
- Що таке TPM 2.0 і навіщо він потрібен
- Атаки на TPM: як хакери обходять захист
- Шифрування диска на Linux: LUKS + TPM 2.0
- Крок 1: Перевірте наявність і стан TPM
- Крок 2: Встановлення необхідних пакетів
- Крок 3: Прив'язка LUKS до TPM
- Крок 4: Оновлення /etc/crypttab
- BitLocker і TPM на Windows: простіше, але менш прозоро
- Захист від TPM interposer: практичні заходи
- Чому LUKS + TPM краще за просто пароль
- Перевірка стану шифрування: чеклист
- Ресурси та подальше читання
- Висновок
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке TPM 2.0 і навіщо він потрібен
Trusted Platform Module (TPM) — це мікрочіп, вбудований у материнську плату сучасного комп’ютера або ноутбука, що виконує одну критично важливу роль: зберігати криптографічні ключі у захищеному апаратному середовищі. У 2026 році TPM 2.0 став стандартом для всіх нових пристроїв, і розуміння того, як він працює — це не просто технічна цікавість, а необхідність для кожного, хто дбає про безпеку своїх даних.
Шифрування диска без TPM схоже на замок, ключ від якого лежить поруч із дверима. TPM вирішує цю проблему: ключ шифрування зберігається всередині захищеного чіпа, і навіть якщо зловмисник вийме жорсткий диск із вашого комп’ютера, дані залишаться недоступними. Проте, як і будь-яка технологія, TPM має власні вразливості — і знати про них так само важливо, як і знати про переваги.
Атаки на TPM: як хакери обходять захист
У квітні 2026 року фахівці LWN.net описали клас атак, відомих як TPM interposer attacks — перехоплення даних між TPM-чіпом і процесором. Ця атака стала особливо актуальною з поширенням дискретних TPM-модулів (на відміну від вбудованих у CPU). Принцип простий: зловмисник фізично підключає спеціальний пристрій між TPM і материнською платою, перехоплюючи ключі шифрування під час завантаження системи.
Практичні сценарії атак:
- Evil maid attack — зловмисник має короткочасний фізичний доступ до вашого ноутбука (наприклад, у готелі). За кілька хвилин можна встановити перехоплювач між TPM і шиною LPC/SPI.
- Border inspection — прикордонні служби деяких країн мають обладнання для зняття ключів із TPM під час огляду пристроїв.
- Supply chain attack — модифікований TPM на етапі виробництва або доставки.
Важливо: більшість цих атак потребує фізичного доступу до пристрою. Якщо ваш ноутбук завжди з вами і ви не перетинаєте кордони авторитарних режимів, ризик значно нижчий. Однак для журналістів, активістів та корпоративних користувачів ці загрози цілком реальні.
Шифрування диска на Linux: LUKS + TPM 2.0
Linux пропонує найбільш гнучку та прозору реалізацію шифрування диска через LUKS (Linux Unified Key Setup) у поєднанні з TPM 2.0 через systemd-cryptenroll. Це дозволяє автоматично розшифровувати диск при завантаженні без введення пароля, при цьому зберігаючи захист від зовнішніх атак.
Крок 1: Перевірте наявність і стан TPM
# Перевірка наявності TPM 2.0
ls /dev/tpm0 /dev/tpmrm0 2>/dev/null && echo "TPM знайдено"
# Детальна інформація
cat /sys/class/tpm/tpm0/tpm_version_major
tpm2_getcap properties-fixed 2>/dev/null | head -20Крок 2: Встановлення необхідних пакетів
# Arch Linux / CachyOS
sudo pacman -S tpm2-tools tpm2-tss cryptsetup
# Ubuntu / Debian
sudo apt install tpm2-tools tpm2-abrmd cryptsetup
# Fedora
sudo dnf install tpm2-tools tpm2-abrmd cryptsetupКрок 3: Прив’язка LUKS до TPM
Цей метод зберігає ключ шифрування в TPM і прив’язує його до стану системи через PCR (Platform Configuration Registers) — регістри, що фіксують хеш усіх компонентів завантаження: UEFI, GRUB, ядро Linux.
# Дізнайтесь назву вашого зашифрованого розділу
lsblk -o NAME,TYPE,FSTYPE | grep crypto
# Прив'яжіть LUKS до TPM (замініть /dev/sda2 на ваш розділ)
sudo systemd-cryptenroll --tpm2-device=auto
--tpm2-pcrs=0+7 /dev/sda2
# Після успіху перевірте:
sudo cryptsetup luksDump /dev/sda2 | grep -A5 "Token slot"Параметр --tpm2-pcrs=0+7 означає, що ключ буде доступний лише якщо PCR0 (UEFI прошивка) і PCR7 (Secure Boot) не змінились від моменту прив’язки. Якщо хтось модифікує завантажувач або прошивку — TPM відмовиться видати ключ.
Крок 4: Оновлення /etc/crypttab
# Відредагуйте /etc/crypttab, додайте опцію tpm2-device
# Приклад рядка:
luks-uuid UUID=ваш-uuid none tpm2-device=auto,tpm2-pcrs=0+7
# Оновіть initramfs
sudo mkinitcpio -P # Arch
sudo update-initramfs -u # Debian/Ubuntu
sudo dracut --force # FedoraBitLocker і TPM на Windows: простіше, але менш прозоро
Windows BitLocker також використовує TPM для зберігання ключів шифрування. Налаштування значно простіше: Панель керування → Шифрування диска BitLocker → Увімкнути. Проте є принципова різниця: Microsoft має доступ до Recovery Key через обліковий запис Microsoft, а BitLocker є закритим програмним забезпеченням, аудит якого неможливий.
