüssel, weil sich die gemessene Startkonfiguration geändert hat. Den Schlüssel sollte man deshalb vorher im Microsoft-Konto sichern.

Windows 11 setzt als Systemvoraussetzung ein Gerät voraus, das Secure Boot unterstützt. Ob es aktiv ist, zeigt msinfo32 unter „Status für sicheren Start“.

Nützlich ist auch ein Blick auf die Eigenverantwortung: Wer eigene Schlüssel einträgt, übernimmt die Pflege der Signaturen selbst. Das lohnt sich nur für Spezialfälle, etwa gehärtete Linux-Rechner, und sollte mit einem erprobten Rückweg zu den Werkseinstellungen im Setup vorbereitet werden.

Quelle: Microsoft Learn: Secure Boot · Stand: Oktober 2026