Přejít na obsah

Při zapnutí notebooku se zobrazí „Booting in insecure mode“. Co s tím? - LINUX PRO DOMÁCNOST - vzdělávací HUB

Přeskočit menu
Přeskočit menu
Přeskočit menu

Při zapnutí notebooku se zobrazí „Booting in insecure mode“. Co s tím?

16.06.2026

Pokud se při startu notebooku nebo počítače s Linuxem zobrazí hláška: Booting in insecure mode
neznamená to automaticky, že je v BIOSu/UEFI vypnutý Secure Boot. V některých případech může být Secure Boot ve firmwaru stále zapnutý, ale ověřování v podepsaném EFI programu shim je vypnuté.
Tato situace se může objevit například po změnách v oblasti Secure Bootu, po práci s MOK Managerem, po aktualizaci certifikátů nebo po některých zásazích do spouštění systému.

Ilustrační obrázek k opravě hlášky „Booting in insecure mode“ v Linuxu pomocí příkazu mokutil --enable-validation a následné kontrole Secure Bootu, UEFI db a uzamčení linuxového jádra.



Co je shim

shim není totéž co GRUB. Přesněji řečeno, shim je podepsaný EFI program, který se u mnoha linuxových distribucí používá při startu systému se zapnutým Secure Bootem.

Zjednodušeně řečeno stojí mezi firmwarem UEFI a zavaděčem GRUB. Firmware UEFI nejprve ověří a spustí shim. Ten potom ověřuje další část zaváděcího řetězce, typicky GRUB, případně při správě klíčů spouští MOK Manager.

Proto může nastat situace, kdy je Secure Boot v UEFI zapnutý, ale validace na úrovni shim je vypnutá. Právě tehdy se při startu může zobrazit hláška:
Booting in insecure mode.



Jak ověřit stav Secure Bootu

V Linuxu otevřete Terminál a spusťte:
bash

						mokutil --sb-state
						  
Pokud je vše v pořádku, měl by se zobrazit přibližně tento výstup:
SecureBoot enabled

Pokud ale uvidíte například:
SecureBoot enabled
SecureBoot validation is disabled in shim
pak je Secure Boot ve firmwaru sice zapnutý, ale validace v shim je vypnutá.

Právě to může způsobovat hlášku při startu:
Booting in insecure mode



Oprava: zapnutí validace v shim

Validaci v shim lze znovu zapnout příkazem:
bash

						sudo mokutil --enable-validation
						  

Systém se zeptá na heslo správce a poté bude chtít zadat nové dočasné heslo pro potvrzení změny při příštím startu počítače.
Použijte heslo podle požadavku systému; v praxi bývá často vyžadováno 8 až 16 znaků.

Po zadání hesla restartujte počítač:
bash

						sudo reboot
						  



Potvrzení změny v MOK Manageru

Po restartu se může zobrazit modrá obrazovka MOK Manageru. V ní potvrďte změnu stavu Secure Boot validace. Podle konkrétní verze MOK Manageru může být volba pojmenovaná například podobně jako:

Change Secure Boot state

Poté potvrďte změnu a zadejte požadované znaky z hesla, které jste nastavili při spuštění příkazu mokutil --enable-validation.
Po dokončení nechte počítač znovu restartovat.




Kontrola po opravě

Po úspěšné opravě by se při startu počítače již neměla zobrazovat hláška:

Booting in insecure mode

V Linuxu znovu ověřte stav:
bash

						mokutil --sb-state
						  
Správný výsledek by měl být:
SecureBoot enabled

Důležité je, aby se už nezobrazoval řádek:
SecureBoot validation is disabled in shim



Volitelná kontrola přes fwupd

Stav zabezpečení zařízení lze zkontrolovat také příkazem:
bash

						fwupdmgr security
						  
Zde je vhodné sledovat hlavně položky:
UEFI secure boot
UEFI db
Uzamčení linuxového jádra

Pokud jsou tyto položky v pořádku, pak Secure Boot, databáze důvěryhodných certifikátů UEFI a uzamčení linuxového jádra fungují správně.



Proč může "Zabezpečení zařízení" stále hlásit chybu

I po opravě hlášky „Booting in insecure mode“ může prostředí GNOME nebo Zorin OS v Nastavení stále ukazovat stav:
Ověření selhala
Hardware neprochází kontrolami

To nemusí znamenat, že je Secure Boot rozbitý.

Nástroj „Zabezpečení zařízení“ vyhodnocuje širší sadu hardwarových a firmwarových kontrol. Může kontrolovat například ochranu SPI flash, SMM lock, pre-boot DMA ochranu, šifrování RAM, ochranu proti návratu na starší firmware a další vlastnosti hardwaru.

U běžných notebooků bývají některé z těchto funkcí vypnuté, nepodporované nebo skryté v omezeném BIOSu/UEFI. Uživatel je proto často nemá jak opravit.


Ne vždy se tak může dostat váš počítač do stavu viz obrázek (Ověření prošla, hardware splňuje základní bezpečnostní požadavky).




Co nedělat zbytečně

Pokud příkaz:
mokutil --sb-state

po opravě ukazuje:
SecureBoot enabled
a hláška „Booting in insecure mode“ zmizela,
není vhodné bez důvodu:
  • mazat MOK klíče,
  • resetovat Secure Boot klíče v BIOSu/UEFI,
  • vypínat a znovu zapínat Secure Boot,
  • přeinstalovávat systém,
  • měnit oddíly disku nebo zavaděč.

Nejdříve je vždy lepší zjistit přesnou příčinu.



Shrnutí

Hláška:
Booting in insecure mode
může znamenat, že Secure Boot je sice ve firmwaru UEFI zapnutý, ale validace v shim je vypnutá.

Ověření provedete příkazem:
mokutil --sb-state

Pokud výstup obsahuje:
SecureBoot validation is disabled in shim

můžete validaci znovu zapnout příkazem:
sudo mokutil --enable-validation
Po restartu a potvrzení změny v MOK Manageru by měla hláška při startu zmizet.

Pokud pak systém ukazuje pouze:
SecureBoot enabled
je hlavní problém vyřešen.



Související články

Pokud se chcete v tématu Secure Bootu, MOK Manageru, UEFI a bezpečného zavádění Linuxu zorientovat podrobněji, mohou se Vám hodit také tyto související návody:



Tento návod vychází z prakticky ověřeného postupu na notebooku se Zorin OS a z oficiální dokumentace Ubuntu, fwupd a Microsoftu.

Použité a doporučené zdroje

Při psaní tohoto návodu byly použity a ověřeny zejména tyto oficiální zdroje:



  • fwupd – Host Security ID Specification



PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:

Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.

Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku:

© 2025–2026 Miroslav Zakřevský / LINUX® PRO DOMÁCNOST (linux-doma.cz).
Není-li uvedeno jinak, texty a vlastní výukové materiály jsou zveřejněny pod licencí CC BY-SA 4.0. Kód, skripty, logo, značka, doména, ochranné známky, screenshoty cizího softwaru a materiály třetích stran mohou mít odlišný právní režim.
Návrat na obsah