Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
7835 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

[Guide] Mettre à jour les certificats Secure Boot 2011 vers 2023

n°3472614
FutMan
Arc-en-Ciel Humain...
Posté le 20-05-2026 à 14:13:04  profilanswer
 

Reprise du message précédent :
Bon... Mon acer n'a pas de mode Setup. J'ai donc desactivé le secureBoot pour pouvoir booter sur la clé. Puis j'ai fait un Mosby -u. Voici le resultat.
 
https://i.imgur.com/bb9LIAWh.jpeg
 
Cela m'a modifié les Current UEFI DBX. Vu que je n'ai pas de mode Setup je ne peux rien faire d'autre ?
 
J'ai fais la meme chose pour ma Tour MSI (qui posséde par contre un mode custom). Mais j'ai juste désactivé le SecureBoot. Voici le résultat.  
 
https://i.imgur.com/PsAaBdXh.jpeg
 
Pareil... Modification des Current UEFI DBX. Je tente un Mosby ?
 
Désolé pour toutes ces questions mais j'ai du mal avec ca  :pt1cable:  et surtout la tête ailleurs en ce moment


Message édité par FutMan le 20-05-2026 à 16:51:41

---------------
Intel Core I7-8700k 3.7 Ghz - MSI Z370-A Pro - Nvidia GTX 1660 6GB - Samsung SSD 970 EVO Plus M2 250GB - G.Skill 32GB DDR4
mood
Publicité
Posté le 20-05-2026 à 14:13:04  profilanswer
 

n°3472616
Umi
Posté le 20-05-2026 à 15:45:30  profilanswer
 

Bon au moins ça t'a installé les UEFI DBX.
Tu n'as pas l'option "clear keys" ou un truc du genre ?
 
Pour la MSI, si tu ne veux pas installer ton propre PK ça me semble inutile de lancer Mosby vu le résultat.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472617
FutMan
Arc-en-Ciel Humain...
Posté le 20-05-2026 à 16:00:52  profilanswer
 

Pour mon Acer j'ai "Erase All Secure Boot Setting". Je fais ca et je part sur un mosby même sans mode setup ?
 
Sur mon MSI j'ai le meme resultat que ton lenovo. Avec un PK Mosby ca peut passer d'autres trucs en vert ?


---------------
Intel Core I7-8700k 3.7 Ghz - MSI Z370-A Pro - Nvidia GTX 1660 6GB - Samsung SSD 970 EVO Plus M2 250GB - G.Skill 32GB DDR4
n°3472618
Umi
Posté le 20-05-2026 à 16:23:05  profilanswer
 

Pour le ACER, ça pourrait passer la PK sur une custom, pour le reste ça devrait être identique.
 
Idem pour le MSI.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472620
FutMan
Arc-en-Ciel Humain...
Posté le 20-05-2026 à 16:44:07  profilanswer
 

Quel avantage y a t-il puisque le reste ne bouge pas ?


Message édité par FutMan le 20-05-2026 à 16:50:48

---------------
Intel Core I7-8700k 3.7 Ghz - MSI Z370-A Pro - Nvidia GTX 1660 6GB - Samsung SSD 970 EVO Plus M2 250GB - G.Skill 32GB DDR4
n°3472621
Umi
Posté le 20-05-2026 à 17:36:40  profilanswer
 

Je l'ai déjà expliqué, ça bouche des failles et ça permet de signer avec ses propres certificats.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472622
Eric B
Posté le 20-05-2026 à 23:00:27  profilanswer
 

Umi a écrit :


Tu as essayé avec UEFI shell 2.0 ? Tu peux être amené à lancer Mosby toi-même (en faisant un "ls" puis en choisissant l’exécutable UEFI Mosby correspondant à ton archi).


 
oui, ma clef usb ne démarre même pas, mais je soupçonne un soucis avec la dite clef.
 
l iso avec UEFI shell 2.2 sur ventoy démarre, mais le shell ne fonctionne pas - aucune commande n'est dispo. ls etc niet. Mosby non plu.
 
