TPM-beveiligingschip in Ryzen-cpu's was lek, moederbordmakers brengen fixes uit

Er zaten kwetsbaarheden in de virtuele TPM-beveiligingschip in AMD Ryzen-processors. Hierdoor zouden aanvallers de chip, die verplicht is voor iedere Windows 11-installatie, kunnen uitlezen of uitschakelen. Moederbordfabrikanten hebben inmiddels al fixes uitgerold.

Het gaat om twee kwetsbaarheden, CVE-2026-6726 en CVE-2026-6727, met risicoscores van respectievelijk 8.3 en 8.5 uit de 10. Volgens AMD kunnen lokale aanvallers met verhoogde privileges de kwetsbaarheden uitbuiten door schadelijke commando's te versturen naar TPM 2.0-chips in bepaalde Ryzen-cpu's. Het gaat onder meer om alle desktopprocessors uit de Ryzen 3000- tot en met 9000-serie.

Als aanvallers de kwetsbaarheden uitbuitten, zouden ze gegevens kunnen lezen die in de TPM-chip zijn opgeslagen, zoals private keys. Ook zouden ze de beveiligingschip kunnen uitschakelen, waardoor bepaalde functies, zoals BitLocker, niet meer werken.

AMD brengt het bestaan van de kwetsbaarheden nu pas naar buiten, maar werkte de afgelopen maanden al samen met moederbordfabrikanten om de lekken te dichten. Die hebben inmiddels al biosupdates uitgebracht die de problemen moeten oplossen.

Bug. Bron: Sashkinw/iStock/Getty Images

Door Kevin Krikhaar

Redacteur

12-08-2026 • 21:21

169

Reacties (169)

Sorteer op:

Weergave:

Domme vraag

Maar als je TPM aan hebt puur vanwege Windows 11, je een lokale account gebruikt en geen bitlocker aan hebt.

(is een desktop thuis, staat dus altijd op 1 plek)

Hoe belangrijk is het om deze fix te hebben? (ik ben huiverig voor BIOS updates, weleens shit gehad en dan vooral op AM4 bordjes, dus meestal update ik pas als een update echt "ok" is, wat niet altijd het geval is)

[Reactie gewijzigd door Mizgala28 op 12 augustus 2026 21:28]

Als je gebruik maakt van Windows Hello en eventueel passkeys opslaat op je computer (computer zelf dus als passkey container via Windows Helllo) en Windows Hello is tpm gebonden dan raak je je passkeys kwijt bij een tpm reset. Dit omdat Windows hello de tpm module gebruikt om te versleutelen en bij een reset kan Windows Hello dus niet meer gebruik maken van deze sleutels om te ontsleutelen.

Bitlocker is minder erg want een meestal is er een recoverykey beschikbaar die je netjes hebt gedocumenteerd ;) of uit je Microsoft account kan halen.

[Reactie gewijzigd door grimson op 13 augustus 2026 06:16]

Microsoft account ?! ?

Mijn meest gebruikte pc's hebben helegaar geen TPM. Die met win8.1 heeft wel bitlocker in gebruik. Vooral op de externe harde schijven.
Lokale aanvallers zegt t artikel. Dus moeten ze letterlijk bij je inbreken.
Iets zegt me dat Mizgala28 niet zo heel hoog op de nog te hacken lijst staat.

Voor bedrijven zeker een issue, particulieren zal wel meevallen.
Aangezien je geen BitLocker hebt, is het toch een kwestie van een boot stick en je bent bij je data. Lijkt me dus niet de vraag hoe veilig je bent. Je hebt de poort toch al open staan. Of je moet iets anders gebruiken.
Ja een externe harde schijf voor dingen die ik wil houden. En voor de blackmail die ik hier voorbij zie komen, met de duizenden maffe fotos van mijn honden ?
Die zet ikzelf al tot vervelens toe online :+
Je zou verbaasd zijn hoeveel persoonlijke data een pc bij houdt. Over 5 jaar gooi jij je pc bij grof vuil. Data niet goed gewist. Simpel recovery tooltje en je hebt zo data terug gehaald.

Ik zou altijd disks encrypten en bij afscheid nemen de disk vernietigen.
Daarom altijd alle opslag eruit halen. Misschien overdrijf ik daarin, maar ik doe het toch.
Beste advies voor particulieren.
Geen enkel HDD / SSD van mij is de deur uitgegaan.
HDD kapot -> jammer dan dan gaat die op de stapel van kapotte HDD's en ligt stof te happen in een hoekje.
Ooit zal ik de platters letterlijk verbranden tot er niks meer van over is zodat ik 1000% weet dat de data niet uitgelezen kan worden.

Bedrijven gebruiken certified data dragers vernietigers bedrijven.
Die geven met een certificaat aan dat de data dragers op een bepaalde manier zijn geformateerd en evt ook fysiek onbruikbaar zijn gemaakt.
schrijf gewoon de disk eens vol en gebruik fdisk
En wat bedoel je hiermee?
1x schrijven en fdisk gebruiken om de partities weg te halen?
Fdisk is niet genoeg. Voor mij geld gewoon of de schijf wil ik nog gebruiken of de schijf kan weg.

Bij weg schroef ik deze open, de platters breek ik doormidden en deze gaat weg. Soms moet je paar keer heen en weer vouwen, andere zijn een soort van glas.

Wil je nog een stapje verder: de ene helft van de disc gaat in de vuilnisbak, de andere helft gaat de volgende keer mee met het vuilnis.

En dan alsnog kan er data vanaf gehaald worden, want zie het als een grammafoonplaat die een klein stukje van de track speelt.

Ssd' die heb ik eigenlijk nog niet aangemerkt om weg te gooien, maar uiteindelijk zal dat ook gebeuren en dan zal ik wss op diverse plekken er een spijker doorheen slaan of de boormachine (weet ik nog niet).

De reden dat ik dit doe: "machines" waar ik vroeger als monteur aan gewerkt hebt: hebben een hdd schijf met data, ge-encrypt wel. Schijf is soms te slecht voor de machine, maar nog te-goed om niet meer te gebruiken en toendertijd was opslag gewoon nog prijzig. Dus met akkoordje van de baas, die het geld kost de defecte 3.5" ide schijven als afval te behandellen, mocht ik ze hebben. En ja, het is niet nodig in dit geval omdat de "klant" data geencrypt is, maar het geeft mij een beter gevoel als ik zeker weet dat geen enkel spoor van deze data nog bestaat, zodra het mijn huis verlaat, vandaar de vernietiging... en eigenlijk sinsdien behandel ik al mijn datadragers op die manier, zo goed als vernietigen.

