// Alerta de Privacidade Digital -- LeandroIbov Solutions
O Chip EspiãoTPM 2.0 do Windows 11A Verdade Que a Microsoft Esconde
Todo computador com Windows 11 carrega um chip que armazena sua identidade digital permanente, reporta sua configuração de hardware à nuvem e viabiliza o controle remoto do seu sistema operacional. Você é o produto. Este artigo explica exatamente como isso funciona -- e como se proteger.
Trusted Platform Module: A Narrativa Oficial Versus a Realidade Técnica
O Trusted Platform Module (TPM) é um microcontrolador de segurança baseado em hardware, soldado diretamente à placa-mãe do seu computador. A versão 2.0 tornou-se requisito inegociável para a instalação do Windows 11, segundo declaração expressa da Microsoft em comunicado oficial. A empresa posiciona o chip como um escudo protetor: ele gerencia chaves criptográficas, autentica o firmware durante a inicialização e sustenta funcionalidades como o Windows Hello e o BitLocker.
Até aqui, a narrativa soa razoável. O problema começa quando você percebe que segurança e privacidade são conceitos fundamentalmente distintos. Quem define as regras de segurança -- neste caso, a Microsoft e seus parceiros de silício -- pode não ter os mesmos interesses que você. A segurança corporativa pode representar, paradoxalmente, a erosão da sua privacidade individual.
A distinção fundamental a internalizar: cibersegurança protege o sistema da Microsoft contra ameaças externas. Privacidade protege você contra a própria Microsoft -- e contra qualquer entidade que tenha acesso às APIs que o TPM expõe publicamente.
A Exigência Inegociável e Seus Reflexos no Mercado
Com o encerramento do suporte ao Windows 10 em outubro de 2025, a Microsoft consolidou o TPM 2.0 como barreira de entrada ao ecossistema Windows 11. Computadores fabricados antes de 2017, em sua maioria, não possuem o chip ou trazem versões anteriores incompatíveis. O resultado prático é uma pressão velada para que centenas de milhões de usuários adquiram novos dispositivos -- todos equipados, por padrão, com o TPM 2.0 e todo o aparato que o acompanha.
Não se trata apenas de uma atualização de segurança. Trata-se da consolidação de uma infraestrutura que possibilita o que pesquisadores de segurança denominam remote attestation -- verificação remota e contínua de quem você é, quais componentes de hardware utiliza e qual sistema operacional executa em seu próprio computador particular.
Jogos como VALORANT e Fortnite (em torneios competitivos) já utilizam obrigatoriamente TPM 2.0 + Secure Boot para seus sistemas antitrapaça. Call of Duty: Black Ops 7, lançado em 2025, exige o chip para o Ricochet anti-cheat. Essa tendência expande progressivamente o alcance do controle por attestation.
Nível de Exposição por Recurso do Windows 11
BitLocker Ativado
95%
Windows Hello
82%
Windows Recall
98%
PCP Attestation
90%
Conta Microsoft Ativa
99%
Conta Local + TPM Off
22%
* Índice de exposição de identidade e comportamento à infraestrutura Microsoft. Quanto maior, mais dados são coletados.
// Capítulo 02
Endorsement Key: Seu Passaporte Digital Permanente e Imutável
A Chave Que Não Pode Ser Apagada
No cerne do TPM reside a Endorsement Key (EK) -- uma chave criptográfica RSA de 2048 bits gravada a ferro e fogo no chip durante o processo de fabricação. Ela jamais se altera. Nenhuma configuração de BIOS, nenhum comando PowerShell, nenhum procedimento de reset a elimina definitivamente. É o equivalente eletrônico de uma tatuagem no silício: seu número de série interno, seu passaporte digital vinculado diretamente à sua identidade na conta Microsoft.
A dinâmica que transforma a EK em vetor de vigilância ocorre em cascata. Quando você utiliza o BitLocker pela primeira vez, esse processo envia a EK para os servidores da Microsoft juntamente com sua conta. A partir deste momento, toda a vez que você fizer login com seu ID Microsoft, a empresa lê a EK e reconstitui o vínculo entre você -- pessoa física identificada por documentos -- e o hardware específico que você opera.
O Que é a Endorsement Key (EK)
Par de chaves assimétricas RSA-2048 queimado na fábrica no TPM. A chave pública pode ser lida por qualquer aplicação com privilégios admin via PowerShell. Ela identifica univocamente o chip e, por extensão, o computador. Quando associada a uma conta Microsoft via BitLocker ou Windows Hello, torna-se o elo permanente entre identidade real e hardware físico, indestrutível por software.
# BitLocker vincula a EK a você via Microsoft Account
A Diferença Fundamental em Relação ao Smartphone
Em um iPhone, apenas a Apple, a operadora e a Google (no Android) podem acessar o identificador de hardware equivalente (IMEI/UDID). Em um PC com Windows 11, a chave pública do TPM é exposta via API aberta. Qualquer desenvolvedor que distribua um programa com permissões de administrador pode coletar sua EK, construir um perfil do seu hardware e transmiti-lo para onde quiser. Não há proteção de camada de acesso comparável à existente nos dispositivos móveis modernos.
Implicação direta: se você resetar o TPM, desconectar-se da conta Microsoft e depois reconectar-se com o mesmo ID, a Microsoft relinka automaticamente sua EK ao seu perfil porque ela já está no banco de dados deles desde a primeira vez que você usou o BitLocker. É como queimar seu passaporte e entrar na mesma embaixada com sua foto antiga -- eles reconhecem o chip, e a identidade é restaurada imediatamente.
// Capítulo 03
PCRs -- Registros de Configuração: Cada Parafuso Monitorado
Platform Configuration Registers: O Inventário Permanente do Seu Hardware
Os Platform Configuration Registers (PCRs) são regiões de memória dentro do TPM que armazenam hashes criptográficos da sua configuração de hardware e software. A cada inicialização, o chip mede e registra o estado do firmware, dos dispositivos conectados, dos identificadores únicos de armazenamento (UUID) e do bootloader. Qualquer alteração nessa configuração resulta em um hash diferente.
Esta é exatamente a funcionalidade que destruiu a partição Linux em um Lenovo ThinkPad X1 Carbon Gen 13: ao substituir o SSD, o UUID da unidade foi alterado. O TPM detectou a discrepância no PCR1, e o bootloader do Windows 11 interpretou isso como uma violação de integridade -- apagando o GRUB silenciosamente. Sem aviso. Sem diálogo de confirmação. Apenas controle unilateral e automático sobre o seu próprio hardware.
Mapa dos Registros PCR e o Que Cada Um Monitora
PCR
O Que Monitora
Impacto se Alterado
Nível de Risco
PCR0
Core Root of Trust, BIOS/UEFI
BitLocker bloqueia, boot falha
CRÍTICO
PCR1
UUID do SSD/NVMe, UUID da placa-mãe, microcode da CPU
BitLocker bloqueia, GRUB apagado
CRÍTICO
PCR2
Código de ROMs opcionais (GPU, RAID, etc.)
Possível bloqueio BitLocker
ALTO
PCR4
Bootloader MBR/EFI -- assinatura do bootloader
Attestation remoto detecta Linux/GRUB
CRÍTICO
PCR5
Tabela de partições GPT
Qualquer reparticionamento pode travar BitLocker
ALTO
PCR7
Estado do Secure Boot, políticas e certificados
Apps de banco podem recusar login
ALTO
PCR11
Gerenciador de boot do Windows (winload)
BitLocker solicita chave de recuperação
MÉDIO
PCR12-15
Dados do OS loader, módulos de kernel
Variável por configuração
BAIXO-MÉDIO
Atenção -- PCR1 é o Assassino de Dual Boots
O PCR1 inclui os UUIDs de todos os dispositivos de armazenamento conectados. Ao simplesmente trocar o SSD -- mesmo mantendo o Windows 11 intocado -- o hash muda, o TPM sinaliza violação e o bootloader Windows toma o controle da sequência de boot, apagando o GRUB. Isso não é um bug. É comportamento intencional e documentado. Usuários de dual boot estão sistematicamente vulneráveis a essa intervenção automática.
Análise Comparativa: Controle TPM × Privacidade do Usuário
// Capítulo 04
PCP e Attestation Remoto: A Microsoft no Meio de Tudo
Microsoft Platform Crypto Provider: Mais do Que um Driver
O Microsoft Platform Crypto Provider (PCP) é frequentemente descrito como um simples driver criptográfico. Essa descrição é deliberadamente eufemística. Na prática, o PCP é um serviço de nuvem disfarçado de driver: ele roteia todas as operações criptográficas do TPM pela infraestrutura da Microsoft. Isso significa que cada vez que você utiliza o BitLocker, o Windows Hello, ou qualquer aplicativo que invoque as APIs de segurança da plataforma, a Microsoft sabe. Ela sabe quando. Ela sabe em qual dispositivo. Ela sabe qual chave foi gerada.