Il n'y a aucun mode setup dans l UEFI - qui est bloqué en mode user - et donc aucun moyen de modifier les PK et KEK sur cette vieille carte mère qui fait partie des 1eres générations avec SecureBoot (norme UEFI de 2011, ma cm est de 2013)
Donc bon, sur ce truc, je ne cherche même pas à aller plus loin..  

n°3472623
Eric B
Posté le 20-05-2026 à 23:02:51  profilanswer
 

Eric B a écrit :

Je viens de rédiger 2-3 'issue' sur les 2 projets Github pour leur demander de compléter leur documentation et de se recommander l'un l'autre.


les mainteneurs sont rapides. Ils ont tout les 2 refusé mes suggestions de recommandation ("je ne peux pas recommander qqch que je n'utilise pas" ).
Et aussi de documentation + claire. Pour l auteur de Mosby, tout ce qu'on raconte ici est un peu "obvious" / évident (surtout la partie 'current' vs 'default', et que 'default' soit lié au firmware non modifiable), et surtout bon point pour lui, il n'a pas envie de se lancer dans une longue docu qui explique tout: son outil est un outil d'expert pour les connaisseurs..


Message édité par Eric B le 20-05-2026 à 23:04:22
n°3472624
Eric B
Posté le 20-05-2026 à 23:58:18  profilanswer
 

Une alternative à Mosby pour définir un PK est d'utiliser les clefs par défaut de Windows de https://github.com/microsoft/secure [...] s/releases , comme proposé ici: https://github.com/cjee21/Check-UEF [...] /issues/31


Message édité par Eric B le 21-05-2026 à 00:00:22
n°3472625
Umi
Posté le 21-05-2026 à 00:32:18  profilanswer
 

Mosby a l'avantage de fonctionner hors Windows.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
mood
Publicité
Posté le 21-05-2026 à 00:32:18  profilanswer
 

n°3472626
Eric B
Posté le 21-05-2026 à 00:45:25  profilanswer
 

oui, et puis l autre solution semble bien plus complexe au final.
J ai refait une autre clef USB avec Mosby / UEFI Shell 2.2
Et  finalement franchi le pas de "clear all keys" ds l UEFI.
Cela force en effet le firmware en mode setup, et donc ai pu démarrer Mosby juste après.
J'ai fait les 2-3 étapes de génération et update comme toi.

 

Et ai désormais ceci

 

BIOS: American Megatrends Inc., P2.50, P2.50, ALASKA - 1072009
Windows version: 22H2 (Build 19045.7291)

 

Detected x64 UEFI architecture. Ensure that this is correct for valid DBX results.

 

Secure Boot status: Enabled

 

Current UEFI PK
√ Mosby Generated PK [2026.05.21]

 

Default UEFI PK
WARNING: Failed to query UEFI variable PKDefault

 

Current UEFI KEK
√ Microsoft Corporation KEK CA 2011 (revoked: False)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: False)

 

Default UEFI KEK
WARNING: Failed to query UEFI variable 'KEKDefault' for cert 'Microsoft Corporation KEK CA 2011'
WARNING: Failed to query UEFI variable 'KEKDefault' for cert 'Microsoft Corporation KEK 2K CA 2023'
WARNING: Failed to query UEFI variable 'KEKDefault'

 

Current UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: False)
√ Microsoft Corporation UEFI CA 2011 (revoked: False)
√ Windows UEFI CA 2023 (revoked: False)
√ Microsoft UEFI CA 2023 (revoked: False)
√ Microsoft Option ROM UEFI CA 2023 (revoked: False)
√ MosbyKey [2026.05.21]

 

Default UEFI DB
WARNING: Failed to query UEFI variable 'dbDefault' for cert 'Microsoft Windows Production PCA 2011'
WARNING: Failed to query UEFI variable 'dbDefault' for cert 'Microsoft Corporation UEFI CA 2011'
WARNING: Failed to query UEFI variable 'dbDefault' for cert 'Windows UEFI CA 2023'
WARNING: Failed to query UEFI variable 'dbDefault' for cert 'Microsoft UEFI CA 2023'
WARNING: Failed to query UEFI variable 'dbDefault' for cert 'Microsoft Option ROM UEFI CA 2023'
WARNING: Failed to query UEFI variable 'DBDefault'

 

Current UEFI DBX
2025-10-14 (v1.6.0) [x64]   : SUCCESS: 431 successes detected
Current Windows staged      : FAIL: 1 failures, 277 successes detected
Windows BootMgr SVN         : 7.0 (Target: 8.0)
Windows CDBoot SVN          : 3.0
Windows WDSMgFw SVN         : 3.0
Statistics                  : 20888 Bytes, 431 SHA256 hashes, 0 X.509 certs, 3 SVNs

 


Donc finalement, FartMan, tu peux faire aussi pareil sur ton Acer pour avoir "tout" les current actualisé en vert


Message édité par Eric B le 21-05-2026 à 00:46:39
n°3472627
Eric B
Posté le 21-05-2026 à 00:51:12  profilanswer
 

FutMan a écrit :

Pour mon Acer j'ai "Erase All Secure Boot Setting". Je fais ca et je part sur un mosby même sans mode setup ?
 
