Em uma mudança que redefine os padrões de segurança do kernel do Windows, a Microsoft anunciou o fim de uma política que permitia a execução de drivers antigos com certificados de segurança expirados. A partir das próximas grandes atualizações do sistema, o núcleo do Windows 11 só confiará em drivers validados pelo programa moderno de compatibilidade de hardware da empresa. A medida, que será implementada gradualmente a partir de abril de 2026, visa eliminar uma brecha de segurança histórica, mas promete impactar milhões de dispositivos e softwares que dependem de drivers legados para funcionar.
O fim de um programa de certificação criado nos anos 2000
A política que está sendo descontinuada remonta ao início dos anos 2000, quando a Microsoft estabeleceu um programa de “cross-signing” (assinatura cruzada). Esse mecanismo permitia que drivers assinados por autoridades de certificação de terceiros, mesmo após a expiração de seus certificados, continuassem sendo considerados confiáveis pelo kernel NT do Windows. Na prática, fabricantes de hardware, como empresas de impressoras, scanners e placas de som, podiam distribuir seus drivers sem a necessidade constante de renovar os certificados digitais, assegurando a funcionalidade “plug-and-play” que se tornou uma marca registrada do sistema operacional.
No entanto, com o passar das décadas, essa conveniência se transformou em um risco de segurança considerável. Drivers com certificados expirados não passam pelas auditorias de segurança mais recentes, tornando-os vetores em potencial para exploração de vulnerabilidades. A Microsoft decidiu que a era da confiança automática em código antigo chegou ao fim. O novo padrão exige que todo driver seja submetido e aprovado pelo Windows Hardware Compatibility Program (WHCP), que emitirá um certificado de segurança válido e em conformidade com os requisitos atuais.
Como a nova política do kernel será implementada a partir de 2026
A transição não será abrupta. A Microsoft planeja iniciar a aplicação da nova regra em modo de avaliação com a atualização de abril de 2026 para sistemas suportados. Nesta fase, o Windows monitorará o comportamento e a carga de drivers legados no sistema, coletando dados para garantir que a ativação completa da política não cause falhas generalizadas ou perda de funcionalidade crítica para os usuários. A política será totalmente aplicada apenas quando a análise de telemetria indicar que é seguro proceder.
As versões do sistema operacional que receberão a mudança incluem o Windows 11 24H2, 25H2, 26H1, o Windows Server 2025 e todas as versões futuras. É importante notar que a compatibilidade com versões anteriores não será completamente abandonada. A Microsoft manterá uma “lista de permissões” (allow list) curada, contendo drivers cross-signed de fornecedores reputados e amplamente utilizados, garantindo que hardware essencial não se torne obsoleto da noite para o dia.
O impacto imediato para fabricantes e usuários finais
Para os fabricantes de hardware e desenvolvedores de software de terceiros, a mudança representa um prazo urgente para a modernização de seus catálogos de drivers. Empresas com produtos de longa data no mercado, cujos drivers podem não ter sido atualizados há anos, precisarão submeter seu código ao WHCP para obter um novo certificado. Este processo envolve testes rigorosos de segurança, desempenho e estabilidade, o que pode demandar tempo e recursos significativos.
Para o usuário comum, a experiência inicial deve ser tranquila na maioria dos casos. Dispositivos modernos e com suporte ativo do fabricante provavelmente já possuem drivers compatíveis ou receberão atualizações automáticas através do Windows Update. O maior impacto será sentido por usuários de hardware de nicho ou mais antigo, onde o fabricante pode não existir mais ou não ter recursos para atualizar o driver. Nesses cenários, o dispositivo pode parar de funcionar após a política ser totalmente aplicada, a menos que esteja na lista de exceções da Microsoft.
O WHCP como novo guardião da segurança do kernel
O Windows Hardware Compatibility Program (WHCP) assume agora um papel central como o único gatekeeper para drivers no ecossistema Windows. Este programa não é novo, mas sua autoridade será absoluta. Para obter a assinatura, os drivers devem passar por uma bateria de testes no Windows Hardware Lab Kit (HLK), que verifica não apenas a segurança, mas também a confiabilidade e a adesão aos padrões de desenvolvimento da Microsoft.
Este movimento alinha o Windows com práticas de segurança já adotadas por outros sistemas operacionais modernos, onde o carregamento de código no kernel é rigidamente controlado. A iniciativa faz parte de uma estratégia mais ampla da Microsoft, visando consolidar o Windows 11 como a versão mais segura da história do sistema, fechando portas históricas para malware de baixo nível e exploits que exploram drivers vulneráveis.
O dilema entre segurança máxima e compatibilidade total
A decisão da Microsoft reacende o debate clássico no mundo da tecnologia: até que ponto se deve sacrificar a compatibilidade com software e hardware antigo em nome da segurança? A empresa claramente optou pela segurança, mas tenta amenizar o golpe com uma transição gradual e uma lista de exceções. Especialistas em segurança cibernética têm elogiado a medida, argumentando que drivers de kernel desatualizados são um dos vetores de ataque mais perigosos, pois operam com os mais altos privilégios no sistema.
Por outro lado, entusiastas de hardware, museus de tecnologia e empresas com máquinas especializadas que rodam equipamentos legados veem a mudança com preocupação. Ela pode acelerar a obsolescência de equipamentos perfeitamente funcionais, forçando upgrades de hardware desnecessários do ponto de vista operacional, mas exigidos pela nova realidade de software.
O que os usuários e administradores de TI precisam fazer agora
A preparação é fundamental para uma transição suave. Usuários domésticos devem habilitar as atualizações automáticas do Windows e verificar regularmente o gerenciador de dispositivos para identificar qualquer hardware com um ponto de exclamação amarelo, que pode indicar problemas com o driver. Para ambientes corporativos e administradores de TI, o trabalho é mais extenso. É necessário realizar um inventário completo de todos os dispositivos de hardware em uso, identificar os fabricantes e verificar o status de suporte e a disponibilidade de drivers assinados pelo WHCP.
A Microsoft deve fornecer ferramentas de diagnóstico e logs mais detalhados durante a fase de avaliação para ajudar nesse processo. Empresas com aplicações críticas dependentes de hardware legado devem entrar em contato com a Microsoft para entender os critérios de inclusão na lista de permissões e, se necessário, iniciar o processo de desenvolvimento de novos drivers com os padrões atuais.
A revogação da confiança em drivers antigos marca o fim de uma era para o Windows. É um reconhecimento formal de que as ameaças de segurança do século XXI não podem ser combatidas com políticas de certificação do século XX. Embora o caminho à frente possa apresentar obstáculos de compatibilidade para alguns, a mudança consolida um futuro onde a estabilidade e a segurança do kernel são não negociáveis. A medida demonstra que, para a Microsoft, a promessa de um sistema seguro finalmente superou o peso da compatibilidade absoluta, redefinindo o pacto de confiança entre o sistema operacional e o código que ele permite executar em seu núcleo mais profundo.

