Při zapnutí notebooku se zobrazí „Booting in insecure mode“. Co s tím?
NÁVODY > KATEGORIE > Bios/Uefi + Hardware a Firmware
16.06.2026
Pokud se při startu notebooku nebo počítače s Linuxem zobrazí hláška: Booting in insecure mode
neznamená to automaticky, že je v BIOSu/UEFI vypnutý Secure Boot. V některých případech může být Secure Boot ve firmwaru stále zapnutý, ale ověřování v podepsaném EFI programu shim je vypnuté.
Tato situace se může objevit například po změnách v oblasti Secure Bootu, po práci s MOK Managerem, po aktualizaci certifikátů nebo po některých zásazích do spouštění systému.
Ilustrační obrázek k opravě hlášky „Booting in insecure mode“ v Linuxu pomocí příkazu mokutil --enable-validation a následné kontrole Secure Bootu, UEFI db a uzamčení linuxového jádra.
Co je shim
shim není totéž co GRUB. Přesněji řečeno, shim je podepsaný EFI program, který se u mnoha linuxových distribucí používá při startu systému se zapnutým Secure Bootem.
Zjednodušeně řečeno stojí mezi firmwarem UEFI a zavaděčem GRUB. Firmware UEFI nejprve ověří a spustí shim. Ten potom ověřuje další část zaváděcího řetězce, typicky GRUB, případně při správě klíčů spouští MOK Manager.
Proto může nastat situace, kdy je Secure Boot v UEFI zapnutý, ale validace na úrovni shim je vypnutá. Právě tehdy se při startu může zobrazit hláška:
Booting in insecure mode.
Jak ověřit stav Secure Bootu
V Linuxu otevřete Terminál a spusťte:
bash
mokutil --sb-state
Pokud je vše v pořádku, měl by se zobrazit přibližně tento výstup:
SecureBoot enabled
Pokud ale uvidíte například:
SecureBoot enabled
SecureBoot validation is disabled in shim
pak je Secure Boot ve firmwaru sice zapnutý, ale validace v shim je vypnutá.
Právě to může způsobovat hlášku při startu:
Booting in insecure mode
Oprava: zapnutí validace v shim
Validaci v shim lze znovu zapnout příkazem:
bash
sudo mokutil --enable-validation
Systém se zeptá na heslo správce a poté bude chtít zadat nové dočasné heslo pro potvrzení změny při příštím startu počítače.
Použijte heslo podle požadavku systému; v praxi bývá často vyžadováno 8 až 16 znaků.
Po zadání hesla restartujte počítač:
bash
sudo reboot
Potvrzení změny v MOK Manageru
Po restartu se může zobrazit modrá obrazovka MOK Manageru. V ní potvrďte změnu stavu Secure Boot validace. Podle konkrétní verze MOK Manageru může být volba pojmenovaná například podobně jako:
Change Secure Boot state
Poté potvrďte změnu a zadejte požadované znaky z hesla, které jste nastavili při spuštění příkazu mokutil --enable-validation.
Po dokončení nechte počítač znovu restartovat.
Kontrola po opravě
Po úspěšné opravě by se při startu počítače již neměla zobrazovat hláška:
Booting in insecure mode
V Linuxu znovu ověřte stav:
bash
mokutil --sb-state
Správný výsledek by měl být:
SecureBoot enabled
Důležité je, aby se už nezobrazoval řádek:
SecureBoot validation is disabled in shim
Volitelná kontrola přes fwupd
Stav zabezpečení zařízení lze zkontrolovat také příkazem:
bash
fwupdmgr security
Zde je vhodné sledovat hlavně položky:
UEFI secure boot
UEFI db
Uzamčení linuxového jádra
Pokud jsou tyto položky v pořádku, pak Secure Boot, databáze důvěryhodných certifikátů UEFI a uzamčení linuxového jádra fungují správně.
Proč může "Zabezpečení zařízení" stále hlásit chybu
I po opravě hlášky „Booting in insecure mode“ může prostředí GNOME nebo Zorin OS v Nastavení stále ukazovat stav:
Ověření selhala
Hardware neprochází kontrolami
To nemusí znamenat, že je Secure Boot rozbitý.
Nástroj „Zabezpečení zařízení“ vyhodnocuje širší sadu hardwarových a firmwarových kontrol. Může kontrolovat například ochranu SPI flash, SMM lock, pre-boot DMA ochranu, šifrování RAM, ochranu proti návratu na starší firmware a další vlastnosti hardwaru.