Sur mon MSI j'ai le meme resultat que ton lenovo. Avec un PK Mosby ca peut passer d'autres trucs en vert ?


 
oui pour ton Acer: le erase all key devrait forcer le mode setup comme je viens de faire sur mon PC.
Et oui ensuite Mosby tout de suite après.
 
 
Sur tom MSI, tu n as rien à ajouter, tu as déjà tout les "current" en vert. Comme déjà dit, les "default" ne peuvent PAS être modifiés (sans flash complet du bios, mais comme il n y en a pas de + récent pour cette cm, tu restes là.)

n°3472630
nex84
Dura lex, sed lex
Posté le 21-05-2026 à 08:01:38  profilanswer
 

En termes de sécurité pure, je trouve que d'utiliser les PK custom de Mosby c'est justement l'inverse du principe d'une chaine de validation de certificats.
Oui, ça compense la flemme des constructeurs à mettre à jour leurs vieux matériels, mais ça crée un angle d'attaque potentiel supplémentaire.


---------------
#TeamNoBidouille || Come to the Dark Side, we have cookies || Mangez 5 fruits et légumes par an ! || Le digital, c'est les doigts
n°3472634
Umi
Posté le 21-05-2026 à 10:50:01  profilanswer
 

nex84 a écrit :

En termes de sécurité pure, je trouve que d'utiliser les PK custom de Mosby c'est justement l'inverse du principe d'une chaine de validation de certificats.
Oui, ça compense la flemme des constructeurs à mettre à jour leurs vieux matériels, mais ça crée un angle d'attaque potentiel supplémentaire.


Pourquoi ?

 

Mosby créant une clé privée aléatoire pour les signer, (l'utilisateur peut aussi fournir sa propre clé pour signer les PK si il le souhaite), "les PK custom de Mosby" sont à mes yeux bien plus sécurisées que celles par défaut, et c'est aussi l'avis de l'auteur:

 
Citation :


In 2024, it was discovered that some PC manufacturers played fast and loose with the Primary Key (PK) shipped with their hardware, basically meaning that malicious actors could gain access to the secret key, and therefore gain full trusted access of the affected machines. It is also very likely (though of course it is in their interest not to reveal it) that, PC manufacturers have had more PK private key exfiltered into the hand of malicious actors (or, if you are living under an authoritative regime, have been forced to hand them over to said regime), leading to the same very real risk of a third parties exploiting this data to install UEFI rootkits on users' computers.
With its default settings, this application can fully remedy that.

 


Et ça a aussi l'avantage de permettre de signer ses propres bootloaders, et ainsi de démarrer ce que l'on souhaite sans avoir à désactiver Secure Boot.


Message édité par Umi le 21-05-2026 à 10:50:56

---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472637
nex84
Dura lex, sed lex
Posté le 21-05-2026 à 15:37:36  profilanswer
 

Si tu peux fournir ta propre clé, oui. Et encore tu dois t'assurer de bien la gérer.
Sinon c'est faire confiance à un tiers, avec les risques associés.
Si les clés générées par Mosby se retrouvent dans la nature par exemple, ou si une version vérolée de l'outil injecte n'importe quoi.


---------------
#TeamNoBidouille || Come to the Dark Side, we have cookies || Mangez 5 fruits et légumes par an ! || Le digital, c'est les doigts
n°3472638
Umi
Posté le 21-05-2026 à 15:47:29  profilanswer
 

La clé est générée par Mosby de manière aléatoire, au moment de l'exécution, sauf si tu fournis la tienne que tu auras préalablement généré selon tes propres critères.
 
On passe son temps à faire confiance à des tiers, le tout est de les choisir judicieusement.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472648
Eric B
Posté le 21-05-2026 à 18:50:45  profilanswer
 

On peut aussi se demander pourquoi on veut SecureBoot.
Pour les attaques logicielles, cela a du sens.
ou simplement pour pouvoir utiliser certains logiciels qui désormais exigent SecureBoot.
 
