Eseguire un aggiornamento del BIOS in sicurezza: guida con l’esempio di ASRock AM5, inclusa la preparazione di BitLocker
La procedura completa per un aggiornamento del BIOS con l’esempio di una scheda ASRock AM5: determinare la versione, verificare il download tramite hash, sospendere correttamente BitLocker, avviare l’UEFI (anche se F2 non funziona), aggiornare con Instant Flash e impostare opportunamente le configurazioni dopo l’aggiornamento.
Un aggiornamento del BIOS rientra tra le operazioni di manutenzione che si effettuano di rado e che quindi sollevano ogni volta nuove domande: qual è la versione giusta, come la si trasferisce in sicurezza sulla scheda e cosa occorre considerare prima e dopo? Questa guida documenta l’intera procedura usando come esempio una ASRock A620I Lightning WiFi (socket AM5) con il metodo proprietario Instant Flash. I passaggi sono applicabili a qualsiasi scheda madre moderna; i punti critici (BitLocker, Fast Boot, ripristino delle impostazioni) sono indipendenti dal produttore.
Quando è opportuno un aggiornamento del BIOS
Tre motivi giustificano l’intervento. Primo, le correzioni di sicurezza: le vulnerabilità del firmware possono essere chiuse solo mediante un aggiornamento del BIOS, e i changelog dei produttori di solito le descrivono solo brevemente. Secondo, la compatibilità: il supporto per le nuove generazioni di CPU e una migliore compatibilità della memoria arrivano esclusivamente tramite nuove versioni del firmware; su AM5 attraverso il firmware di riferimento AGESA di AMD, che i produttori di schede integrano nelle proprie versioni del BIOS. Terzo, la stabilità: se un sistema si riavvia spontaneamente e il registro eventi documenta soltanto Kernel-Power 41 con BugcheckCode=0, l’arresto anomalo è avvenuto a livello hardware o firmware, senza il coinvolgimento di Windows; cause tipiche sono tensioni instabili e il memory training, ed è proprio questo livello a essere curato dalle release AGESA. Voci nei changelog come “Improve memory compatibility and system stability” oppure una gestione EXPO rivista indicano che un aggiornamento affronta tali problemi. Se invece un sistema funziona stabilmente e non è interessato dalle vulnerabilità corrette, attendere è legittimo; un aggiornamento del BIOS senza motivo è un rischio senza beneficio.
Passaggio 1: determinare lo stato attuale
Prima di scaricare qualsiasi cosa, sono necessarie due informazioni: il modello esatto della scheda e la versione del BIOS installata. PowerShell fornisce entrambe senza riavviare:
Get-CimInstance Win32_ComputerSystem | Select-Object Manufacturer, Model
Get-CimInstance Win32_BIOS | Select-Object SMBIOSBIOSVersion, ReleaseDate
Annotate la versione. Vi servirà più avanti per il controllo dell’esito e, leggendo i changelog, per sapere quali versioni state saltando.
Passaggio 2: scaricare il BIOS e verificare il checksum
Scaricate il BIOS esclusivamente dalla pagina del prodotto del produttore, mai da portali di terze parti. ASRock pubblica il checksum SHA256 per ogni versione; dopo il download confrontatelo prima ancora che il file si avvicini a una chiavetta USB:
Get-FileHash .\A620I_Lightning_WiFi_4.43.zip -Algorithm SHA256
Se il valore non coincide con quello indicato dal produttore, il download è danneggiato o manomesso: non eseguite il flash. Dopo l’estrazione rimane un singolo file ROM, nell’esempio A62IRW_4.43.ROM da 32 MB.
Passaggio 3: preparare la chiavetta USB
Il meccanismo di flash nell’UEFI (per ASRock “Instant Flash”, per altri produttori Q-Flash, EZ Flash o M-Flash) legge la chiavetta direttamente dal firmware. Ciò significa che viene riconosciuto in modo affidabile solo FAT32, non NTFS ed exFAT. Quasi tutte le chiavette acquistate già pronte sono formattate in FAT32; potete verificarlo così:
Get-CimInstance Win32_LogicalDisk -Filter "DriveType=2" |
Select-Object DeviceID, FileSystem, VolumeName
Copiate il file ROM nella directory principale della chiavetta. Una nuova formattazione è necessaria solo se il file system non è adatto. La capacità della chiavetta non è rilevante: il file è più piccolo di qualsiasi capacità comune odierna.
Una nota sulla scelta del metodo: molte schede offrono anche un pulsante BIOS Flashback, che effettua il flash senza CPU e senza un sistema funzionante. È la via di recupero per una scheda che non si avvia più. Per un sistema funzionante, Instant Flash nell’UEFI è la soluzione corretta e più semplice. Gli strumenti di flash basati su Windows non sono né necessari né consigliabili sulle piattaforme attuali.
Passaggio 4: sospendere BitLocker, altrimenti si rischia la richiesta della chiave
Questo è il punto che manca in molte guide. Se il disco di sistema è crittografato con BitLocker (spesso attivato automaticamente in Windows 11 con un account Microsoft), BitLocker vincola la chiave ai valori misurati dal TPM. Un aggiornamento del BIOS modifica questi valori e, al successivo avvio, Windows richiede la chiave di ripristino di 48 cifre. Chi non l’ha a portata di mano si ritrova con un sistema inaccessibile.
BitLocker include un meccanismo dedicato per questo scenario. In PowerShell con diritti di amministratore:
Suspend-BitLocker -MountPoint C: -RebootCount 2
Il valore 2 copre entrambi i riavvii previsti (uno nell’UEFI, uno dopo il flash); in seguito la protezione si riattiva automaticamente e sigilla la chiave rispetto ai nuovi valori misurati. Verificate comunque in anticipo di poter reperire la chiave di ripristino, ad esempio nell’account Microsoft su aka.ms/myrecoverykey oppure tramite manage-bde -protectors -get C:.
Passaggio 5: accedere all’UEFI, anche se F2 non risponde
Il metodo classico con F2 o Canc all’accensione spesso fallisce sui sistemi moderni: con Fast Boot attivato, il firmware inizializza la tastiera USB solo dopo il POST e la pressione del tasto non viene rilevata. Tuttavia non dipendete da quel tasto: Windows può indirizzare direttamente il prossimo riavvio alla configurazione UEFI. In PowerShell con diritti di amministratore:
shutdown /r /fw /t 5
Se il comando segnala l’errore 203 (“The system could not find the environment option that was entered”), quasi sempre mancano i diritti di amministratore: senza elevazione, il processo non può impostare la necessaria variabile firmware e il messaggio di errore non indica questa causa. Un secondo percorso possibile senza variabile firmware passa attraverso l’ambiente di ripristino: shutdown /r /o, quindi Risoluzione dei problemi, Opzioni avanzate, Impostazioni firmware UEFI.
Passaggio 6: eseguire il flash con Instant Flash
Nell’UEFI trovate Instant Flash nel menu Tool. Lo strumento elenca tutti i file ROM sulla chiavetta; dopo la selezione verifica il file, esegue il flash e riavvia autonomamente. Durante questi pochi minuti vale l’unica regola tassativa dell’intera procedura: non interrompete l’alimentazione e non spegnete il computer. Un flash interrotto è l’unico passaggio di questa guida che può effettivamente rendere la scheda non avviabile (richiedendo quindi la già citata procedura di recupero Flashback).
Passaggio 7: operazioni successive, perché l’aggiornamento ripristina tutto
Dopo il flash, tutte le impostazioni del BIOS sono ai valori di fabbrica. È previsto e offre un’opportunità diagnostica: la RAM ora funziona senza profilo EXPO alla velocità JEDEC di base. Se avete eseguito il flash a causa di problemi di stabilità, lasciatela volutamente così per una o due settimane. Se gli arresti anomali non si ripetono, il profilo della memoria era coinvolto e potrete testare nuovamente EXPO in modo mirato con il nuovo firmware. La differenza nell’uso quotidiano tra 4800 e 6000 MT/s è appena percettibile al di fuori dei benchmark; un computer stabile vale ogni punto di benchmark.
Vale comunque la pena visitare due impostazioni nell’UEFI: chi ha avuto riavvii in stato di inattività può impostare l’opzione “Power Supply Idle Control” su “Typical Current Idle” in Advanced, AMD CBS; ciò attenua una nota incompatibilità di alcuni alimentatori con gli stati di inattività profondi delle CPU Ryzen. E chi in futuro vuole accedere di nuovo alla configurazione tramite F2 può disattivare Fast Boot.
Il controllo dell’esito, una volta tornati in Windows:
Get-CimInstance Win32_BIOS | Select-Object SMBIOSBIOSVersion
Get-CimInstance Win32_PhysicalMemory |
Select-Object PartNumber, ConfiguredClockSpeed
manage-bde -status C:
La prima riga deve mostrare la nuova versione, la seconda la frequenza di memoria prevista e BitLocker deve segnalare di nuovo “Protezione attivata”. Con questo l’aggiornamento è completato e documentato. Se il flash è stato eseguito per problemi di stabilità, solo l’osservazione nelle settimane successive mostrerà se sono stati risolti, nel modo più semplice controllando le nuove voci Kernel-Power 41 nel registro eventi di sistema.
Commenti
I commenti vengono caricati da GitHub / Giscus.