[Reactie gewijzigd door squareware op 13 augustus 2026 14:34]

toendertijd was opslag gewoon nog prijzig
LOL :+
Ja echt, ik heb nog wel 500 piek voor 3.2gb hdd betaald.
Een hamer doet ook wonderen :) Bijkomend voordeel, je kunt even je agressie kwijt
hahahaha ja.
Ik ga liever voor 1000% zekerheid. verbranden tot er niks meer over is.
Als je het verbranden uitstelt, dan heb je loop momenteel nog steeds een risico dat er iemand met je stapel schijven vandoor gaat!
Waarom uitstellen en het risico lopen?
Omdat het bij mij thuis is en er altijd wel iemand thuis is.
Succes met bij mij binnenkomen.

Andere reden is misschien dat ik ooit 1 van de hdd's zelf ga repareren.
niet dat ik denk dat dat snel gaat gebeuren, maar toch.
Een grote pikhouweel lost het probleem wel op. Een paar keer kloppen en er blijft niets van de platters over dan kruimeltjes. Vervormde kruimetjes zelfs. Zorg wel voor veiligheidskledij want stukken metaal vliegen naar alle kanten.

Of gewoon DBAN zijn werk laten doen. Dat programma is niet voor niets al decennia de standaard.
ja ooit een externe dock gebruikt om DOD32 certified een aantal HDD's te wipen.
Ooit gaan ze vernietigd worden haha
Data niet goed gewist. Simpel recovery tooltje en je hebt zo data terug gehaald.
Hoeveel mensen doen dat nu? Als ik 2hands opslag zou kopen, heb ik iig geen interesse in wat er op staat, maar dat ben ik. Er zijn mensen met andere hobby's.
Ik zou altijd disks encrypten
Als je belangrijke data opslaat, ja, anders is BitLocker gewoon een PITA.
Zelf, gebruik ik wel Axantum Xecrets Ez met een Yubikey voor folders met privégegevens en voor log-ins.
en bij afscheid nemen de disk vernietigen.
Waarom? Tweedehands opslag is gewoon goed geld waard!

Want daar heb je bv iets als de Killdisk app voor, is voldoende voor alles wat niet onder de allerhoogste geheime data valt, waar dat je er bang voor moet zijn, dat er een staat of een bedrijf is, dat bereid is om serieus geld en tijd te besteden om de data terug te halen.
En persoonlijk zet ik al mijn oude SSD's in een USB-behuizing als snelle USB-stick, en oude HDDs gaan in mijn offline server als hot spare of data-mirror, totdat ze dood zijn of te klein zijn om nog bruikbaar te zijn.
Disks die ik weggooi krijgen letterlijk een klap met de hamer.
Veel succes met je recoverytooltje.
Eerst even alles goed shredden middels de juiste tool. Mochten de fysieke maatregelen op de een of andere manier niet afdoende zijn, weet je zeker dat men er echt niks aan heeft.

Een paar tikken of boorgaten zullen vast helpen om men het niet eens te willen laten proberen.
Zo zonde om perfect werkende ssd’s en hdd’s weg te gooien. Doen niet veel Tweakers denk ik. Die gaan meestal gewoon mee de nieuwe pc in.
.oisyn Moderator Devschuur® @Borgia13 augustus 2026 10:28
Ik gok dat jij nog niet zo lang meegaat ;), maar ik heb nog wel harddisks liggen van enkele gigabytes. Nee, die gaan echt niet mee een nieuwe PC in. Past ook niet eens kwam ruimte (ik heb denk ik een stuk of 20 hdds), of aansluitingen (PATA). Ik heb in mijn PC enkel nog nvme's.

[Reactie gewijzigd door .oisyn op 13 augustus 2026 11:07]

Ha, ik eentje van 80 MB.

Zat in mijn eerste 386SX20.
Mijn 60 mb hdd werkt nog. Heb er laatst nog met een recovery programma een telefoonlijst af gehaald uit 1996, als txt file :P

Ik doelde meer op schijven van 5 jaar oud. Mijn 256 gb ssd van m’n vorige pc van 6 jaar geleden zit nog in mijn huidige pc, dient als scratch disk voor m’n videobewerkingsprogramma. Zonde om die weg te gooien.
Mijn oudste schijf is een in 1986 gemaakte 20 Mega Byte WD PATA die ik in de grabbelton vond bij de opheffingsuitverkoop van een klein computerzaakje in Den Haag, afgeprijst van 2200 gulden (€ 5.270 vandaag de dag), voor 10 en afgedingt naar 5, en is nog steeds gesealed in de originele verpakking en met het prijskaartje er ook nog op.

Was van wat ik terug kon vinden, letterlijk de eerste PATA 3.5'' HDD model op de markt.

Misschien zet ik hem nog eens op eBay, want het is letterlijk een item van wat de gek er voor geeft, misschien voor een of andere YTer, ''We got the first modern $5000 HDD 20MB 3.5'' sealed, will it still run!!!!'' :+
Ik heb niet zo lang geleden een 80Gb schijf in mijn oude PS2 gezet, zodat ik daarmee op mijn slaapkamer oude games kan spelen.
Mijn oude 500Gb zit in mijn Home Assistant, want die heeft ook niet zoveel nodig. Draait allemaal prima.
De kleine 2.5" SSD's zitten in mijn oude PC om ook op mijn slaapkamer te kunnen gamen via PC.
De rest zit allemaal in mijn nieuwere PC, want dat geeft me in totaal genoeg TB om alle nieuwere games op te slaan en te spelen. HDD en SSD zijn niet zo snel overbodig als je ook van retro gamen houdt.
Bij NVME-opslag mag je alle bitjes van alle NAND-chips weer opnieuw bij elkaar gaan zien te verzamelen in de flash translation layer. Dat kan alleen de FBI.

Bij SSDs is het vrijwel onmogelijk om na een wipe data terug te halen hoor.

HDDs natuurlijk wel. Daar lees je gewoon opnieuw alle sectoren omdat sector 1 bij blok 1 hoort. Maar bij SSD's kan sector 1 blok 567643 zijn.

partities weg is data weg.