U běžných notebooků bývají některé z těchto funkcí vypnuté, nepodporované nebo skryté v omezeném BIOSu/UEFI. Uživatel je proto často nemá jak opravit.
Ne vždy se tak může dostat váš počítač do stavu viz obrázek (Ověření prošla, hardware splňuje základní bezpečnostní požadavky).
Co nedělat zbytečně
Pokud příkaz:
mokutil --sb-state
po opravě ukazuje:
SecureBoot enabled
a hláška „Booting in insecure mode“ zmizela,
není vhodné bez důvodu:
- mazat MOK klíče,
- resetovat Secure Boot klíče v BIOSu/UEFI,
- vypínat a znovu zapínat Secure Boot,
- přeinstalovávat systém,
- měnit oddíly disku nebo zavaděč.
Nejdříve je vždy lepší zjistit přesnou příčinu.
Shrnutí
Hláška:
Booting in insecure mode
může znamenat, že Secure Boot je sice ve firmwaru UEFI zapnutý, ale validace v shim je vypnutá.
Ověření provedete příkazem:
mokutil --sb-state
Pokud výstup obsahuje:
SecureBoot validation is disabled in shim
můžete validaci znovu zapnout příkazem:
sudo mokutil --enable-validation
Po restartu a potvrzení změny v MOK Manageru by měla hláška při startu zmizet.
Pokud pak systém ukazuje pouze:
SecureBoot enabled
je hlavní problém vyřešen.
Související články
Pokud se chcete v tématu Secure Bootu, MOK Manageru, UEFI a bezpečného zavádění Linuxu zorientovat podrobněji, mohou se Vám hodit také tyto související návody:
- Secure Boot v Linuxu: jak ověřit nové certifikáty Microsoft 2023 před rokem 2026 - Vysvětlení, proč se řeší nové certifikáty Microsoft 2023 a jak ověřit, zda je systém už obsahuje.
- Secure Boot v Linuxu: aktualizace KEK a DB doplnila nové certifikáty Microsoft 2023 - Praktický navazující článek o aktualizaci databází KEK a DB ve firmwaru UEFI.
- MOK Manager: Continue boot, špatné heslo a oprava při instalaci Zorin OS - Návod pro situace, kdy se při instalaci Zorin OS zobrazí MOK Manager, uživatel zvolí Continue boot, zadá špatné heslo nebo potřebuje celý postup opravit.
- Co je to BIOS/UEFI, rozdíly a proč o tom píšu? - Základní vysvětlení BIOSu, UEFI, Secure Bootu a zavádění systému. V části „Secure Boot lidsky“ je stručně popsáno také to, kde do celého procesu zapadá shim.
- OVĚŘENÍ SELHALA: Hardware neprochází kontrolami. MÁM PANIKAŘIT? - V Linuxu se v Nastavení může objevit červené hlášení „Ověření selhala“, „Hardware neprochází kontrolami“ nebo „Bezpečné zavádění má problémy“.
Tento návod vychází z prakticky ověřeného postupu na notebooku se Zorin OS a z oficiální dokumentace Ubuntu, fwupd a Microsoftu.
Použité a doporučené zdroje
Při psaní tohoto návodu byly použity a ověřeny zejména tyto oficiální zdroje:
- Ubuntu Security Documentation – UEFI Secure Boot
- Oficiální dokumentace Ubuntu k fungování Secure Bootu, roli shim, GRUBu, MOK Manageru a ověřování komponent při startu systému.
- https://documentation.ubuntu.com/security/security-features/platform-protections/secure-boot/
- Ubuntu Manpage – mokutil
- Manuálová stránka nástroje mokutil, který slouží ke kontrole a správě Machine Owner Keys a stavu Secure Boot validace v shim.
- https://manpages.ubuntu.com/manpages/jammy/man1/mokutil.1.html
- fwupd – Host Security ID Specification
- Dokumentace k bezpečnostnímu hodnocení HSI, které používá fwupd a na jehož základě může prostředí GNOME/Zorin zobrazovat stav zabezpečení zařízení.
- https://fwupd.github.io/libfwupdplugin/hsi.html
- Microsoft Support – Windows Secure Boot certificate expiration and CA updates
- Oficiální informace Microsoftu k novým Secure Boot certifikátům 2023, databázím KEK/DB/DBX a nahrazování starších certifikátů z roku 2011.
- https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e
PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:
Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.
Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku: