Alkalmazása
1. Rendszerintegritás garantálása és attesztáció¶
A TPM leggyakoribb funkciói a rendszerintegritási mérések és a kulcslétrehozás. A távolsági attesztáció (Remote Attestation) révén a TPM képes egy közel hamisíthatatlan hash-összefoglalót létrehozni a hardver és szoftver konfigurációról, amelyet egy távoli ellenőrző fél használhat a platform megbízhatóságának igazolására.
A TPM által nyújtott pre-boot védelem megakadályozza az előzetes indítási kód (bootloader) módosítását. Ha a boot kód módosul, az megváltoztatja a PCR regiszterek értékét, és a TPM megtagadja a titkosított kulcs kiadását.
2. Teljes lemez titkosítás (Full Disk Encryption, FDE)¶
A TPM létfontosságú szerepet játszik a teljes lemez titkosítási megoldásokban (pl. BitLocker), ahol lehetővé teszi a titkosítási kulcs tárolását és automatikus feloldását (TPM-only mode) anélkül, hogy a felhasználónak minden indításkor jelszót kellene megadnia. A TPM a kulcsot lezárja a PCR-ek aktuális állapotához, így biztosítva, hogy a kulcs csak tiszta és megbízható boot környezetben legyen feloldható.
2.1. LUKS integráció linuxon¶
Linux Unified Key Setup (LUKS) is képes automatikus feloldásra Trusted Platform Module 2.0 Policy-k segítségével. A LUKS dekódolókulcsát egy TPM 2.0 Policy-hoz kötik, amely ellenőrzi bizonyos PCR-ek állapotát (pl. 0 és 7), amelyek a firmware, a bootloader és a kernel állapotát reprezentálják. Ha ezek a komponensek módosításra kerülnek, a PCR értékek eltérnek, a TPM nem oldja fel a kulcsot, és a rendszer a felhasználótól kéri a hagyományos LUKS jelszót. Ez a kényelem (nincs jelszó kérés indításkor) és a fokozott biztonság (integritás ellenőrzése) ritka ötvözete.
3. Kulcsműveletek és felhasználói hitelesítés¶
A TPM használatával a privát kulcsok nem másolhatók ki a modulon kívülre, megvédve a felhasználókat a kulcsok ellopásától, például phishing támadások során. A TPM 2.0 képes FIDO platform hitelesítőként funkcionálni.
Linux környezetben az SSH kulcsok védelme is megvalósítható a TPM 2.0 segítségével, olyan eszközökkel, mint az ssh-tpm-agent vagy a PKCS#11 interfészt biztosító tpm2-pkcs11. Ezek lehetővé teszik, hogy a kulcs aláírási műveletei a TPM-en belül maradjanak, a kulcs fizikai elhagyása nélkül. A kulcs használatához PIN-kódot lehet igényelni, amelyet a TPM beépített szótártámadás elleni logikája véd.