A consequência prática é monumental: a Microsoft tem capacidade técnica de construir e manter um banco de dados com todos os computadores Windows 11 do mundo, mapeados por sua EK, com histórico de uso das APIs de segurança, vinculados aos perfis de usuário correspondentes.
Remote Attestation: Qualquer App Pode Inspecionar Seu Sistema
O cenário mais perturbador é o de attestation remoto. Usando o PCP, qualquer aplicativo pode solicitar ao TPM uma PCR Quote assinada -- um relatório criptograficamente verificado de toda a configuração do seu sistema -- e enviá-la ao serviço Azure Attestation da Microsoft para validação. A resposta retornada inclui: versão exata do Windows, estado do Secure Boot, presença ou ausência de bootloaders alternativos (como o GRUB do Linux), e quaisquer desvios da configuração padrão esperada.
Isso já está em produção. O Windows Device Health Attestation utiliza este mecanismo. Aplicativos bancários já o exploram: se detectado o GRUB no PCR4, o login pode ser negado. O Google replicou a arquitetura no Android com a Play Integrity API -- alguns bancos europeus já recusam acesso a dispositivos com ROMs alternativos como resultado direto. A Microsoft está construindo a mesma alavanca de controle para o ecossistema de PCs.
// Capítulo 05
Windows Recall: O Copilot Que Nunca Esquece
O Sistema de Vigilância Comportamental Integrado ao TPM
O Windows Recall é a funcionalidade mais invasiva jamais integrada a um sistema operacional mainstream. Disponível nos chamados Copilot+ PCs, ele captura screenshots da sua tela a cada poucos segundos, processa as imagens com OCR e IA local, e armazena o resultado em um banco de dados SQLite criptografado. O que criptografa esse banco? O TPM, naturalmente. O que garante o acesso? O Windows Hello -- também ancorado no TPM.
Após críticas da comunidade de segurança da informação, a Microsoft tornou o Recall uma funcionalidade opt-in e adicionou proteções adicionais. No entanto, a arquitetura subjacente permanece: os dados de comportamento existem, estão localmente acessíveis, e o caminho técnico para transmiti-los à nuvem é trivialmente implementável. O precedente mais revelador é o caso Apple NeuralHash: a Apple demonstrou que era tecnicamente viável executar análise de conteúdo local e reportar resultados selecionados à empresa remotamente -- sem dados brutos trafegando pela rede. A Apple suspendeu o projeto, mas a infraestrutura conceptual foi provada.
O banco de dados do Recall reside em %AppData%\UKP\ (arquivo ukg.db). Pesquisadores constataram que, antes das correções da Microsoft, os dados eram acessíveis sem autenticação adicional para qualquer processo com privilégios suficientes. A Microsoft adicionou criptografia em repouso e exige Windows Hello para acesso -- ambos ancorados no TPM.
O Cenário Hipotético Que Já É Tecnicamente Possível
Com o conjunto TPM + Recall + Copilot, o vetor de vigilância potencial é este: o assistente de IA pode ser instruído -- por uma atualização silenciosa, por uma política corporativa, ou por uma requisição governamental amparada em legislação adequada -- a analisar o banco de dados local do Recall e reportar um resumo comportamental à Microsoft. Sem transferir dados brutos. Apenas inferências. Da mesma forma que o Apple NeuralHash transmitia apenas um hash, não a foto original. Zero dificuldade técnica. A infraestrutura está toda construída e conectada.
Linha do Tempo: A Construção da Infraestrutura de Controle
2009
TPM 1.2 -- Primeiros chips
Introdução do TPM em laptops corporativos. Uso limitado a criptografia local.
2014
TPM 2.0 -- Nova especificação
Algoritmos modernos, suporte a múltiplas hierarquias de chave e PCRs expandidos.
2019
Azure Attestation Service -- Go Live
Microsoft lança serviço de attestation remoto em produção na nuvem Azure.
2021
Windows 11 -- TPM 2.0 Obrigatório
Requisito inegociável para instalação. BitLocker ativado por padrão em novos PCs Copilot+.
2024
Windows Recall -- Anunciado
Captura comportamental contínua. Polêmica. Microsoft recua para opt-in mas mantém a arquitetura.
