TPM 2.0 – sprzętowy fundament bezpieczeństwa Windows
TPM 2.0 (Trusted Platform Module 2.0) to wyspecjalizowany moduł bezpieczeństwa, którego zadaniem jest m.in. bezpieczne przechowywanie materiału kryptograficznego, wykonywanie operacji kryptograficznych oraz pomiar i poświadczanie stanu platformy.
Najprościej:
TPM 2.0
|
+----------+----------+
| | |
Keys Measurements Crypto
| | |
v v v
BitLocker Secure Boot Security
TPM nie jest zwykłym dyskiem USB ani „sejfem na hasła”. To element sprzętowego łańcucha zaufania.
Po co właściwie jest TPM?
Załóżmy, że masz laptop:
Laptop
|
+-- CPU
+-- RAM
+-- SSD
+-- UEFI
+-- TPM
Bez TPM część sekretów kryptograficznych musi być przechowywana lub obsługiwana przez inne elementy systemu.
TPM pozwala przenieść część funkcji bezpieczeństwa do odseparowanego środowiska sprzętowego.
Przykład:
Windows
|
v
TPM 2.0
|
+--> Protected Key Material
Klucz może być używany przez TPM bez konieczności udostępniania systemowi jego prywatnej postaci w taki sam sposób, jak zwykłego pliku z kluczem.
TPM nie szyfruje całego dysku
To ważne rozróżnienie.
TPM:
→ przechowuje/chroni materiał kryptograficzny
→ wykonuje operacje kryptograficzne
→ może uczestniczyć w pomiarze platformy
→ szyfruje dane na dysku
Dlatego:
TPM 2.0 + BitLocker
to bardzo dobre połączenie.
TPM + BitLocker
Przykładowy mechanizm:
TPM 2.0
|
Trusted State
|
v
Key Protection
|
v
BitLocker
|
v
Encrypted SSD
Jeżeli komputer uruchomi się w oczekiwanym stanie, TPM może umożliwić dostęp do odpowiedniego materiału kluczowego.
Jeżeli istotny element środowiska startowego został zmieniony, warunki mogą przestać się zgadzać.
TPM i Secure Boot
To jeszcze ważniejsze w kontekście poprzedniego tematu.
Secure Boot sprawdza, czy określone komponenty mogą zostać uruchomione.
TPM może natomiast uczestniczyć w mierzeniu stanu platformy i przechowywaniu związanych z nim wartości.
W uproszczeniu:
UEFI
|
+--> Secure Boot
| |
| +--> Is this code trusted?
|
+--> TPM
|
+--> What was measured?
Obie technologie rozwiązują więc różne problemy.
PCR – Platform Configuration Registers
Jednym z najważniejszych pojęć TPM są PCR (Platform Configuration Registers).
Można je traktować jako rejestry przechowujące wartości reprezentujące zmierzony stan platformy.
Przykładowo:
Firmware
|
v
Bootloader
|
v
Kernel
|
v
PCR Measurements
TPM nie zapisuje po prostu:
„Windows jest bezpieczny”.
Zamiast tego kolejne elementy procesu startowego mogą wpływać na wartości PCR poprzez mechanizm pomiarów.
Measurement vs Verification
To bardzo ważne.
Pomiar:
Component
|
v
Hash
|
v
PCR
Weryfikacja:
PCR Values
|
v
Expected State?
|
+--+--+
YES NO
Dzięki temu inne mechanizmy mogą sprawdzać, czy platforma uruchomiła się w oczekiwanym stanie.
TPM i Measured Boot
Windows może wykorzystywać TPM w ramach Measured Boot.
Uproszczony proces:
UEFI
|
v
Measure firmware
|
v
Measure bootloader
|
v
Measure Windows components
|
v
Store measurements in TPM PCRs
W ten sposób powstaje coś w rodzaju kryptograficznego śladu procesu uruchamiania.
Secure Boot vs Measured Boot
To często mylone pojęcia.
Secure Boot
Pyta:
Czy ten komponent może zostać uruchomiony?
Measured Boot
Pyta:
Co dokładnie zostało uruchomione i jaki był stan platformy?