[Reactie gewijzigd door MrFax op 13 augustus 2026 10:20]

Dat alleen de FBI dat kan is niet helemaal waar. Team High Tech Crime (THTC) en OSINT-specialisten van de nederlandse politie gebruiken dit ook

[Reactie gewijzigd door Its_Me op 13 augustus 2026 11:26]

partities weg is data weg? Je kunt data RAW uitlezen en er zijn genoeg programma's die data uitlezen zonder partitie. Je moet een HDD echt overschrijven en bij een SSD Secure Erase gebruiken.
Bij een SSD kan je NVM Format gebruiken. Dit wipet de flash translation layer en daarnaast worden alle cellen gewiped door een elektrisch signaaltje.
Niet alleen de FBI hoor. Maar als je een SECURE ERASE (SATA) of SANITIZE commando uitvoert (e.g. vanuit de BIOS) moet je wel van echt goede huize komen. Zelfs dan ken ik mensen in de chip wereld die het wel zouden kunnen met een lab, zat residual voltage in de meeste celletjes. Een gewiste sleutel is meestal echt beter en bijna alle SSD's kunnen wel data door de controller laten versleutelen.
Lol wie hier gooit er een pc bij het grofvuil
Ik niet. Ik zet m binnenkort in de centrale hal, dan raakt-ie wel weg.
Dat gebeurt ook met pakketjes hier
Kijk, nu je hebt geroepen dat je fotos van je honden online hebt, ben je bij wet verplicht die te delen.
vooruit, eentje

https://i.imgur.com/NNAePO3.jpeg

[Reactie gewijzigd door arbraxas op 13 augustus 2026 09:14]

Ik zou je hond bij je HDD's zetten, niemand zal eraan komen :-)
Haha, inderdaad. Die trut kennende vreet ze je hand eraf ;p
Als iemand inbreekt in je huis heb je wel een groter probleem. Die computer ben je dan al kwijt.
Lokale aanvallers zegt t artikel.
Of via malware toegang hebben gekregen tot het systeem. Soms worden verschillende kwetsbaarheden gebruikt om toegang te krijgen tot een systeem.
minder waar, omdat je je dan grotendeels wel aan de "spelregels" van windows zelf moet houden.
minder waar, omdat je je dan grotendeels wel aan de "spelregels" van windows zelf moet houden.
Wat weer leunt op de TPM. Meestal als je lokaal binnen bent, kun je dat gebruiken om je privileges te escaleren. Een lekke TPM gaat je daar zeker bij helpen.
Ja, je moet dan verhoogde privilaged hebben. Maar dan kan weer met een ander exploit. Of veel simpeler, gewoon aan de gebruiker vragen, veel klikken gewoon op ja. Dus als je je malware bij een installatie van een andere software meepackaged ben je zo binnen.
Die vaak genoeg ook wel lek als een mandje is natuurlijk.

Ik wil niet zeggen dat andere software beter is. Maar schuilen achter het mom van “de OS staat het toch niet toe” is niet zo goed.

Uiteindelijk kan een hacker meerdere bugs gebruiken en combineren, waaronder deze, om schade aan te richten.

Bij particulieren PCs kan dat data vergaren zijn en dat vervolgens verkopen, of blackmailing etc.
Mijn boerenverstand zegt: niet heel belangrijk, tenzij Windows zelf gaat checken of de kwetsbaarheid aanwezig is en dan dienst gaat weigeren, of zo (niet heel waarschijnlijk). Als je namelijk al code op je systeem aan het draaien bent die niet te vertrouwen is kan die sowieso al dingen doen die veel vervelender zijn dan met je TPM spelen. Dat het eventueel BitLocker zou kunnen lezen maakt bijvoorbeeld niet uit als je toch al ingelogd bent met een decrypted schijf. De TPM kwetsbaarheid kan het wel erger maken in de zin dat het een herstel compleet onmogelijk zou kunnen maken zonder eerst je BIOS te flashen en alles te formatteren -- geen leuk dagje.

Praktisch gezien echter is deze kwetsbaarheid meer van belang voor bedrijven en overheidsinstellingen die gerichte aanvallen van staatshackers te vrezen hebben (en waar een TPM die niet gecompromitteerd kan worden heel belangrijk kan zijn om de veiligheid van andere processen te garanderen) dan voor eindgebruikers.

[Reactie gewijzigd door MneoreJ op 12 augustus 2026 21:54]

Duidelijk antwoord, dank.

Het is niet zozeer dat ik de update niet ga installeren, maar ik was ernaar benieuwd juist vanwege wat ik in de oorspronkelijke reactie noemde, niet iedere AM4 update is een goede geweest, als deze patch (als deze überhaupt uitkomt voor mijn moederbord) geen vage issues heeft dan installeer ik hem wel (ik hou oa. reddit vaak in de gaten qua problemen met AGESA/BIOS updates voor AM4).

Maar als dat niet zo is dan niet, daarom die vraag.

[Reactie gewijzigd door Mizgala28 op 12 augustus 2026 22:00]

Ik ben ook heel huiverig voor nieuwe BIOS installeren op AM5.

Al 2x een BIOS gehad waar ik of geheugen minder snel moest laten draaien of gewoon helemaal niet wilde booten.
Huidige 1 na laatste versie van mijn BIOS doet het perfect.
Ik heb dat dus nog nooit gehad de afgelopen 30 jaar met zelf pc's bouwen. BIOS updates installeer ik eigenlijk altijd (soms een paar maanden ertussen), ik check de instellingen en alles werkt weer goed. Ik koop dan wel altijd MSI, Gigabyte of Asus borden. Alhoewel ik vroeger met Abit me ook geen issues meer kan herinneren.

MSI zegt overigens zelf wel "MSI discourages installing BIOS updates if there are no issues".
Bij al mijn Intel systemen nooit problemen gehad met nieuwe BIOS installeren.
Maar DDR5 is ook wat gevoeliger als de lagere versies DDR in mijn vorige systemen.
Daarom de qvl aanhouden van je moederbord fabrikant.
Secure Boot maakt gebruik van de TPM, Windows Hello gebruikt het ook voor biometrische data, PIN codes en passkeys, idemt dito voor Dredential Guard. Browsers maken er gebruik van voor FIDO2. Wachtwoord managers kunnen er ook gebruik van maken. Er zijn zat dingen die gebruik maken van de TPM.
Als het toch een thuis desktop is. Waarom überhaupt Win11. Kijk eens naar Mint of Bluefin.

Wel ff al je fonts zippen en backuppen en daarna op het nieuwe OS installeren. Dat vergeten mensen vaak wanneer ze overstappen.

:)
Meerdere redenen waarom geen Linux, maar om 1 te noemen is gaming.

En ik heb een Steam Deck, dus ik weet dat bepaalde games niet erop werken vanwege Linux (meestal door DRM of Anti Cheat die niet compatible is gemaakt met Linux).

Maar daar draaide mijn vraag sowieso niet om, als ik Linux wou op mijn main systeem dan had ik deze allang al erop staan.

en dan had ik ook vooral niet voor een Nvidia GPU gekozen, AMD en Intel GPUs werken nog steeds beter onder Linux naar mijn mening
Je kunt ook Bazzite proberen: is met recente nVidia RTX GPU's goed te doen...

Bazzite – The operating system for the next generation of gamers
Als gaming belangrijk is ga je niet prutsen met linux. Veel games werken gewoon niet door anti cheat of andere oorzaken. Ik heb al 14 jaar een dual boot systeem mint en windows puur voor het gamen. Tevens met red hat based systemen is maar de vraag of het morgen nog bestaan, Cent os, rocky en een paar andere zijn een paar jaar geleden de nek om gedraaid door corporate greed van Red Hat ! Dat zou ook met bazzite kunnen gebeuren en was ook bijna gebeurt in 2025 omdat ze 32bit support wilde laten vallen in versie 44 van fedora .. dat breekt de windows emulatie via wine . Uit eindelijk is dat maar net tegen gehouden. Maar als RehL zegt het is economisch niet belangrijk dan valt heel de gaming distributie uit elkaar.
Moet dat niet IBM's corporate greed? Het is alweer een behoorlijke tijd geleden dat IBM RedHat opkocht.