Pour les "attaques" avec un accès physique à la machine (en gros si qcq vole ton ordi), cela protège pas bcp si la clef de chiffrement du disque est dans le TPM, qui monte donc le disque déchiffré à la volée.
 
Encore plus simple, quel part de PC ont un mdp pour protéger le bios/firmware? Plusieurs ordi portable (notamment de gamme pro) exigent un mdp pour activer le SecureBoot, cela a certains sens.
 
Pour en revenir à Mosby, un angle possible d'attaque est donc l'accès physique à la clef générée. Mais bien peu probable et 2ndaire vs le mdp bios.
pour limiter, on peut penser à stocker la clef générée dans un lieu + sécurisé que de la laisser sur la clef USB?
 
En attendant, Mosby offre une solution finalement assez simple pour avoir toutes les clefs SecureBoot actives à jour, ce qui est particulièrement utile sur des vieilles machines.

n°3472793
cpagrave
Posté le 28-05-2026 à 11:14:59  profilanswer
 

J'ai mon Acer qui a reçu les certificats DB 2021/2023 le 15 mai, mais pas le KEK 2023, j'ai une erreur dans les Journaux Windows sur l'indisponibilité de ce KEK.
Le statut est maintenant In progress mais avec la clé AvailableUpdates à 0, grande probabilité que ça reste comme ça.
 
C'est la stratégie de MS ? On est proche de la date d'expiration, le fabricant n'a toujours pas fourni de KEK, on fait uniquement la mise à jour des certificats de la db ?
Il y a dans ce PC un KEK Acer qui expire en 2033, mais je ne connais pas son utilité.

n°3472824
Eric B
Posté le 28-05-2026 à 17:23:32  profilanswer
 

C'était ptet aussi l'update du KEK qui bloquait mon win10, comme reporté ici
 
Si j'ai bien compris, l update du KEK n'est possible que si activé par le PK.
 
Avec Mosby, tu crées un nouveau PK et cela permet l update du KEK, et donc de résoudre le pb.

n°3472827
Eric B
Posté le 28-05-2026 à 17:49:31  profilanswer
 

https://github.com/claude-boucher/CheckCA2023
 
est un autre outil pour vérifier tout les détails de l'update des certificats
https://github.com/claude-boucher/CheckCA2023/raw/main/images/Main_1.6.0_Less.png

n°3472831
Paul771
Posté le 28-05-2026 à 19:05:59  profilanswer
 

Merci des indications mais désolé, je ne sais pas faire
C'est un travail de spécialiste.
C'est curieux que l'utilisateur lambda ait besoin de manips aussi compliquées et qu'il n'y ait pas une commande simple qui se charge de tout cela...
La nécessité de la mise à jour se trouve dans "sécurité des appareils"


Message édité par Paul771 le 28-05-2026 à 19:07:11
n°3472832
Umi
Posté le 28-05-2026 à 19:48:02  profilanswer
 

C'est que ce n'est pas pour toi.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472833
Paul771
Posté le 28-05-2026 à 21:18:12  profilanswer
 

Umi a écrit :

C'est que ce n'est pas pour toi.


La mise à jour est quand même à faire


Message édité par Paul771 le 29-05-2026 à 09:42:17
n°3472835
Umi
Posté le 28-05-2026 à 22:38:54  profilanswer
 

Non.


---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472836
Eric B
Posté le 28-05-2026 à 23:52:01  profilanswer
 

Eric B a écrit :

En fonction des retours de télémétrie, Windows défini un `ConfidenceLevel` pour VOTRE PC (identifié par son `BucketHash`) pour savoir si oui on non les certificats 2023 passent bien dessus.
Ceci n'est pas tjs fiable: mon PC de 2014 en Haswell sous win10 était avec un ConfidenceLevel high, ceci a fait la MAJ des certificats, mais aussi bloqué mon PC: https://forum.hardware.fr/hfr/Windo [...] 6997_1.htm
Forcer la MAJ comme proposé par Umi revient donc à zapper cette étape de recommandation.
Cela pourrait ne pas fonctionner...


Umi a écrit :

Tu te méprends, même avec l'argument -x Mosby ne supprime pas de certificats qui pourraient servir, Pete Batard a expliqué cela ici: https://github.com/pbatard/Mosby/issues/31
Et si ceux de 2023 ne "passent pas" comme tu dis, alors ça ne changera rien...

