Una caja fuerte sellada, no un espía
Un Trusted Platform Module es un pequeño criptoprocesador con una sola misión: guardar claves donde el software no puede leerlas. Dentro viven una clave raíz de almacenamiento, que envuelve todo lo demás, y una clave de aprobación grabada en fábrica que identifica al propio chip. Las aplicaciones entregan al TPM material cifrado y le piden sellarlo o liberarlo: los secretos no salen del chip ni para Windows, ni para los programas, ni para un depurador.
La otra mitad de su trabajo es medir. En cada arranque, cada eslabón de la cadena —firmware, cargador de arranque y primeros controladores— se registra con un hash criptográfico en unos registros llamados PCR, formando un historial a prueba de manipulaciones de qué cadena de código encendió la máquina. Ese historial es lo que permite a BitLocker distinguir un arranque sano de uno manipulado — y es también por lo que cambiar un ajuste en la UEFI puede exigir de pronto tu clave de recuperación de 48 dígitos.
Lo que de verdad guarda sobre ti
El inventario es más corto y más aburrido de lo que dicen los rumores. Un TPM jamás ve tu historial de navegación, ni tus documentos, ni tus pulsaciones de teclado: no tiene almacenamiento para ellos ni acceso a la memoria RAM. Lo que custodia es una lista breve de secretos criptográficos atados a la identidad de la máquina y a su historial de arranque.
- Las claves de volumen de BitLocker, selladas para que el disco solo se desbloquee tras un arranque verificado
- Las plantillas de Windows Hello y el material del PIN: las claves tras el inicio con rostro o huella
- Las mediciones PCR: hashes de la configuración de firmware, el cargador de arranque y los controladores, nunca su contenido
- Claves de atestación, con las que la máquina demuestra a un servidor que es genuina y arrancó código verificado
- Claves de aplicaciones: certificados VPN y secretos corporativos sellados por el software de IT
Quién puede leerlo, y por qué Windows 11 lo exige
El TPM no llama a casa; no puede: carece de pila de red y de toda posibilidad de enviar nada. La divulgación ocurre solo cuando un programa pide una atestación: la comprobación acredita ante un servidor que la máquina arrancó código verificado, sin filtrar tus claves. Si inicias sesión con una cuenta Microsoft, tu clave de recuperación de BitLocker queda además depositada allí: es una decisión de directiva de Windows, no del chip, y puedes revisarla en aka.ms/myrecoverykey.
Windows 11 exige TPM 2.0 porque toda su arquitectura de seguridad —arranque medido, Credential Guard, Windows Hello, BitLocker activado de serie— se apoya en claves que deben vivir fuera del alcance del software. Que el tuyo sea un chip discreto en la placa o la variante en firmware dentro de la CPU (PTT en Intel, fTPM en AMD) no cambia nada para tu privacidad: ninguno de los dos entrega sus secretos al sistema operativo. Se puede borrar o desactivar el TPM desde la UEFI, pero en un disco cifrado Windows pedirá a continuación justamente esa clave de recuperación de 48 dígitos: guárdala antes.
Preguntas y respuestas
¿Un chip TPM registra lo que hago en el ordenador?
No. Solo guarda claves y mediciones de arranque: no tiene acceso a tus archivos, tu historial de navegación ni tus pulsaciones de teclado, ni forma de enviarlos a nadie.
¿Puedo desactivar o quitar el TPM de mi equipo?
Puedes borrarlo o desactivarlo en los ajustes de la UEFI, pero si el disco está cifrado con BitLocker, Windows exigirá la clave de recuperación de 48 dígitos en el siguiente arranque. Guárdala antes en tu cuenta Microsoft.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]