2025
Anti-cheats e Jogos Exigem TPM + Attestation
VALORANT, Fortnite, Call of Duty Black Ops 7. Normalização do attestation para usuários comuns.
2025+
Aplicativos Bancários e Governamentais
Expansão do attestation para serviços financeiros e governamentais. Potencial de debanking digital.
// Capítulo 06
A Cadeia de Controle: Identidade, Configuração, Comportamento
Kill Chain Digital: Como os Três Pilares se Unem
Isoladamente, cada componente -- EK, PCRs, PCP, Recall -- pode soar como uma preocupação exagerada. O que torna o cenário verdadeiramente inquietante é a interconexão sistêmica entre eles. A Microsoft construiu uma cadeia de controle de três elos que progressivamente migra de vigilância para coerção:
// PILAR 01?
IDENTIDADE
EK permanente + conta Microsoft = identidade inescapável vinculada ao hardware físico
// PILAR 02?
CONFIGURAÇÃO
PCRs + Attestation remoto = controle do hardware e do SO que você tem permissão de usar
// PILAR 03?
COMPORTAMENTO
Recall + Copilot = monitoramento contínuo do que você faz no seu próprio computador
// RESULTADO?
CONTROLE
Exclusão de serviços, bloqueio de apps, debanking digital -- por política, lei ou algoritmo
O Precedente do Debanking Digital
Esta arquitetura não é teoria especulativa -- ela possui precedentes históricos do mundo financeiro. No Reino Unido, Nigel Farage teve sua conta bancária encerrada por motivos políticos. No Canadá, caminhoneiros protestantes tiveram contas congeladas por decreto governamental. Na China, o sistema de crédito social vincula o acesso ao WeChat -- principal mecanismo de pagamento -- ao comportamento monitorado do cidadão. A diferença agora é que a infraestrutura tecnológica para replicar esse modelo no Ocidente está completamente construída, embutida em cada novo computador vendido, normalizada pelo discurso da "segurança".
// Capítulo 07
Consequências Reais de Desativar o TPM -- Relatos Verificados
O Que Realmente Acontece Quando Você Desativa o Chip
Antes de agir, é imperativo conhecer as consequências concretas documentadas por usuários reais. Desativar o TPM sem preparação adequada pode resultar em perda total de acesso aos seus dados. Abaixo, um mapeamento completo dos cenários verificados:
1. Bloqueio Imediato pelo BitLocker
O cenário mais frequente e devastador. Com o Windows 11 24H2, a criptografia automática via BitLocker é ativada silenciosamente durante a instalação quando o usuário faz login com conta Microsoft -- mesmo sem configurar o recurso conscientemente. Ao desativar o TPM na BIOS, o sistema entra em modo de recuperação na próxima inicialização: a chave de descriptografia estava "selada" ao chip e agora é inacessível.
Um usuário documentado na comunidade Microsoft perdeu o acesso ao número de telefone vinculado à conta após o bloqueio. Ele precisou aguardar 30 dias pelo envio da chave de recuperação por e-mail alternativo. Sem backup da chave, os dados seriam irrecuperáveis permanentemente.
2. Erros em Atualizações e Sistemas Antitrapaça
Após atualizações de BIOS ou alterações no fTPM/PTT, o Windows 11 frequentemente exibe mensagens como "TPM não encontrado" ou "TPM 2.0 não habilitado". Jogos como VALORANT, que exigem TPM 2.0 + Secure Boot via Vanguard, simplesmente recusam inicialização. Com o Fortnite adicionando requisito em torneios competitivos a partir de fevereiro de 2025, e o Call of Duty Black Ops 7 tornando-o obrigatório, usuários com TPM desativado perdem acesso a esses títulos por completo.
3. Desativação do Windows Hello e Credential Guard
Com o TPM desabilitado, o Windows Hello (reconhecimento facial e digital) cessa de funcionar. O Credential Guard e o Core Isolation/Memory Integrity -- mecanismos de proteção contra malware de nível kernel -- também são desativados. O resultado é paradoxal: ao tentar recuperar privacidade desativando o TPM, o usuário reduz simultaneamente a proteção real contra ameaças externas como rootkits e ransomware que exploram o kernel.
4. Impacto em Aplicativos Corporativos e de Governo
Algumas organizações implementam políticas que impedem o uso de software corporativo sem TPM ativo. Aplicativos como versões do TurboTax e soluções de compliance empresarial podem recusar operação. Com a expansão do attestation para o setor bancário e governamental documentada na Europa, o leque de serviços inacessíveis tende a crescer exponencialmente nos próximos anos.
