TPM 是什么?
TPM 的全称是Trusted Platform Module,可信平台模块。它是一种基于硬件的安全组件,通常以三种形式出现:
- 独立 TPM 芯片:主板上的专用安全芯片;
- 固件 TPM:集成在 CPU 或芯片组中,例如 Intel PTT、AMD fTPM;
- 现代安全处理器:例如 Microsoft Pluton,也支持 TPM 2.0 标准。
可以把 TPM 理解成电脑里的一个“硬件保险箱”。它不依赖操作系统,专门负责生成、存储和使用加密密钥,并且密钥的敏感部分不会直接暴露在系统或硬盘中。
TPM 主要做什么?
安全保存密钥
TPM 能在芯片内部生成和保存加密密钥。Windows Hello 登录凭证、BitLocker 磁盘加密密钥、企业证书私钥等都可以由 TPM 保护。即使硬盘被拆到另一台电脑上,攻击者也难以直接读取加密数据。
验证系统是否被篡改
开机时,TPM 会参与记录固件、引导程序、系统内核等组件的哈希值,形成一条“信任链”。如果启动过程被恶意修改,系统可能拒绝释放密钥或提示异常。
支持磁盘加密和登录保护
Windows 中的 BitLocker、设备加密、Windows Hello、虚拟智能卡等功能都会借助 TPM 提升安全性。没有 TPM 时,部分功能仍可能运行,但安全性和便利性会降低。
提供设备身份和防暴力破解能力
每个 TPM 都有独特的身份密钥,可用于设备认证和远程证明。同时,TPM 具备字典攻击防护机制,多次授权失败后会暂时锁定,防止反复猜测密钥。
Win10 和 Win11 对 TPM 的要求有什么不同?
| 项目 | Windows 10 | Windows 11 |
|---|---|---|
| TPM 是否强制 | 不强制 | 强制要求 TPM 2.0 |
| 主要用途 | BitLocker、设备加密、Windows Hello 等可选功能 | 系统安装前提,也是多项安全功能基础 |
| 版本要求 | 可用 TPM 1.2 或 2.0 | 必须是 TPM 2.0 |
Windows 10 的最低硬件要求中并不包含 TPM 2.0;TPM 2.0 是 Windows 11 的强制条件。不过从 2016 年 7 月起,微软要求新出厂的 Windows 设备默认实现并启用 TPM 2.0,因此很多近几年的电脑其实已经具备这个能力,只是可能没有在 BIOS/UEFI 中打开。
如何查看自己的电脑有没有 TPM 2.0?
方法一:通过 Windows 安全中心
打开设置 > 更新和安全 > Windows 安全中心 > 设备安全性,查看是否有“安全处理器”信息。进入详细信息后,可以看到规范版本是否为2.0。
方法二:通过 tpm.msc
按Win + R,输入:
tpm.msc如果显示“TPM 已就绪,可以使用”,再查看“TPM 制造商信息”中的规范版本。如果提示“找不到兼容的 TPM”,说明 TPM 可能未启用,或者硬件不支持。
如果 TPM 未启用,怎么打开?
TPM 通常在主板 UEFI/BIOS 中开启。进入方式因品牌而异,常见方法是开机时按Del、F2、F10、Esc等键,也可以从 Windows 中进入:
设置 > 更新和安全 > 恢复 > 高级启动 > 立即重启 > 疑难解答 > 高级选项 > UEFI 固件设置
在 BIOS/UEFI 里,TPM 相关选项可能显示为:
- Security Device Support
- TPM State
- Intel PTT
- AMD fTPM
- 安全设备
- 可信计算
启用后保存并重启,再回到 Windows 检查即可。不同主板名称差异较大,建议以电脑或主板厂商的说明为准。
没有 TPM 2.0 会有什么影响?
如果只是使用 Windows 10,没有 TPM 2.0 通常不会影响系统安装和日常使用。但部分安全功能可能无法开启,例如完整的设备加密、某些企业级防护能力。
如果想升级到 Windows 11,TPM 2.0 就是硬条件。即使通过某些方式绕过检测安装,也可能出现兼容性问题,并且不保证能正常获得更新。
总结
TPM 不是提升游戏帧数或加快软件启动的“性能硬件”,而是一个硬件级安全模块。它负责保护密钥、验证系统完整性、支撑磁盘加密和生物识别登录。Windows 10 并不强制要求 TPM 2.0,但 Windows 11 必须开启 TPM 2.0。如果你的电脑是近几年购买的,通常只需进入 BIOS/UEFI 打开对应选项即可。