En 'greed' is een geliefd woord bij IBM...
CentOS ja, rocky en Alma Linux zijn juist ontstaan daardoor. Die zijn geworden wat centos altijd was. Een gratis recompile van RHEL. En Suse heeft er ook een: liberty linux.

Je kan dus beargumenteren dat red hats fratsen met centos, 3 nieuwe distro’s hebben veroorzaakt.
RHEL is open source, maar je moet een account aan maken om deze in te kunnen zien. Ook.mag je geen 1:1 copy maken .of de source code downloaden en ergens anders uploaden. Rocky en alma proberen nu 1;1 op RHEL te lijken maar baseren nu hun software losjes op cent stream. Een rollingrelease .

De uitrol van software bij RHEL gaat als volgt FEDORA (cutting edge ) > cent stream (test omgeving enterprisesoftware) > RHEL stable enterprise software LTS . Dit is het software pad op het moment voor RHEL deze distributies bestaan alleen maar om dat RHEL het goed doet keuren. Rocky en alma proberen een LTS distributie de bouwen met data van cent stream. Ik weet niet of dat een goed business model is.gezien RHEL niet erg open source gericht is IBM is ook de eigenaar. Als ze van daag of morgen de stekker uit cent stream zouden trekken en zeggen FEDORA is het nieuwe test platvorm.. dan hebben rocky en alma een probleem zelfde geldt voor alle andere distributies die op RHEL draaien.
sorry, maar daar klopt niets van. Net zoals het oude CentOS wat door RH gesloopt is, zijn alle 3 door mij genoemde bistro's gebaseerd op de RHEL source code.

Net zoals CentOS het altijd al deed. (en ook volledig confirm de licenties is)
De RHEL source code krijg je alleen te zien als je een geregistreerde developer bent. En in de kleine lettertjes staat dat je die niet mag reproduceren. Geloof me IBM heeft advocaten. Werknemers van RHEL werken ook voor fedora en cent stream. En die zorgen gewoon dat er duidelijke "seperatie " is. Programma's zouden moeten werken... maar ja er kunnen gewoon problemen ontstaan als je cutting edge draait.
en toch is dat precies de methode die gebruikt wordt.

en de methode die al jaren gebruikt wordt.

de alternatieve distros zijn niet gebaseerd op centos stream.
Wat als ik net die games niet speel?
Speel je geen games of games die redelijk werken Dan raad ik linux zeker aan als alternatief. Maar veel grote populaire games werken niet lekker onder Linux door de anti cheat of er zijn issues hou rekening dat je met die bugs vaak niet terecht bij de developer.
Naar mijn ervaring doen developers toch niet veel met directe feedback (op een aantal indie developers na zoals tijdens de alpha test van Tainted Grail). Reden van mijn comment was omdat ik al een tijdje aan het denken ben om Bazzite te dual booten. Ik heb het idee dat de games die ik speel wel gaan werken op Linux (vooral indie, bijna geen multiplayer games). Tijd om m'n plan eens uit te voeren denk ik.
Niks proberen, systeem om te gamen, moet gewoon werken, geen gepruts.
Een dergelijk systeem bestaat niet. Ook onder Windows moet je prutsen.
Onder DOS was ik aan t prutsen en nu ook weer onder linux, specifiek CachyOS in mijn geval.
En om eerlijk te zijn, minder gepruts als onder windows. Daar toch echt regelmatig updates die de boel in de war gooien, drivers die weer s rare bugs hebben etc.
Nu onder CachyOS hooguit es een andere versie proton aantikken. Wat letterlijk een dropdown menu is.

En ik draai nog steeds windows ivm VR bril. Omdat HTC t vertikt om drivers uit te brengen voor Linux. Zit dan ook met smart te wachten op de nieuwe bril van Valve. Dan is het definitief afscheid nemen van windows.
Ik heb binnen CachyOS anders geen enkel probleem met alle games die ik daarin via Steam heb geïnstalleerd. Onlangs zelfs Le Mans Ultimate aan de praat gekregen (met een custom Proton build). Ook dat is een game dat Easy Anti Cheat gebruikt en daardoor dus niet zomaar binnen Linux werkt. Maar het is dus zeker wel met wat simpele stappen werkend te krijgen.

Ik denk daardoor wel dat de drempel van gaming op Linux eigenlijk alleen maar kleiner wordt.

[Reactie gewijzigd door CH4OS op 13 augustus 2026 00:18]

Als je met een custom proton build aan de gang moet, durf ik toch wel te betwijfelen of dat de boel laagdrempeliger maakt.

Niet alle gamers zijn daarvoor technisch genoeg onderlegd. Als ik nog een pc gamer zou zijn, weet ik niet of ik - met 27 jaar Unix/linux ervaring - daaraan zou beginnen.

Voor gamen wil ik (en daarin ben ik echt niet de enige) een kant en klare oplossing die werkt. Voorheen waren dat consoles, maar gezien de bewegingen in die markt (looking at you, Sony) is de kans groter dat dat steam machine gaat worden.
Het is niet meer dan een tarball downloaden, die uitpakken in de juiste map en die vervolgens in de eigenschappen van de betreffende game instellen nadat je Steam herstart hebt. Ja, het zijn een paar stappen, maar ik denk ook niet dat je rocket science gestudeerd moet hebben om het te kunnen. ;) Met 27 jaar ervaring moet dat vast wel lukken, gok ik zo. :+

[Reactie gewijzigd door CH4OS op 13 augustus 2026 08:04]

En ik snap toch wel het punt. Ik kan ook prima Linux draaien. Heb alleen wel iets beters te doen dan compatibiliteitsproblemen oplossen.
En ik snap toch wel het punt. Ik kan ook prima Linux draaien. Heb alleen wel iets beters te doen dan compatibiliteitsproblemen oplossen.
zeker in m'n vrije tijd. M'n werktijd zit al volgemept met complexe linux problemen. :)
Hoe gaan die gebruikers dan om met de driver problemen in Windows? Dat Windows Update toch je AMD driver overschrijft en je games weer op je igpu draaien? Is ook niet echt laagdrempelig. Ik heb dit bij 2 collega’s en een vriend moeten oplossen niet lang geleden.
Onlangs zelfs Le Mans Ultimate aan de praat gekregen (met een custom Proton build).
'Aan de praat krijgen' klinkt niet echt als iets waar ik mee bezig wil zijn als ik gewoon wil gamen eigenlijk. Gewoon installeren > opstarten > gamen zonder gezeur.

