Un coffre scellé, pas un espion
Un Trusted Platform Module est un petit cryptoprocesseur avec une seule mission : garder des clés là où le logiciel ne peut pas les lire. Y vivent une clé racine de stockage qui enveloppe tout le reste, et une clé d'approbation gravée en usine, qui identifie la puce elle-même. Les applications confient au TPM des données chiffrées et lui demandent de les sceller ou de les libérer — les secrets ne quittent jamais la puce, ni pour Windows, ni pour les logiciels, ni pour un débogueur.
L'autre moitié de son travail, c'est la mesure. À chaque démarrage, le micrologiciel, le chargeur d'amorçage et les premiers pilotes sont hachés dans des registres nommés PCR, formant un journal infalsifiable de la chaîne de code qui a lancé la machine. Ce journal permet à BitLocker de distinguer un démarrage sain d'un démarrage altéré — et c'est aussi pour cela que modifier un réglage UEFI peut soudain exiger votre clé de récupération à 48 chiffres.
Ce qu'il stocke réellement sur vous
L'inventaire est plus court et plus ennuyeux que les rumeurs. Un TPM ne voit jamais votre historique de navigation, vos documents ni vos frappes : il n'a ni stockage pour eux, ni accès à la mémoire vive. Ce qu'il garde, c'est une courte liste de secrets cryptographiques liés à l'identité de la machine et à son historique de démarrage.
- Les clés de volume BitLocker, scellées pour que le disque ne se déverrouille qu'après un démarrage vérifié
- Les gabarits Windows Hello et le matériel du code PIN : les clés derrière la connexion par visage ou empreinte
- Les mesures PCR : des hachages de vos réglages UEFI, du chargeur d'amorçage et des pilotes — jamais leur contenu
- Des clés d'attestation, avec lesquelles la machine prouve à un serveur qu'elle est authentique et a démarré du code vérifié
- Des clés applicatives : certificats VPN et secrets d'entreprise scellés par les logiciels de la DSI
Qui peut le lire — et pourquoi Windows 11 l'exige
Le TPM n'appelle personne ; il ne le peut pas : pas de pile réseau, aucun moyen d'envoyer quoi que ce soit. La divulgation n'arrive que quand un logiciel demande une attestation : la vérification prouve à un serveur que la machine a démarré du code vérifié, sans divulguer vos clés. Si vous utilisez un compte Microsoft, votre clé de récupération BitLocker y est de plus déposée — c'est une décision de stratégie de Windows, pas de la puce, et vous pouvez la vérifier sur aka.ms/myrecoverykey.
Windows 11 exige le TPM 2.0 parce que toute son architecture de sécurité — démarrage mesuré, Credential Guard, Windows Hello, BitLocker activé d'office — repose sur des clés qui doivent vivre hors de portée des logiciels. Puce discrète sur la carte mère ou variante firmware dans le processeur (PTT chez Intel, fTPM chez AMD), la différence ne change rien à votre vie privée : aucune des deux ne livre ses secrets au système. On peut effacer ou désactiver le TPM dans les réglages UEFI, mais sur une machine chiffrée, Windows réclamera aussitôt la clé de récupération de 48 chiffres — sauvegardez-la d'abord.
Questions et réponses
Est-ce qu'une puce TPM enregistre ce que je fais sur mon PC ?
Non. Elle ne contient que des clés et des mesures de démarrage : aucun accès à vos fichiers, votre historique de navigation ou vos frappes, ni aucun moyen de les transmettre.
Peut-on désactiver ou retirer le TPM ?
On peut l'effacer ou le désactiver dans les réglages UEFI, mais si le disque est chiffré par BitLocker, Windows exigera la clé de récupération à 48 chiffres au démarrage suivant. Sauvegardez-la dans votre compte Microsoft avant toute manipulation.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]