Schemat:
Boot
|
+------+------+
| |
Secure Boot Measured Boot
| |
Allow/Block Measurements
| |
+------+------+
|
TPM
TPM i attestation
TPM może również uczestniczyć w attestation, czyli kryptograficznym poświadczaniu określonych właściwości lub stanu platformy.
Schemat:
Platform
|
v
Measurements
|
v
TPM
|
v
Attestation
|
v
Verifier
Można więc w określonych architekturach sprawdzić:
Czy urządzenie uruchomiło się w oczekiwanym stanie?
To ma znaczenie m.in. w środowiskach enterprise i Zero Trust.
TPM 2.0 a Windows Hello
TPM może być wykorzystywany również przez Windows Hello do ochrony materiału kluczowego używanego przy uwierzytelnianiu.
Schemat:
Windows Hello
|
v
Credential / Key
|
v
TPM 2.0
Zamiast opierać bezpieczeństwo wyłącznie na przechowywanym haśle, system może korzystać z kryptograficznego mechanizmu kluczy.
TPM a PIN Windows Hello
To ciekawy szczegół.
PIN Windows Hello nie jest po prostu „hasłem zapisanym w TPM”.
W odpowiednio skonfigurowanym środowisku PIN służy m.in. do odblokowania lokalnego mechanizmu uwierzytelniania, którego klucz może być chroniony przez TPM.
W uproszczeniu:
PIN
|
v
Windows Hello
|
v
Protected Key
|
v
TPM
|
v
Authentication
Dlatego kompromitacja hasła do konta nie musi automatycznie oznaczać kompromitacji klucza chronionego przez TPM.
TPM i klucze kryptograficzne
TPM może generować i chronić klucze.
Przykładowo:
Application
|
v
Request cryptographic operation
|
v
TPM
|
v
Sign / Decrypt / Verify
W zależności od zastosowania prywatny materiał kluczowy może pozostać chroniony wewnątrz TPM zamiast być swobodnie dostępny jako zwykły plik.
TPM nie jest „magicznym sejfem”
TPM nie chroni automatycznie wszystkich danych.
Jeżeli malware działa już z wysokimi uprawnieniami w Windows:
Windows
|
Malware
TPM nie oznacza:
„Malware nic nie może zrobić”.
TPM zapewnia konkretny zestaw funkcji sprzętowego bezpieczeństwa, a nie pełną ochronę systemu operacyjnego.
TPM + Secure Boot + BitLocker
To jedna z najważniejszych kombinacji:
UEFI
|
Secure Boot
|
v
Trusted Boot
|
v
TPM
|
Key Protection
|
v
BitLocker
|
v
Encrypted SSD
W przypadku próby manipulacji przy procesie startowym stan platformy może się zmienić, a mechanizmy BitLockera mogą wymagać dodatkowego uwierzytelnienia odzyskiwania.
Co jeśli zmienię płytę główną?
To bardzo ważny przypadek.
TPM jest związany z platformą.
Jeżeli wymienisz:
Motherboard
możesz zmienić również środowisko TPM.
W przypadku BitLockera może to skutkować:
New TPM / changed platform
|
v
PCR state differs
|
v
BitLocker recovery
|
v
Recovery Key
Dlatego przed poważnymi zmianami sprzętowymi w komputerze z BitLockerem warto zadbać o dostęp do klucza odzyskiwania.

TPM i ransomware
TPM nie zatrzymuje ransomware bezpośrednio.
Nie działa to tak:
Ransomware
|
v
TPM
|
X
BLOCK
TPM może jednak chronić klucze i wspierać inne mechanizmy bezpieczeństwa.
Ochrona ransomware wygląda raczej:
Secure Boot
+
TPM
+
BitLocker
+
Defender
+
EDR
+
Backups
TPM 2.0 vs TPM 1.2
TPM 2.0 jest nowszą generacją standardu.
W dużym uproszczeniu:
| Cecha | TPM 1.2 | TPM 2.0 |
|---|---|---|
| Generacja | starsza | nowsza |
| Algorytmy | bardziej ograniczone | większa elastyczność |
| Windows 11 | ❌ jako wymaganie | ✅ |
| Nowoczesne zastosowania | ograniczone | szerokie |
TPM 2.0 oferuje bardziej elastyczny model kryptograficzny i jest obecnie standardem dla współczesnych systemów Windows.