Dat volledig zonder gezeur kunnen gamen hoor ik eigenlijk nooit terug op Linux dus daar geloof ik dan ook niet in, ja voor veel games werkt het prima, helemaal mooi als je je daartoe beperkt. Maar het gaat juist om de games die wel moeite kosten om te kunnen spelen, ik wil niet moeten nadenken/uitzoeken bij het kopen van games of het wel/niet draait en beperkt worden in mijn keuze.

Daarnaast merk ik werkelijk niks van het OS als ik in een game zit dus wat het OS is boeit me verder totaal niet.

[Reactie gewijzigd door watercoolertje op 13 augustus 2026 09:43]

Prima als je met dat soort dingen niet bezig wilt zijn, ieder zijn keuzevrijheid, toch? :) Lijkt me verder allemaal prima. Ik reageer op iemand die aangeeft dat hij het best een gedoe vind om zaken werkbaar te krijgen onder Linux, terwijl het per casus dus verschilt.

Ik zal de laatste zijn die een ander tegenhoud om Windows te gebruiken als dat meer de voorkeur heeft, omdat dat 'gamen zonder gezeur' is.
Alleen werkt Windows helaas ook niet zo.
Bij jou dan niet. Bij mij al jaren wel. Installeren en gaan. Nvidia kaarten, AMD kaarten, iGPU, diverse systemen en processors. Windows installeren, drivers installeren en gaan. Drivers updates? Prima, installeren en gaan. Ik heb gelukkig geen gedoe met Windows en drivers. Maar ik ben dan ook wel kieskeurig in onderdelen en merken en customize ook niet veel wat e.e.a. weer kapot kan maken.
Dan heb je geluk. Heeft niks met onderdelen te maken. Je kunt niet weten welke onderdelen betrouwbaar zijn, denk niet dat een fabrikant die info met je deelt. De mening van mensen op het internet is ook niet betrouwbaar. Statistisch gezien zullen er altijd een hoop mensen zijn die 0 problemen hebben en mensen die veel problemen hebben.
En gelukkig de meesten zonder (veel) problemen, anders is het product gewoon niet goed. Mijn ervaring is er natuurlijk ook maar één, maar geluk is het niet. Dat suggereert dat bijna iedereen wél problemen heeft en ik niet. Het is gelukkig andersom. Een enkeling heeft issues, de meesten nooit.
Ik zie nog steeds bewijs van waarom het niet geluk is. We kunnen allemaal maar wat roepen. Ja dat geldt ook voor mij.
Anders zijn er honderd duizenden terugroepacties op moederborden, processoren, geheugen, videokaarten? Anders was het een onbruikbare zooi geweest behalve voor de lucky few zoals ik (die blijkbaar wel weten ermee om te gaan)?

Anders zou het mazzel zijn als er eens een driverupdate komt die wél werkt? Nee, het is andersom.
Waarom zijn er dan geen terugroepacties op mijn onderdelen als die niet goed zijn en de problemen in Windows veroorzaken?
Precies! Die zijn er niet omdat het geen structurele problemen zijn, maar incidentele. Waarschijnlijk software gerelateerd.
Waarom niet? Dit is zijn eigen keus.

Ik heb zowel Windows als Linux machines hier thuis draaien en heb geen persoonlijke voorkeur
Dolby Atmos krijg ik niet werkend op Linux. Dus ik blijf maar op dual boot. En dat remt mij in het grotendeels overgaan naar Mint...
Oh, Dolby Atmos heb ik ook op de Thinkpad! Naar mijn mening vooral een equalizer die de interne speaker(s) als ze het doen anders laat klinken maar niet per se beter of mooier. Via de 3,5mm uitgang een Sennheiser HD620 aangesloten en ook daarop hetzelfde idee. In elk geval zou dat voor mij niet een deal-breaker zijn.
Ik merk toch dat het verschil met 7.1 audio of dolby atmos een ander geluid geeft. De ene film heeft dit beter geregeld, en dan klinkt atmos voor mij ook echt beter dan 5.1 of 7.1 als ik dat selecteer op mijn receiver. Op andere films heeft het geen effect en is gewoon 5.1 gebruiken beter.

Ik denk dat de gemiddelde 7.1 mix geen rekening houd met aan het plafond geplaatste speakers.
Oh, dat gebeurt wel op mijn receiver, maar die krijgt dat gevoed via een toslink, wat mijn laptop met Dolby Atmos vanzelfsprekend niet biedt.
Ooit waren die updates "eng" , moest je dan l dat duren buiten windows van een floppy. Tegenwoordig komen bios updates gewoon via Windows Update binnen als je materiaal van een beetje serieuzer fabrikant is.
Niet met zelfbouw (gelukkig maar, houden zo)

Ik vind BIOS updates alles behalve eng, maar ik heb te vaak gezien (vooral op OEM systemen sinds dat MS ze via updates uitbrengt) dat het verkeerd kan aflopen.

Dat probleem heb ik niet, maar ik heb genoeg updates gezien die onnodig problemen hebben veroorzaakt op AM4.

Uit ervaring, ik heb ze weleens moeten terugdraaien via flashback.

[Reactie gewijzigd door Mizgala28 op 12 augustus 2026 22:11]

Nog nooit een bios update gehad via Windows. Volgens mij is Gigabyte geen kleine speler? En het X platform is high end?
Over gigabyte gesproken iedere keer dat ik de bios update moet ik weer de Windows pincode herstellen 8)7
Ik de fan curves opnieuw instellen :-(
Zoals @Mizgala28 stelt, dat gebeurd alleen bij grote OEM'S. DEL, HP etc...

Ik weet niet of het correct is, maar ik zie het vooral inderdaad bij de oem's maar ik ging er van uit dat andere fabrikanten dat ook moeten kunnen als ze willen.
TPM is niet alleen Windows. Himmelblau maakt er ook gebruik van.
Zeer belangrijke info voor de gemiddelde windows gebruiker! :+

[Reactie gewijzigd door BlaDeKke op 13 augustus 2026 02:25]

Thanks. Himmelblau is zo'n tool die o.a. Ubuntu naar een volwassen niveau trekt.
Ik heb in elk geval weer iets geleerd. Ik kende het niet.
Voor jou is de fix op de tpm chip minder interressant. Voor de software licenties op jou machine des te meer. Dus de software leveranciers willen deze patch wel heel graag...
Gezien het commentaar wat we op deze site altijd zien als er onveilige systemen worden gehackt vind ik het eigenlijk een vreemde vraag of je je systeem moet patchen. Of zullen mensen die hier zo'n vraag stellen de sysadmins zijn die de systemen op hun werk ook liever niet patchen (is toch weer extra werk) totdat er een grote hack is geweest?
Het is maar net hoe je de onveiligheid ziet en waar je tegen patcht. Natuurlijk, standaard hebben we allemaal het beste met elkaar voor en willen we niet dat iemand enig gevaar loopt.

