Опечатанный сейф, а не шпион
Trusted Platform Module — небольшой криптопроцессор с единственной задачей: хранить ключи там, куда софту доступа нет. Внутри живут корневой ключ хранилища, которым оборачивается всё остальное, и ключ удостоверения (Endorsement Key), вшитый при производстве и идентифицирующий сам чип. Приложения отдают TPM зашифрованные данные и просят их запереть или отпереть — секреты не покидают чип ни для Windows, ни для программ, ни для отладчика.
Вторая половина работы — измерения. При каждой загрузке прошивка, загрузчик и ранние драйверы криптографически хешируются в регистры PCR, образуя защищённый от подделки журнал того, какая именно цепочка кода запустила машину. Именно этот журнал позволяет BitLocker отличить здоровую загрузку от подменённой — и именно из-за него смена настроек в UEFI внезапно требует 48-значный ключ восстановления.
Что он реально хранит о вас
Список короче и скучнее слухов. TPM никогда не видит ни браузерную историю, ни документы, ни нажатия клавиш — для них у него нет ни хранилища, ни доступа к оперативной памяти. Всё, что он держит, — короткий набор криптографических секретов, привязанных к идентичности машины и её загрузке.
- Ключи шифрования тома BitLocker, запечатанные так, что диск открывается только после проверенной загрузки
- Шаблоны Windows Hello и материал PIN-кода — ключи входа по лицу и отпечатку
- Измерения PCR — хеши настроек прошивки, загрузчика и boot-драйверов, но не их содержимого
- Ключи аттестации, которыми машина доказывает серверу, что она подлинная и загрузилась проверенным кодом
- Ключи сторонних программ — VPN-сертификаты и корпоративные секреты, запечатанные IT-софтом
Кто может это прочитать — и зачем это Windows 11
Сам TPM никуда не звонит: у него нет сетевого стека и физической возможности что-то куда-то отправить. Разглашения происходят, только когда программа просит его пройти аттестацию: проверка подтверждает серверу, что машина загрузила проверенный код, — без раскрытия ключей и без передачи истории. Если вы входите в учётную запись Microsoft, ключ восстановления BitLocker дополнительно сохраняется там — это решение Windows, а не чипа; проверить и удалить его можно на aka.ms/myrecoverykey.
Требование TPM 2.0 в Windows 11 существует потому, что весь защитный стек — измеренная загрузка, Credential Guard, Windows Hello, BitLocker по умолчанию — построен на ключах, которым нужен дом вне досягаемости софта. Дискретная микросхема на плате или прошивочный вариант внутри процессора (PTT у Intel, fTPM у AMD) для приватности значения не меняет: оба не выдают секреты операционной системе. Очистить или отключить TPM в настройках прошивки можно, но на шифрованном диске следующим же шагом Windows запросит тот самый ключ восстановления — сохраните его заранее.
Вопросы и ответы
Записывает ли чип TPM, что я делаю за компьютером?
Нет. Внутри только ключи и измерения загрузки — доступа к файлам, истории браузера и нажатиям клавиш у TPM нет, как и способа отправить их куда-либо.
Можно ли отключить или удалить TPM?
В настройках UEFI чип можно очистить или отключить, но если диск зашифрован BitLocker, Windows при следующей загрузке потребует 48-значный ключ восстановления. Сохраните его в учётной записи Microsoft до экспериментов.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]