Для максимальної безпеки на Windows рекомендується:
- Не зберігати Recovery Key у хмарі Microsoft — зберігайте офлайн на папері в надійному місці
- Увімкнути підвищений рівень захисту TPM через Group Policy
- Використовувати PIN на додачу до TPM (захист від cold boot attacks)
Захист від TPM interposer: практичні заходи
Після того як дослідники описали TPM interposer attacks, спільнота безпеки розробила ряд контрзаходів. Ключовий висновок: fTPM (Firmware TPM) — реалізація TPM всередині CPU через UEFI — значно краще захищена від фізичних атак, ніж дискретний TPM-чіп на материнській платі. Сучасні процесори AMD (через PSP) та Intel (через PTT) підтримують fTPM.
Перевірте, який TPM використовує ваша система:
# Перевірка типу TPM
dmesg | grep -i tpm
# Якщо бачите "AMD PSP" або "Intel PTT" — це fTPM (краще)
# Якщо "SPI" або "LPC" — це дискретний чіп (вразливіший)
# Або через /sys
cat /sys/class/tpm/tpm0/description 2>/dev/nullДодаткові заходи захисту від фізичних атак:
- PIN до TPM:
systemd-cryptenroll --tpm2-device=auto --tpm2-with-pin=yes /dev/sda2— навіть при перехопленні ключа з TPM зловмисник не зможе розшифрувати диск без PIN - Secure Boot: увімкнений Secure Boot робить PCR7 залежним від підпису завантажувача, ускладнюючи підміну
- Заклеювання портів: фізичне заклеювання слотів розширення та внутрішніх портів у ноутбуках, що часто залишаються без нагляду
- Tamper-evident стікери: наліпки на гвинтах корпусу, що показують сліди розкривання
Чому LUKS + TPM краще за просто пароль
Багато хто запитує: навіщо TPM, якщо можна просто ввести довгий пароль при завантаженні? Відповідь у зручності та рівні захисту від різних загроз. Пароль захищає від крадіжки диска, але не від cold boot attack (заморозка RAM і зчитування ключів), і не від rubber hose attack (примусове видавання паролю). TPM з PIN і правильно налаштованими PCR-регістрами захищає від набагато ширшого спектру атак.
Ще один аргумент: TPM + автоматичне розшифрування при завантаженні зменшує тертя для користувача, збільшуючи шанс того, що шифрування взагалі буде увімкнено і постійно використовуватиметься. Найкраще шифрування — те, що дійсно вмикають і використовують щодня.
Слід також враховувати, що TPM є лише одним рівнем захисту. Повна стратегія безпеки включає захист не лише від фізичних атак, а й від цифрових: захист від шкідливих USB-пристроїв, які можуть обійти будь-яке шифрування на рівні операційної системи. Детальніше про цю загрозу — у нашому матеріалі hid-omg-detect: захист Linux від шкідливих USB-пристроїв 2026.
Перевірка стану шифрування: чеклист
- ✅ TPM 2.0 увімкнено в UEFI (перевірити:
tpm2_getcap properties-fixed) - ✅ Secure Boot активний
- ✅ Системний диск зашифрований (LUKS або BitLocker)
- ✅ Ключ прив’язаний до TPM PCR (а не лише до паролю)
- ✅ Recovery Key збережений офлайн у надійному місці
- ✅ fTPM (вбудований у CPU), не дискретний TPM-чіп
- ✅ Увімкнений PIN до TPM для критичних пристроїв
Ресурси та подальше читання
Тема цифрової безпеки охоплює значно більше, ніж шифрування диска. Якщо вас цікавить, як корпорації обмежують ваші права на власну техніку і чому це пов’язано з безпекою, читайте наш аналіз Право на ремонт 2026: як корпорації саботують ваше право полагодити власну техніку. Також важливо розуміти межі довіри до цифрових інструментів — цю тему розкриває матеріал Когнітивна капітуляція: як надмірна довіра до AI руйнує критичне мислення.
Офіційна документація: systemd-cryptenroll man page, Arch Wiki: Trusted Platform Module, LWN: Protecting against TPM interposer attacks.
Висновок
TPM 2.0 у поєднанні з LUKS — це один із найефективніших і найдоступніших способів захистити дані на персональному комп’ютері. Вразливості існують, але більшість із них потребує фізичного доступу до пристрою й дорогого обладнання. Для переважної більшості користувачів правильно налаштоване шифрування з TPM надає надійний захист від найпоширеніших загроз: крадіжки ноутбука, огляду на кордоні, доступу третіх осіб.
Почніть із перевірки: чи увімкнено шифрування на вашому пристрої прямо зараз? Якщо ні — команди з цього гіду займуть не більше 30 хвилин. Ваші дані того варті.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon







1 thought on “TPM 2.0 і шифрування диска: повний гід із захисту даних у 2026 році”
Comments are closed.