Mijn gedachte was bij een thuis-game-apparaat dat daar de gebruiker/eigenaar/tweaker soms zelf aan het hacken slaat om de leverancier te hacken. Bijvoorbeeld om bepaalde beperkingen in de software te doorbreken. Daarbij is het soms wenselijk om juist een niet gepatcht systeem te hebben of iets van een bepaalde (oudere) versie.

Niet dat ik ergens iemand iets slechts wil aanpraten maar zomaar een gedachte bij de tekst rond deze patch.
Je mag altijd een PB sturen; ik heb vrijwel alle appartuur om BIOS chips te reflashen of in geval van nood te vervangen 😉
BIOS updates zijn niet meer zo eng als in de jaren 90/00 - je kan tegenwoordig zelfs tijdens het proces stroomloos worden en dan nog start die in 9 van de 10 gevallen op.

Ik was een keer vergeten de backup accu aan te sluiten op stroom nadat ik die accu leeg wilde trekken en toen dus wel een keer de stroom er vanaf ging in het pand zat mijn testbank dus zonder stroom en viel mijn update om. Dan heb je wel enige spanning met aanzetten… maar hij deed het gewoon perfect, ditto met mijn macbook, die is ook wel eens uitgevallen tijdens updaten, ik was vergeten dat mijn accu niet vast zat en trok de verkeerde magsafe eruit.
Deze fix lost uitsluitend het probleem op dat je bent gehacked en dat remote de TPM wordt uitgezet of uitgelezen, als iemand al elevated access heeft.

Dus ransomware of virus heeft dit niet nodig, hackers hebben dit niet nodig, en tegen fysieke aanval/diefstal doet een driver update ook niets, want dan wordtde drive toch vervangen/je pc wordt gestript voor onderdelen.

Lijkt mij niet dringend.
Steeds meer software vereist secure boot en TPM 2.0, met name games en anti-cheat hebben daar last van. De impact is dan dat je die software niet kunt gebruiken.

verder heeft het wellicht voor jou geen toegevoegde waarde (ik gebruik bitlocker ook niet op alle systemen in huis, kan het ook niet mis gaan qua verloren keus/passwords).

risico is eventueel dat een hacker zonder admin in het OS toch de tpm kan manipuleren en daarmee je systeem ontoegankelijk maken?

tpm kan vast ook gebruikt worden voor andere doeleinden, dat is dan ook aan te vallen.
En de Ryzen 2000-series dan? Zijn die niet kwetsbaar? Ik zie van de moederbord fabrikant (ASUS in mijn geval) ook geen recente updates qua chipset drivers of BIOS? Of zijn die ook kwetsbaar en worden ze vergeten want 'te oud'?
Misschien komen ze later mee.

Valt op dat met mijn (x570) moederbord de laatste stabiele BIOS update uit 7 april 2025 is, en laatste beta uit 2 februari dit jaar.

Mijn partner (x470) heeft een ouder bord (beide systemen hier draaien een 5700x3D) en daar is de laatste stabiele BIOS update uit 14 augustus 2025 en laatste beta ook van 2 februari dit jaar.

Het zijn sowieso oude bordjes, maar ik mag hopen dat ze wel die update krijgen en vooral dat deze stabiel is en zonder vage issues.
Ik heb een MSI x470 bord met BIOS 24-07-2026. Alleen moet je bij elke Update alles opnieuw instellen, back-ups van de vorige accepteert ie niet.
Dat probleem heb ik hier nooit gehad met beide Asus bordjes.

Maar misschien is dat gewoon geluk, mijn broer heeft een MSI en daar werd recent wel alles gewist na een BIOS flash.
En het is natuurlijk goed mogelijk dat het lek geïntroduceerd is in een nieuwe versie alleen.

Het zou wel fijn zijn als AMD daar uitsluitsel over gaf. Maar als ze specifieke processor series benoemen, dan geld het meestal alleen voor die series.
Als je even de moeite had genomen om de link in het artikel naar de AMD website te volgen, had je zelf kunnen lezen dat het antwoord nee is. Kom op zeg, het had minder tijd gekost om het antwoord op die manier te vinden dan om je vraag te typen.
Hebben Ryzen 1000 en 2000 wel de juiste TPM chip? Dacht van niet namelijk.
En ik maar denken dat de TPM een stuk hardware is waardoor het fysiek onmogelijk is om de keys te stelen (zonder de chip uit je computer te trekken)...

Als dit gat met software te dichten is, kan je het dan ook weer open zetten met software? Of nieuwe gaten maken? Het voelt mij als nogal ondermijnend voor het hele TPM-concept.

Waarom in software? Is dit een maatregel om kosten te besparen die te ver is gegaan?
Of is dit iets voor virtuele machines? En als dat zo is dan roept het weer vragen op over de hele TPM/bootlocker/etc stack voor virtuele machines.

Ik heb altijd dubbele gevoelens gehad over TPM. In principe vind ik het een goed idee om een geisoleerd stuk hardware te hebben voor keys, helaas heeft MS de reputatie bevlekt (terecht of niet laat ik nu maar even in het midden). Ik sta nog steeds achter het idee, maar als nu blijkt dat de hele premise van fysiek gescheiden* hardware niet klopt dan zie ik er geen waarde meer in. Doe het dan maar allemaal in software zodat ik de volledige kracht van mijn CPU in kan zetten.

Het is wel vaker zo dat de grens tussen hardware, software en firmware nogal zacht en flexibel is, maar dit is nu net hét punt waar dat onderscheid echt belangrijk is.


* dat mag zelfs op dezelfde chip, als er maar geen manier is om bij het geheime materiaal te komen

[Reactie gewijzigd door CAPSLOCK2000 op 13 augustus 2026 08:21]

Het is goed om te beseffen dat het hier gaat om zogenoemde fTPM's; firmware TPM's die zitten in de CPU; het is geen losse TPM-chip zoals de Infineon SLB9665. Deze zijn vooral in mijn ogen voor situaties waar je TPM wilt voor trusted computing (voor gaming zoals Battlefield 6) zonder extra kosten of laagdrempelige bitlocker bescherming waar dit soort aanvallen niet snel te verwachten zijn.

Zit je echt om TPM verlegen voor de hoogste mate van veiligheid, dan wil je niet werken met een firmware-gebaseerde TPM.
Zelfs als de TPM fysiek op dezelfde chip zit zou de opslag van het sleutelmateriaal nog steeds geïsoleerd kunnen zijn van de rest van de chip. Dat is de hele essentie van een TPM. Al het andere dat een CPU doet is "gewoon" encryptie en dat kan die CPU prima.
Deze zijn vooral in mijn ogen voor situaties waar je TPM wilt voor trusted computing (voor gaming zoals Battlefield 6) zonder extra kosten of laagdrempelige bitlocker bescherming waar dit soort aanvallen niet snel te verwachten zijn.
Waarom zou je dat willen? Wat heb je daar aan? Waarom zou je dit soort "aanvallen" niet verwachten bij Battlefield 6? Is het überhaupt een aanval als je je eigen computer "aanvalt"? Ik snap dat cheaten niet leuk is voor andere spelers, maar de cheater zelf kiest er voor om die software te draaien op z'n eigen computer.