 

Je ne parlais pas de certificats supprimés, mais du travail de Microsoft avec certains OEM qui ont détecté des problèmes avec les certificats 2023 et prefèrent alors activer un ConfidenceLevel 'low' pour éviter que les MAJ de Windows entraînent la MAJ des certificats.
Microsoft en parle en détail ici: https://support.microsoft.com/fr-fr [...] 2eff09b5d2
En gros, ainsi, le constructeur et/ou Microsoft forcent Windows de rester avec les certificats de 2011 pour certaines machines spécifiques.

 

Je doute fortement que Mosby regarde le ConfidenceLevel et le BucketHash des clefs de registres de Windows.
Mais j'en sais rien en fait, j'ai demandé à l'auteur de Mosby: https://github.com/pbatard/Mosby/issues/37

Message cité 1 fois
Message édité par Eric B le 28-05-2026 à 23:53:30
n°3472838
mikekine
Posté le 29-05-2026 à 08:59:46  profilanswer
 

Eric B a écrit :

https://github.com/claude-boucher/CheckCA2023
 
est un autre outil pour vérifier tout les détails de l'update des certificats


Je ne comprends pas comment ça s'installe...  :??:


---------------
Topic Blindtest
n°3472840
yul
Posté le 29-05-2026 à 09:23:41  profilanswer
 

ca ne s'installe pas, il faut l'exécuter.
mais tu peux facilement en faire un exe, je viens de le faire.
pour ce faire, il faut installer PS2exe en terminal :

Code :
  1. Install-Module -Name ps2exe -Force -Scope CurrentUser


ensuite il faut mettre un .ico à coté et lancer toujours en terminal admin

Code :
  1. Invoke-PS2EXE -InputFile "C:\Outils\CheckCA2023.ps1" -OutputFile "C:\Outils\CheckCA2023.exe" -Title "CheckCA2023" -Description "UEFI Certificate Monitor" -Company "sometools.eu" -Product "CheckCA2023" -IconFile "C:\Outils\mon_icone.ico" -noConsole


l'exe fonctionnera si tu l'exécute en admin


---------------
écrits sérieux, pas sérieux : https://www.raybrunner.eu
n°3472842
mikekine
Posté le 29-05-2026 à 09:39:22  profilanswer
 

En fait, je faisais allusion à ceci :  
 
https://i.postimg.cc/28RkYSHZ/Screenshot-2026-05-29-at-09-38-34-Git-Hub-claude-boucher-Check-CA2023-Power-Shell-XAML-GUI-utility-t.png


---------------
Topic Blindtest
n°3472843
LaRoueEstT​ombee
Hortense ! Pour moi !
Posté le 29-05-2026 à 10:16:24  profilanswer
 


Si tu n'as pas git d'installer, sur le bouton vert Code, tu sélectionnes Download ZIP, une fois téléchargé, tu décompresses le ZIP, tu lances un PowerShell en administrateur et tu le lances.
 
Si souci de signature (script venant d'internet), tu débloques le script avec la commande :

Code :
  1. Unblock-File -Path .\CheckCA2023.ps1



---------------
Votre couroux impitoiable Veut-il renverser l'Univers ?
n°3472844
mikekine
Posté le 29-05-2026 à 11:14:43  profilanswer
 

LaRoueEstTombee a écrit :


Si tu n'as pas git d'installer, sur le bouton vert Code, tu sélectionnes Download ZIP, une fois téléchargé, tu décompresses le ZIP, tu lances un PowerShell en administrateur et tu le lances.
 
Si souci de signature (script venant d'internet), tu débloques le script avec la commande :

Code :
  1. Unblock-File -Path .\CheckCA2023.ps1




Merci ! https://forum-images.hardware.fr/icones/message/icon14.gif


---------------
Topic Blindtest
n°3472848
leroimerli​nbis
Posté le 29-05-2026 à 12:34:02  profilanswer
 

mise a jour faites automatiquement par windows update, certificats a jour
 
fin du probleme!

n°3472849
Eric B
Posté le 29-05-2026 à 12:50:08  profilanswer
 

leroimerlinbis a écrit :

mise a jour faites automatiquement par windows update, certificats a jour
 
fin du probleme!


 
cela devrait  en effet être la procédure normale, mais qui ne fonctionne pas tjs bien, en particulier sur la partie KEK et sur les PC > 4 ou 5 ans.

n°3472850
Timoonn
Moune pour les intimes :o
Posté le 29-05-2026 à 12:57:31  profilanswer
 

J'ai vu passer ça dans l'observateur d'évênements d'un de mes PC (Elitebook intel gen8).
https://i.ibb.co/fYDJ6FD7/Screen-Hunter-4926-29-May-26-12-54.jpg

 

Bon les deux commandes powershell restent false. Je verrai ça plus tard.


