Запечатаний сейф, а не шпигун
Trusted Platform Module — невеликий криптопроцесор із єдиним завданням: тримати ключі там, куди програмам доступу немає. Усередині живуть кореневий ключ сховища, яким обгортається все інше, та ключ засвідчення (Endorsement Key), зашитий на виробництві та ідентифікуючий сам чип. Програми передають TPM зашифровані дані й просять їх замкнути або відімкнути — секрети не залишають чипа: ні для Windows, ні для застосунків, ні для зневаджувача.
Друга половина роботи — вимірювання. Під час кожного завантаження прошивка, завантажувач і ранні драйвери криптографічно хешуються в регістри PCR, утворюючи захищений від підробки журнал того, який саме ланцюжок коду запустив машину. Саме цей журнал дозволяє BitLocker відрізнити здорове завантаження від підміненого — і саме через нього зміна параметрів у UEFI раптом вимагає 48-значний ключ відновлення.
Що він насправді зберігає про вас
Перелік коротший і нудніший за чутки. TPM ніколи не бачить ані історію браузера, ані документи, ані натискання клавіш — для них у нього немає ані сховища, ані доступу до оперативної пам'яті. Все, що він тримає, — короткий набір криптографічних секретів, прив'язаних до ідентичності машини та її завантаження.
- Ключі шифрування тому BitLocker, запечатані так, що диск відкривається лише після перевіреного завантаження
- Шаблони Windows Hello та матеріал PIN-коду — ключі входу за обличчям і відбитком
- Вимірювання PCR — хеші налаштувань прошивки, завантажувача та boot-драйверів, але не їхній вміст
- Ключі атестації, якими машина доводить серверу, що вона справжня й завантажилася перевіреним кодом
- Ключі сторонніх програм — VPN-сертифікати та корпоративні секрети, запечатані ІТ-застосунками
Хто може це прочитати — і навіщо це Windows 11
Сам TPM нікуди не телефонує: у нього немає мережевого стека ані фізичної можливості щось кудись надіслати. Розкриття відбуваються лише тоді, коли програма просить його пройти атестацію: перевірка підтверджує серверу, що машина завантажила перевірений код, — без розкриття ключів і без передачі історії. Якщо ви користуєтеся обліковим записом Microsoft, ключ відновлення BitLocker додатково зберігається там — це рішення Windows, а не чипа; перевірити й вилучити його можна на aka.ms/myrecoverykey.
Вимога TPM 2.0 у Windows 11 існує тому, що весь захисний стек — виміряне завантаження, Credential Guard, Windows Hello, BitLocker за замовчуванням — тримається на ключах, яким потрібен дім поза досяжністю програм. Дискретна мікросхема на платі чи прошивковий варіант усередині процесора (PTT в Intel, fTPM в AMD) для приватності нічого не міняє: обидва не віддають секрети операційній системі. Очистити або вимкнути TPM у налаштуваннях прошивки можна, але на зашифрованому диску наступним кроком Windows зажадає той самий ключ відновлення — збережіть його заздалегідь.
Питання та відповіді
Чи записує чип TPM, що я роблю за комп'ютером?
Ні. Усередині лише ключі та вимірювання завантаження — доступу до файлів, історії браузера й натискань клавіш у TPM немає, як і способу надіслати їх кудись.
Чи можна вимкнути або вилучити TPM?
У налаштуваннях UEFI чип можна очистити або вимкнути, але якщо диск зашифрований BitLocker, Windows під час наступного завантаження зажадає 48-значний ключ відновлення. Збережіть його в обліковому записі Microsoft до експериментів.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]