Um cofre lacrado, não um espião
Um Trusted Platform Module é um criptoprocessador pequeno com uma única missão: guardar chaves onde o software não consegue lê-las. Dentro dele vivem uma chave raiz de armazenamento, que embrulha todas as outras, e uma chave de endosso gravada na fábrica, que identifica o próprio chip. Os aplicativos entregam material criptografado ao TPM e pedem que ele sele ou libere — os segredos nunca saem do chip, nem para o Windows, nem para os programas, nem para um depurador.
A outra metade do trabalho é medir. A cada boot, o firmware, o gerenciador de inicialização e os primeiros drivers são transformados em hash dentro de registradores chamados PCR, formando um histórico à prova de falsificação de qual cadeia de código ligou a máquina. É esse histórico que permite ao BitLocker distinguir um boot saudável de um adulterado — e é por ele que mudar um ajuste na UEFI pode exigir de repente sua chave de recuperação de 48 dígitos.
O que ele realmente guarda sobre você
O inventário é mais curto e mais sem graça do que os boatos sugerem. Um TPM nunca vê o seu histórico de navegação, os seus documentos ou as suas teclas digitadas: não tem armazenamento para isso nem acesso à memória RAM. O que ele custodia é uma lista curta de segredos criptográficos atados à identidade da máquina e ao histórico de boot dela.
- As chaves de volume do BitLocker, seladas para que o disco só desbloqueie após um boot verificado
- Os modelos do Windows Hello e o material do PIN — as chaves por trás do login por rosto e digital
- As medidas PCR: hashes das configurações de firmware, do gerenciador de boot e dos drivers, nunca o conteúdo deles
- Chaves de atestado, com as quais a máquina prova a um servidor que é genuína e iniciou código verificado
- Chaves de aplicativos: certificados de VPN e segredos corporativos selados pelo software de TI
Quem pode ler — e por que o Windows 11 o exige
O TPM não liga para casa; ele não pode — não tem pilha de rede nem meio algum de enviar algo. A divulgação só acontece quando um programa pede um atestado: a verificação comprova a um servidor que a máquina iniciou código verificado, sem vazar as suas chaves. Se você usa uma conta Microsoft, a sua chave de recuperação do BitLocker também fica depositada lá — isso é uma decisão de política do Windows, não do chip, e dá para conferir em aka.ms/myrecoverykey.
O Windows 11 exige TPM 2.0 porque toda a pilha de segurança — boot medido, Credential Guard, Windows Hello, BitLocker ativo de fábrica — é construída sobre chaves que precisam viver fora do alcance do software. Se o seu é um chip discreto na placa-mãe ou a variante em firmware dentro da CPU (PTT na Intel, fTPM na AMD), a privacidade é a mesma: nenhum dos dois entrega segredos ao sistema operacional. Dá para apagar ou desativar o TPM nas configurações de firmware, mas num disco criptografado o Windows vai pedir em seguida exatamente aquela chave de recuperação de 48 dígitos — salve-a antes.
Perguntas e respostas
Um chip TPM registra o que eu faço no computador?
Não. Ele guarda apenas chaves e medidas de boot: não tem acesso aos seus arquivos, ao histórico de navegação nem às teclas digitadas, nem qualquer meio de enviá-los a alguém.
Posso desativar ou remover o TPM do meu PC?
Dá para apagá-lo ou desativá-lo nas configurações da UEFI, mas se o disco está criptografado com BitLocker o Windows vai exigir a chave de recuperação de 48 dígitos no próximo boot. Salve-a antes na sua conta Microsoft.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]