Message édité par Timoonn le 29-05-2026 à 13:01:47

---------------
HFPonss - Désactivez votre Adblock sur HFR - Découper le monde à coup de rasoir pour voir au cœur du fruit, le noyau noir.
n°3472854
Eric B
Posté le 29-05-2026 à 16:47:10  profilanswer
 

Eric B a écrit :

Je doute fortement que Mosby regarde le ConfidenceLevel et le BucketHash des clefs de registres de Windows.  
Mais j'en sais rien en fait, j'ai demandé à l'auteur de Mosby: https://github.com/pbatard/Mosby/issues/37


 
réponse limpide: Mosby n'a PAS besoin de regarder la confidence database de MS pour la simple raison que Mosby applique les certificats SecureBoot 2023 (CA2023) avec SecureBoot mode "setup" alors que les autres solutions, par ex Windows Update, appliquent les CA2023 avec SecureBoot actif.
 
Le mode setup est d'ailleurs un point essentiel de Mosby vs Windows qu'il serait bon de rappeler 2 fois dès le 1er message.

n°3472855
Umi
Posté le 29-05-2026 à 17:01:14  profilanswer
 

Logique.

 

À noter que l'auteur souhaiterait ajouter la fonction d'update vers les certificats 2023 sans avoir à mettre SB en mode Setup: https://github.com/pbatard/Mosby/issues/35


Message édité par Umi le 29-05-2026 à 17:06:08

---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472884
Paul771
Posté le 31-05-2026 à 16:54:38  profilanswer
 


 

leroimerlinbis a écrit :

mise a jour faites automatiquement par windows update, certificats a jour
 
fin du probleme!


Merci pour votre aide même purement morale lol
Alors pour ma machine Acer Aspire 3, voici ce que j'ai trouvé et il y a certainement l'équivalent pour les autres constructeurs.
A noter qu'a priori ma machine n'est pas touchée par la nécessité de mettre le BIOS à jour, ne faisant pas partie de la liste donnée
Donc attendre patiemment Windows Update ?
 
https://community.acer.com/fr/kb/ar [...] er-protege

Message cité 1 fois
Message édité par Paul771 le 31-05-2026 à 16:57:22
n°3472888
Eric B
Posté le 31-05-2026 à 18:31:09  profilanswer
 

Paul771 a écrit :


Merci pour votre aide même purement morale lol
Alors pour ma machine Acer Aspire 3, voici ce que j'ai trouvé et il y a certainement l'équivalent pour les autres constructeurs.
A noter qu'a priori ma machine n'est pas touchée par la nécessité de mettre le BIOS à jour, ne faisant pas partie de la liste donnée
Donc attendre patiemment Windows Update ?
 
https://community.acer.com/fr/kb/ar [...] er-protege


 
whaou, Acer est vachement à la bourre pour sortir ses MAJ bios: la majorité semble prévue pour fin juin/juillet.
 
et pas un mot sur la très grande majorité d appareil trop vieux pour recevoir une MAJ bios.
surtout, cela n'indique pas combien de temps un PC est supporté chez Acer: il faudrait savoir la date de sortie de la plus vielle machine listée.
edit: j'ai demandé à chatgpt qui me dit:
 

Citation :

Le plus ancien groupe de machines figurant dans la liste Acer semble dater de 2021.
Je ne vois aucun modèle de 2020 ou antérieur dans la liste officielle Acer des machines nécessitant potentiellement une mise à jour BIOS Secure Boot.
Si votre objectif est de savoir jusqu’à quel âge Acer continue à fournir des mises à jour BIOS de sécurité, cette liste montre qu’en 2026 Acer maintient encore certains portables commercialisés il y a environ 5 ans (sortis en 2021)


 
Pas mal, en demandant pour les autres constructeurs:
 

Citation :

