TPM 2.0 可信平台模块规范

标准编号:ISO/IEC 11889 (2015) 系列 | TCG TPM 2.0 规范库 (Parts 1-4)

发布组织:TCG (Trusted Computing Group) – 国际标准化组织 ISO/IEC JTC 1

主流版本:TPM 2.0(2014年发布,2019年更新部分规范)。

摘要:TPM 是一种硬件安全芯片,用于保护平台完整性、加密密钥和关键安全操作。TPM 2.0 规范对前代进行重大改进,引入了灵活的命令集、多种加密算法(RSA, ECC, SHA-1, SHA-256, AES 等)、层次化密钥结构和新的授权机制。TPM 可测量启动环境,提供平台配置寄存器 (PCR),实现安全启动(Secure Boot)和远程认证 (Remote Attestation)。它被广泛应用于 PC、服务器和物联网设备,作为可信计算和硬件根信任的基础。

核心概念:

TPM 2.0 相较 1.2 的改进:算法中立 (多算法支持更灵活)、授权更灵活 (策略授权)、命令集扩展、支持 ECC、SHA-256 等现代算法。

官方资源: TCG TPM 2.0 规范库 | ISO/IEC 11889-1:2015

关联工具: 非对称加密工具 (RSA/ECC) | 哈希摘要工具 | CRC 校验

TPM 2.0 规范详解

TPM(Trusted Platform Module)2.0 是 TCG(Trusted Computing Group)发布的可信平台模块标准。TPM 是焊接在主板上的安全芯片,提供密钥存储、加密运算和平台完整性度量功能。Windows 11 要求 TPM 2.0 作为系统要求之一。

核心功能

TPM 2.0 提供以下安全功能:密钥生成和存储——RSA 2048/3072、ECC P-256/P-384、HMAC 密钥均可由 TPM 内部生成,私钥永不出 TPM; sealed storage——数据可以用 TPM 状态密封(seal),只有在特定平台度量值匹配时才能解封;平台配置寄存器(PCR)——一组存储平台度量值的寄存器,用于启动链完整性验证;随机数生成器——TPM 内置 TRNG/DRNG 提供高质量随机数。

命令接口

TPM 2.0 定义了约 150 条命令,通过 TBS(TPM Base Services)或 /dev/tpm 设备驱动访问。常用命令:TPM2_Create 在 TPM 内创建密钥对;TPM2_Sign 用 TPM 私钥做签名;TPM2_Quote 导出 PCR 值和签名做远程证明;TPM2_Unseal 解封密封数据;TPM2_EvictIncrement 做持久化密钥管理。

与智能卡的关系

TPM 和智能卡在安全理念上相似——私钥在安全硬件内生成和存储,签名操作在硬件内完成。区别在于:TPM 绑定在设备主板上不可移动,智能卡可随身携带跨设备使用;TPM 面向平台完整性度量,智能卡面向身份认证和支付;TPM 使用统一的 TBS/TSS API,智能卡通过 ISO 7816 APDU 或 PKCS #11 接口。TPM 2.0 规范也与 FIDO2 配合,平台认证器可以使用 TPM 做密钥存储。

← 返回规范索引