Daarmee komen we dan ook wel bij het punt waarom ik bezwaren heb tegen TPM. Die chip wordt (ook) gebruikt om te beveiligen tégen de eigenaar van de computer. Die mag niet zelf helemaal de baas zijn maar is ondergeschikt zijn aan schrijvers van de software. Als het gaat het tegen gaan van cheats is daar nog wel sympathie voor te voelen maar ik vind het principieel verkeerd.

Op een bepaalde verwrongen manier kun je dus zeggen dat déze TPM beter is voor de gebruiker. Die is goedkoop uit en is niet gebonden aan de beperkingen van een TPM. Desgewenst de gebruiker immers de TPM hacken of sleutels uitlezen of zo iets. Maar als je zo denkt dan wordt die hele TPM een wassen neus.

Een goede TPM zou nooit sleutelmateriaal moeten lekken, zelfs als een aanvaller (of de eigenaar) volledige controle heeft over de computer waar de TPM in zit en alle software die er op draait. Dat moet fysiek onmogelijk zijn zodat software bugs de keys niet kunnen laten lekken.
Ik denk dat ik het wat beter had moeten uitleggen; het heet een firmware TPM, maar het is eigenlijk een virtuele TPM. Er is dus geen fysieke TPM in of op dezelfde chip, en daar komen de zwakheden vandaan. De essenties en uitgangspunten die je beschrijft kloppen (in een perfecte wereld), maar zoals gezegd omdat hij gevirtualiseerd wordt is het veel moeilijker om die uitgangspunten en essenties te behalen. Ik weet zeker dat als je dit bij een echte hardware-TPM wilt uitspoken, je een de slag moet met laser of voltage glitching, en dus heel veel geld moet steken om de keys uit één specifieke hardware-TPM te hengelen, en daarmee worden mijn inziens jouw genoemde uitgangspunten en essenties behaald.

Ook van een hardware-TPM-chip kun je firmware-updates uitbrengen, maar het voordeel daarvan is dat de bescherming van het sleutelmateriaal deels of volledig in het chipontwerp zit in het silicium; ook met een kwaadaardige firmware in een hardware-TPM (als je dat überhaupt er al in krijgt met bijvoorbeeld de vendorkeys) kom je nergens, en vandaar dat je dan de chip fysiek moet aanvallen.
Waarom zou je dat willen? Wat heb je daar aan? Waarom zou je dit soort "aanvallen" niet verwachten bij Battlefield 6? Is het überhaupt een aanval als je je eigen computer "aanvalt"? Ik snap dat cheaten niet leuk is voor andere spelers, maar de cheater zelf kiest er voor om die software te draaien op z'n eigen computer.
Als je BF6 wilt spelen, dan moet je aan de TPM. Met een fTPM kun je prima uit de voeten, zonder dat je je PC 20 euro duurder hoeft te maken voor een SPI-TPM module die je in je moederbord steekt, als hij dat überhaupt ondersteunt. Een fTPM is ook prima voldoende voor de meeste mensen om BitLocker mee te kunnen gebruiken om de privégegevens en vakantiefoto's te beschermen; als de buurtjunk je laptop steelt hoef je je in ieder geval niet zo snel zorgen te maken om je gegevens.

De rest van je punt/punten over wel of niet verplicht mogen/moeten/willen stellen van Trusted Computing/SecureBoot om mee te mogen doen aan een spelletje acht ik niet echte relevant aan een technische discussie over firmware vs. hardware TPM's.
Daarmee komen we dan ook wel bij het punt waarom ik bezwaren heb tegen TPM. Die chip wordt (ook) gebruikt om te beveiligen tégen de eigenaar van de computer. Die mag niet zelf helemaal de baas zijn maar is ondergeschikt zijn aan schrijvers van de software. Als het gaat het tegen gaan van cheats is daar nog wel sympathie voor te voelen maar ik vind het principieel verkeerd.
Zie laatste punt vorige reactie
Een goede TPM zou nooit sleutelmateriaal moeten lekken, zelfs als een aanvaller (of de eigenaar) volledige controle heeft over de computer waar de TPM in zit en alle software die er op draait. Dat moet fysiek onmogelijk zijn zodat software bugs de keys niet kunnen laten lekken.
Eens! Zoals eerder gezegd, wil je dit, dan kun je echter het beste voor een hardware-TPM gaan, en niet een virtuele software-TPM, die zijn veel zwakker omdat deze niet hardwired in silicon zijn.
Ook die TPM chips zijn gewoon CPU's hoor. Het zijn geen volledig voorgeprogrammeerde ASICs. Als je daar dezelfde C++ referentiecode voor had gebruikt dan had je met hetzelfde probleem te maken gehad. Zelfs bij het probleem met RSA-OAEP gaat de OAEP padding (waar het probleem in zat bij de tweede CVE) niet met de RSA versneller maar met de CPU. De Infineon chips zijn zelf ook gewoon Smart Card chips met een specifieke TPM software. Smart Card betekend dat het per definitie een CPU heeft / programma's draait.

Zolang de execution environment goed gescheiden is maakt het niet zo veel uit of je een Smart Card chip of volledig hardwarematige TPM draait. Voordeel van zo'n fTPM is dat de update wel makkelijker gaat; veel Smart Cards hebben niet echt een goede firmware update mogelijkheid - wel voor de applicaties maar niet voor de low level functionaliteit. Nou zullen ze daar ook over hebben nagedacht, maar dan nog: niet zo makkelijk als een microcode update met BIOS.

[Reactie gewijzigd door uiltje op 13 augustus 2026 22:35]

Bedankt voor deze extra informatie, bereinteressant. Heb je hier misschien wat verder (diepgaand mag) leesvoer over TPMs internally? Dat TPMs een beetje verkapte smaca's zijn was op zich ergens wel bekend hier, maar ik dacht dat de crypto boxen wel hardcoded waren met bepaalde (onaanpasbare) policies zoals alleen een key spugen als de gemeten PCRs matchen met de gesealde PCRs, en dat het deel van de TPM wat je wel kunt updaten vooral de beheerkant betreft, dus het interactievlak tussen middleware en de kaart of TPM, om bugs te squashen over tijd tussen het OS/bootloader en de TPM.

Hoe zie je de toekomst van PKCS smartcards in? Gedoemd ten einde vanwege FIDO of andere USB rommel?
De additionele hardware binnen die chips worden vooral gebruikt voor hardware acceleratie en tegen side channel attacks. In het geval van RSA en ECC is dat overigens vooral Montgommery multiplication. Verder is het gewoon een 8, 16 of 32 bit CPU (met erg weinig RAM).

