Ein versiegelter Tresor, kein Spion
Ein Trusted Platform Module ist ein kleiner Kryptoprozessor mit einer einzigen Aufgabe: Schlüssel dort aufzubewahren, wo Software sie nicht lesen kann. In ihm leben ein Storage-Root-Key, der alles andere umhüllt, und ein Endorsement-Key, der bei der Herstellung eingebrannt wird und den Chip selbst identifiziert. Anwendungen übergeben dem TPM verschlüsseltes Material und bitten es, Daten zu versiegeln oder freizugeben – die geheimen Anteile verlassen den Chip nie, nicht für Windows, nicht für Programme, nicht für einen Debugger.
Die zweite Hälfte der Arbeit ist das Messen. Bei jedem Start werden Firmware, Bootloader und frühe Treiber kryptografisch in Register namens PCR gehasht und bilden ein manipulationssicheres Protokoll darüber, welche Codekette den Rechner gestartet hat. Genau dieses Protokoll lässt BitLocker einen gesunden Boot von einem manipulierten unterscheiden – und genau deswegen verlangt Windows nach einer UEFI-Einstellungsänderung plötzlich Ihren 48-stelligen Wiederherstellungsschlüssel.
Was tatsächlich über Sie gespeichert wird
Die Inventarliste ist kürzer und langweiliger als jedes Gerücht. Ein TPM sieht weder Browserverlauf noch Dokumente noch Tastenanschläge – dafür fehlt ihm sowohl der Speicher als auch jeder Zugriff auf den Arbeitsspeicher. Was es verwahrt, ist eine kurze Liste kryptografischer Geheimnisse, gebunden an die Identität der Maschine und ihren Startverlauf.
- Die Volume-Schlüssel von BitLocker, versiegelt so, dass die Platte erst nach einem verifizierten Start entsperrt wird
- Windows-Hello-Vorlagen und PIN-Material – die Schlüssel hinter Gesichts- und Fingerabdruck-Anmeldung
- PCR-Messwerte – Hashes Ihrer Firmware-Einstellungen, des Bootloaders und der Boot-Treiber, niemals deren Inhalt
- Attestation-Identity-Keys, mit denen sich ein intakter, verifiziert gebooteter Rechner gegenüber Diensten ausweist
- Optionale Anwendungsschlüssel – VPN-Zertifikate und Firmen-Geheimnisse, versiegelt von IT-Software
Wer es lesen kann – und warum Windows 11 es verlangt
Das TPM telefoniert mit niemandem; es kann nicht – ihm fehlen Netzwerkstack und jede Möglichkeit, etwas zu versenden. Preisgegeben wird nur, wenn Software eine Attestation anfordert: Ein Health Check belegt einem Server, dass die Maschine verifizierten Code gestartet hat, ohne Ihre Schlüssel preiszugeben. Melden Sie sich mit einem Microsoft-Konto an, wird zusätzlich Ihr BitLocker-Wiederherstellungsschlüssel dort hinterlegt – das ist eine Windows-Politikentscheidung, nicht die des Chips; einsehbar unter aka.ms/myrecoverykey.
Windows 11 verlangt TPM 2.0, weil die gesamte Sicherheitsarchitektur – gemessener Boot, Credential Guard, Windows Hello, BitLocker ab Werk – auf Schlüsseln aufbaut, die außerhalb der Reichweite von Software leben müssen. Ob ein separater Chip auf dem Board oder die Firmware-Variante im Prozessor (PTT bei Intel, fTPM bei AMD) – am Datenschutz ändert das nichts: Beide geben ihre Geheimnisse dem Betriebssystem nicht preis. Löschen oder deaktivieren lässt sich das TPM in den Firmware-Einstellungen, aber auf einem verschlüsselten Rechner verlangt Windows danach ebendiesen Wiederherstellungsschlüssel – speichern Sie ihn vorher.
Fragen und Antworten
Zeichnet ein TPM-Chip auf, was ich am Computer tue?
Nein. Gespeichert werden nur Schlüssel und Boot-Messungen – Zugriff auf Dateien, Browserverlauf oder Tastenanschläge hat das TPM ebenso wenig wie die Möglichkeit, sie zu versenden.
Kann ich das TPM deaktivieren oder entfernen?
In den UEFI-Einstellungen lässt es sich löschen oder abschalten, aber auf einem BitLocker-verschlüsselten Rechner verlangt Windows beim nächsten Start den 48-stelligen Wiederherstellungsschlüssel. Sichern Sie ihn vorab im Microsoft-Konto.
Vor dem Kauf genau wissen, was enthalten ist.
Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.
Weiterlesen
Schreiben Sie uns: [email protected]