// Capítulo 08
Dual Boot com Linux e Qubes OS: O Pesadelo Documentado
A Sabotagem Sistemática ao Dual Boot
A destruição silenciosa de partições Linux durante operações rotineiras com o Windows 11 é um dos aspectos mais reveladores da arquitetura TPM/PCR. Não se trata de incompatibilidade técnica acidental -- é um conflito de prioridades de controle. O mecanismo PCR1, que registra os UUIDs de todos os dispositivos de armazenamento, transforma qualquer alteração de hardware em um gatilho para intervenção automática do bootloader Windows.
Relato Verificado: Qubes OS em SSD Separado
Usuários que mantêm o Qubes OS em um SSD fisicamente separado do Windows -- desconectando inclusive os cabos SATA e de energia antes de usar o Windows -- relatam falhas de boot no Qubes OS após operações no Windows. O TPM, ao registrar a configuração de hardware sem o SSD do Qubes conectado, armazena esse estado como "normal". Ao reconectar o SSD e tentar iniciar o Qubes, o sistema pode detectar a discrepância e apresentar erros de inicialização, mesmo o Qubes estando em hardware completamente separado.
Workaround parcial documentado: Desativar Fast Boot e Quiet Boot na BIOS, desligar completamente o PC (retirar da tomada por segundos), reconectar o SSD do Qubes, entrar na BIOS e selecionar manualmente o bootloader. Funciona na maioria dos casos, mas não é garantido e requer ritual a cada troca.
Por Que o SSD do Linux Jamais Deve Ficar Conectado Enquanto o Windows Roda
Se o SSD com Linux ou Qubes permanecer fisicamente conectado enquanto o Windows 11 opera, o Windows pode enxergar as partições FAT (EFI) e ext4 -- incluindo as imagens e arquivos de configuração que precisam estar não-criptografados para que a BIOS os leia durante o boot. Isso expõe esses arquivos a potencial inspeção, modificação ou corrupção pelo sistema Windows ou por eventual malware nele instalado, criando um vetor de comprometimento do ambiente Linux/Qubes via Windows.
A Solução Definitiva e Suas Implicações
A recomendação técnica mais robusta é a segregação física total: um computador exclusivo para Windows e outro para Linux/Qubes. Para usuários com SSDs NVMe que exigem desmontagem para troca, a alternativa é remover fisicamente o SSD Windows antes de inicializar o Linux -- procedimento que, em laptops ultrafinos como o ThinkPad X1 Carbon, implica abrir o chassis, desparafusar o módulo, e realizar o processo reverso a cada troca de sistema. Esta é a frieza pragmática da situação: a Microsoft tornou o dual boot em um único hardware uma operação de alto risco e manutenção contínua, não por limitação técnica, mas por design.
// Capítulo 09
Guia Prático: Como Retomar o Controle do Seu PC
Estratégias de Defesa -- Do Minimalista ao Radical
Não existe solução que preserve simultaneamente a comodidade total do ecossistema Microsoft e a privacidade genuína. O que existe são trade-offs calibráveis. Abaixo, um roteiro estruturado das ações disponíveis, ordenadas por impacto progressivo na recuperação de soberania digital.
Ações Imediatas -- Antes de Qualquer Coisa
Backup da Chave de Recuperação do BitLocker
Execute manage-bde -protectors -get C: em PowerShell como administrador. Anote a chave de 48 dígitos em local físico seguro, fora do computador. Sem ela, qualquer alteração de hardware resultará em perda permanente de dados.
Suspender o BitLocker Antes de Qualquer Alteração de Hardware
Execute manage-bde -protectors -disable C: ou use Painel de Controle -> BitLocker -> Suspender Proteção. Faça isso ANTES de trocar componentes, instalar atualizações de BIOS ou alterar configurações do TPM.
Migrar para Conta Local
Configurações -> Contas -> Suas informações -> Entrar com uma conta local. Isso desvincula a EK do seu perfil Microsoft neste momento. Nunca mais faça login com a conta Microsoft neste dispositivo se quiser manter o vínculo quebrado.
Ação Intermediária -- Desativar o TPM na BIOS
Passo a passo (exemplo Lenovo ThinkPad)
1. Suspenda o BitLocker (passo anterior é obrigatório). 2. Reinicie e pressione F1, DEL, ESC (depende da bios) para entrar na BIOS. 3. Navegue até Security -> Trusted Computing. 4. Altere "TPM State" para Disabled. 5. Salve e saia. O BitLocker se auto-suspende. Alguns aplicativos (TurboTax, sistemas antitrapaça) podem deixar de funcionar.