Voici ce qu'on observe généralement :
 
Constructeur Durée typique observée des mises à jour BIOS
Lenovo 4 à 7 ans
Dell 5 à 8 ans, parfois davantage sur les gammes professionnelles
HP 4 à 7 ans
Acer 4 à 6 ans observés
ASUS 3 à 6 ans selon les gammes
MSI 3 à 5 ans en moyenne
Framework Vise un support très long, souvent au-delà de 5 ans
Apple Les mises à jour du firmware sont intégrées à macOS et suivent généralement le cycle de support logiciel, souvent 7 à 10 ans
 
Dans le cas de l'alerte Secure Boot de 2026, on voit justement plusieurs fabricants publier exceptionnellement de nouveaux BIOS pour des machines relativement anciennes afin de mettre à jour les certificats de démarrage sécurisé. Cela ne signifie pas nécessairement qu'ils corrigent encore régulièrement tous les bugs ou vulnérabilités sur ces machines.
Dans le monde Windows, les réputations sont souvent :
1. Dell (surtout Latitude et Precision)
2. Lenovo (surtout ThinkPad)
3. HP (EliteBook/ZBook)
4. Framework (philosophie de longévité, mais recul historique plus limité)
5. Les gammes grand public d'ASUS, Acer et MSI, dont le support est plus variable.


 
voilà, c'est bien ce que j'avais estimé à la louche: peu ou pas de MAJ bios avec CA2023 pour les PC avant 2020.
à chacun sa chance...

Message cité 2 fois
Message édité par Eric B le 31-05-2026 à 18:54:29
n°3472889
Paul771
Posté le 31-05-2026 à 18:45:07  profilanswer
 

Eric B a écrit :


 
whaou, Acer est vachement à la bourre pour sortir ses MAJ bios: la majorité semble prévue pour fin juin/juillet....


Merci pour la recherche.
Mon Aspire 3 a été acheté en septembre 2023 très exactement
Et celui de ma femme, un Aspire 3 également, un peu plus grand, en août 2022


Message édité par Paul771 le 31-05-2026 à 18:51:31
n°3472890
Eric B
Posté le 31-05-2026 à 18:58:49  profilanswer
 

date d'achat != date de lancement.
Le produit peut bien être resté des années avant d’être vendu.
à toi de voir le modèle exact, avec le no de série.
La date du bois le plus vieux listé donne déjà une bonne piste.

n°3472891
Umi
Posté le 31-05-2026 à 19:02:19  profilanswer
 

Eric B a écrit :

[…] voilà, c'est bien ce que j'avais estimé à la louche: peu ou pas de MAJ bios avec CA2023 pour les PC avant 2020.
à chacun sa chance...

 



Si j'ai bien compris, pour ceux-là, ils ne pourront pas installer un OS sorti après juin 2026 sans désactiver Secure Boot (ce qui n'est pas non-plus très grave dans l'absolu).
Si on veut garder Secure Boot il faudra trouver un moyen d'installer les certificats 2023, Mosby étant une des solutions possibles, et sans-doute une des plus simples.


Message édité par Umi le 31-05-2026 à 19:06:25

---------------
Depuis le 15/12/2000, le livre de vie est lisible sur www.lelivredevie.com
n°3472892
Paul771
Posté le 31-05-2026 à 19:23:56  profilanswer
 

Eric B a écrit :

date d'achat != date de lancement.
Le produit peut bien être resté des années avant d’être vendu.
à toi de voir le modèle exact, avec le no de série.
La date du bios le plus vieux listé donne déjà une bonne piste.

J'ai le numéro de série mais pour avoir la date, c'est la galère.
La version de Windows, elle, est marquée comme datant du 11/10/2024 (?). Curieux, j'ai acheté l'appareil en septembre 2023

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Sauvegarder Disque Système (vers image disque) avec OS démarré ?Conversion ppt ou pptx vers mp4
migration W10 d'un HDD vers SSDGestion des certificats
[solved] Secure boot update freeze Windows après 5 minBitLocker désactivé et option absente après dual-boot Ubuntu/Windows
Mettre dossier dans image IsoMigration vers w11 impossible alors que matos ok
[RESOLU] Migrer vers Win 11 avant ou après le changement de HDD ? 
Plus de sujets relatifs à : [Guide] Mettre à jour les certificats Secure Boot 2011 vers 2023


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)