TPM może być fizyczny albo firmware’owy
Nie zawsze zobaczysz osobny układ na płycie głównej.
Możesz spotkać:
Discrete TPM
Osobny układ:
Motherboard
|
+-- CPU
+-- TPM Chip
Firmware TPM
Funkcjonalność TPM realizowana przez odpowiednie mechanizmy platformy/firmware.
Na komputerach z procesorami:
Intel → Intel PTT
AMD → AMD fTPM
możesz mieć TPM 2.0 bez osobnego modułu montowanego jako oddzielny chip.
Jak sprawdzić TPM w Windows?
Najprościej:
Win + R
następnie:
tpm.msc
Powinieneś zobaczyć informacje o:
TPM Manufacturer
Specification Version
TPM status
Można też użyć:
Get-Tpm
w PowerShell.
TPM i Windows 11
TPM 2.0 stał się jednym z najbardziej znanych wymagań Windows 11.
Microsoft wykorzystuje go jako fundament dla funkcji związanych m.in. z:
BitLocker
Windows Hello
Measured Boot
Device Health
Credential Protection
Nie oznacza to jednak, że każda funkcja bezpieczeństwa Windows wymaga TPM w dokładnie taki sam sposób.
TPM a Zero Trust
TPM bardzo dobrze pasuje do architektury Zero Trust.
Zamiast zakładać:
"To jest firmowy komputer,
więc mu ufamy."
można budować bardziej kryptograficzne zaufanie:
Device
|
v
TPM
|
v
Platform Measurements
|
v
Attestation
|
v
Policy Decision
Czyli stan urządzenia może być jednym z elementów decyzji o dostępie.
TPM + HVCI + WDAC
I tutaj ładnie łączą się nasze poprzednie tematy:
Hardware
|
+--------+--------+
| |
TPM UEFI
| |
Measurements Secure Boot
| |
+--------+--------+
|
Windows
|
HVCI
|
WDAC
|
Smart App Control
|
Defender
Każda warstwa znajduje się trochę „gdzie indziej”:
- TPM – sprzętowe zaufanie, klucze i pomiary,
- Secure Boot – ochrona procesu uruchamiania,
- HVCI – ochrona integralności kodu kernela,
- WDAC – kontrola dozwolonego kodu,
- Smart App Control – automatyczna kontrola aplikacji,
- Defender – detekcja i ochrona przed malware.
Czy TPM spowalnia komputer?
W normalnym użytkowaniu wpływ jest zazwyczaj niewielki.
TPM nie wykonuje:
całego szyfrowania SSD
BitLocker wykorzystuje do szyfrowania danych odpowiednie mechanizmy systemowe i sprzętowe, natomiast TPM pełni przede wszystkim rolę w ochronie kluczy i procesie zaufanego uruchamiania.
Dlatego nie należy myśleć:
„TPM szyfruje każdy bajt dysku”.
Najważniejsze ograniczenie TPM
TPM chroni przede wszystkim sekrety i stan platformy, ale nie zastępuje zabezpieczeń systemu operacyjnego.
Nie zastąpi:
❌ dobrego hasła
❌ MFA
❌ Defender/EDR
❌ aktualizacji
❌ firewall
❌ backupów
❌ bezpiecznych aplikacji
Jest fundamentem, na którym można budować kolejne mechanizmy.
Najważniejsze do zapamiętania
TPM 2.0
|
+--------------+--------------+
| | |
Keys Measurements Crypto
| | |
v v v
BitLocker Measured Boot Authentication
|
v
Protected Secrets
A cały model:
UEFI
↓
Secure Boot
↓
TPM 2.0
↓
Measured / Trusted Boot
↓
Windows Kernel
↓
HVCI
↓
WDAC
↓
Smart App Control
↓
Defender / EDR
TPM 2.0 jest więc jednym z fundamentów współczesnego modelu bezpieczeństwa Windows. Nie jest antywirusem ani szyfrowaniem dysku — jego rolą jest dostarczenie sprzętowo chronionego środowiska dla kluczy, pomiarów i operacji związanych z zaufaniem platformy.