Reset de Ownership do TPM (se não planeja usar conta Microsoft)
Execute Clear-Tpm em PowerShell elevado. Isso remove o ownership, apaga as AIKs e invalida os protetores BitLocker atrelados ao TPM antigo. ATENÇÃO: Se você se reconectar com a mesma conta Microsoft, a EK será relida do banco de dados da Microsoft e tudo será revinculado, pois a EK é permanente.
Medidas Avançadas -- Para Quem Leva Privacidade a Sério
Não Use Windows 11 como Sistema Principal
Utilize Linux para trabalho, comunicação e navegação. Execute Windows 11 em máquina virtual (VM) isolada apenas quando estritamente necessário para aplicativos específicos. Isso confina o raio de ação do TPM ao ambiente virtualizado.
Jamais Utilize IA Embarcada pelo Fabricante
Copilot, Apple Intelligence, Google Gemini -- todos são controlados por terceiros e operam sobre sua dados sem auditoria independente possível. IA local instalada por você (Ollama, LM Studio) é a única alternativa em que você detém o vetor de controle das instruções.
Boicote Aplicativos que Usam Attestation
Se seu banco usa attestation obrigatório, troque de banco. Se uma plataforma de governo exige TPM, demande alternativas. Se redes sociais implementarem controle por attestation, abandone-as. A pressão de mercado é o único freio real a essa tendência.
Computadores Segregados por Função
Mantenha um PC exclusivo para Windows (jogos, softwares específicos, conta Microsoft), e hardware separado para Qubes OS ou Linux (trabalho sensível, comunicações, finanças). A segregação física elimina os vetores de contaminação cruzada.
// Proteção Avançada
Leve Sua Privacidade Digital ao Próximo Nível
Conheça os cursos e consultorias da LeandroIbov Solutions sobre anonimato online, Qubes OS e segurança digital avançada. Aprenda a construir uma postura de privacidade sólida e auditável.
Análise técnica completa sobre o TPM 2.0, incluindo confirmação do uso de Vanguard/VALORANT e Fortnite com attestation, e detalhes sobre o banco de dados do Windows Recall.
Microsoft Learn -- Windows 11 Hardware Security: Hardware Root of Trust
Cobertura da declaração oficial da Microsoft tornando o TPM 2.0 requisito inegociável para o Windows 11, com análise das implicações para usuários com hardware mais antigo.
Guia oficial da Microsoft para localização e habilitação do TPM 2.0, confirmando os nomes das opções na BIOS (fTPM, PTT, Security Device) em diferentes fabricantes.
Microsoft Tech Community -- Windows 11 Home: Update BitLocker Recovery Issue
Relatos reais de usuários que perderam acesso ao sistema após desativar o TPM sem suspender previamente o BitLocker, incluindo caso de espera de 30 dias pela chave de recuperação.
ElevenForum -- What Can Trigger BitLocker Recovery
Documentação comunitária detalhada sobre todos os eventos que podem acionar a recuperação do BitLocker, incluindo troca de componentes de hardware e alterações na BIOS.
TudoTech -- TPM 2.0: O Sistema de Segurança Essencial para Windows 11 e Jogos Modernos
Análise do impacto do TPM 2.0 no setor de jogos, com confirmação dos requisitos do Call of Duty Black Ops 7 e a tendência de expansão do attestation para títulos AAA.
TOOL
Qubes OS -- O Sistema Operacional de Segurança por Compartimentação
Sistema operacional baseado em Xen hypervisor que compartimenta aplicações em VMs isoladas. Recomendado para usuários que necessitam de máxima separação entre ambientes de trabalho e máxima resistência a comprometimento.
TOOL
Veracrypt -- Criptografia de Disco Alternativa ao BitLocker
Alternativa de código aberto ao BitLocker que não depende do TPM e não reporta operações à nuvem Microsoft. Suporta volumes ocultos com negação plausível. Auditado publicamente.
LEITURA
Windows Forum -- Windows 11 24H2: Auto Encryption at OOBE, TPM PCR Lockouts and Key Escrow
Fórum técnico com análise detalhada do comportamento de criptografia automática do Windows 11 24H2, PCR lockouts e o depósito automático de chaves na conta Microsoft.