CPUs zijn best snel wat betreft bijvoorbeeld SHA-2 berekeningen (SHA-256 meestal) dus daar zit geen accelerator in, ook omdat de software dat best snel en veilig uit kan voeren. Dat betekend dus ook dat de OAEP berekeningen door de CPU moeten worden gedaan, want die gebruiken SHA-2 als onderliggende functie voor het genereren van de padding en natuurlijk voor de data zelf. De nieuwe post quantum algoritmen gaan overigens ook vaak gewoon via de CPU, zeker nu 32 bit ARM M0 in begint te komen (tot soms wel 50 MHz, ik maak wel eens grappen dat we straks actief gekoelde cards krijgen, bij stress testen kunnen ze best wel heet worden).

Je moet dan ook veel rekening houden met e.g. buffer overruns en underruns. Dat wil zeggen: als je native code gebruikt. Ik heb vooral te maken gehad met Java Card, waarbij er daadwerkelijk een kleine Java byte-interpreter draait met bounded arrays (pre-linking gebeurd echter buiten de kaart om). Implementeren van bootloaders enzo is ook iets wat OS bouwers zelf moeten doen. Dat kan de fabrikant zijn maar ook een derde partij (met een expliciete licentie om dat te doen).

PKCS smartcards bestaan niet echt. PKCS zijn de standaarden van RSA Laboratories, dus ik vermoed dat je RSA gebaseerde smart cards bedoeld. Het is moeilijk in te schatten, maar ik denk dat we steeds meer naar mobiele oplossingen gaan ook omdat smart cards wel erg behelpen is. Een normale smart card heeft iets van 8 KiB geheugen, 12 KiB als je heel veel mazzel hebt. De interface is ook niet erg snel. Daar kan je gewoon niet heel veel mee doen. PQC kan wel, maar het is niet echt een briljante match. Ik denk dat we straks nog een credit card hebben omdat transaction authentication goed te doen is binnen een relatief simplele standaard, en dat de rest op een andere manier wordt afgehandeld.

Smart Card zullen nog lang blijven bestaan, maar meer op de manier dat Cobol nog bestaat. Er zijn nog zat hotels die een enkel plat dubbel draadje hebben die alleen geschikt is voor de onversleutelde bitjes op een magneetkaart immers (Wiegand protocol). Vergeleken met dat is een smart card en TPM natuurlijk fantastisch veilig.

NB De afkorting SmaCa heb ik in 25 jaar niet gehoord, misschien dat dat iets lokaals of eco-systeem afhankelijk is :P
De kwetsbaarheden veranderen niets aan fysieke bescherming. Die gaan om lokale aanvallen en bescherming.

Nu kun je je terecht afvragen of een 'trusted' middel genoeg te vertrouwen is omdat je aanpassingen aan de verwerking kan maken. Maar het feit dat een TPM om te beginnen al niet zomaar zonder kwetsbaarheden gemaakt is is nmm dan eerder het probleem. Omdat we moeilijk kunnen verwachten dat de hardware dan maar geheel vervangen gaat worden.

Een tpm is hoe dan ook niet zomaar te vertrouwen omdat het de term trusted in de naam heeft gekregen. Omdat mensen nu eenmaal fouten maken of risico nemen. Als je een tpm (net als bij andere software en hardware) wil vertrouwen doe je er dus vanaf het begin goed aan eerst te verdiepen waaruit blijkt dat de fabrikant werkelijkelijk veilig werkt en hoe deze de grenzen op rekt om achteraf kwaliteitscontrole te (laten) doen, af te wachten tot anderen het doen en risico op klanten af te schuiven.
Word mij niet duidelijk hoe ernstig dit is als je geen bitlocker of andere vorm van encryptie gebruikt die de TPM daarvoor gebruikt en waarbij er dus een key geïnstalleerd is daadwerkelijk gebruikt wordt om data te versleutelen en die geheim zou moeten zijn. Anders dan het verifiëren van signed code met een publieke sleutel. Maar mogelijk mis ik iets, ben geen TPM expert :)
Best wel een beetje ernstig.

Windows slaat passkeys op in die tpm module.

[Reactie gewijzigd door AnonymousGerbil op 13 augustus 2026 01:52]

Ja dit kan met de invoer van passkeys overal wel eens belangrijker worden dan men denkt.
Volgens dit onderzoek hangt bij Microsoft het gebruik van de TPM af van een keuze die de gebruiker daarover maakt. Oa omdat de specificatie is dat een TPM niet verplicht is. En dat is ook omdat de term Trusteds ook marketing is. Het is niet zomaar (meer dan iets anders) trusted omdat het de naam heeft maar zolang er geen fouten gemaakt blijken zijn. En die zijn net als bij andere middelen niet uit te sluiten.

Het toepassen van passkeys is nooit gemaakt om te beschermen tegen lokale aanvallen. Zeker op Windows niet. De keuze om via een TPM te verwerken maakt het voor lokale aanvallen niet zomaar veiliger. Eerder dat je hoe dan ook maar beter af kan wegen hoe afhankelijk je van je 'trusted' verwerking wil zijn, ongracht of dat een TPM heet of een ander middel is. En vooral ook zorgen dat de accounts die toegang tot dit soort gevoelige gegevens heeft niet besmet is.
Hoe kan ik zien of mijn 4500U CPU* erin zit? En gepatched is?

* zit in notebook [M533IA]; deze heeft geen recente BIOS-update etc gehad.
Van de ASUS-site: BIOS Update (for Windows), versie 309, 2022/04/14

[Reactie gewijzigd door kiddingguy op 12 augustus 2026 23:35]

Hoe kan ik zien of mijn 4500U CPU erin zit?
Bekijk de lijst: jouw processor staat daar gerepresenteerd door ryzen 4000 series mobile.
Het gaat onder meer om alle desktopprocessors uit de Ryzen 3000- tot en met 9000-serie.
Ook alle mobile processoren, mocht iemand door deze zin per abuis denken dat die dit probleem niet hadden.

Volgens mij zelfs alle amd processoren die in afgelopen zeven jaar zijn uitgebracht, als ik die lijst van amd zo bekijk.

Best wel pittig, want windows hello slaat in de tpm ook je passkeys op.

[Reactie gewijzigd door AnonymousGerbil op 13 augustus 2026 02:02]

Leuk weetje voor wie bezig is met het passkey-verhaal: Windows Hello slaat passkeys fysiek niet op in de TPM-chip.

De private sleutels staan gewoon als bestand (de Windows Hello Key Storage Provider / KSP container) op de schijf. De rol van de TPM-chip is dat hij de hardwarematige masterkey levert waarmee dit bestand versleuteld wordt, terwijl je PIN of biometrie alleen dient als lokale autorisatie.

Technisch is Windows Hello dus de container op schijf, en is die container via de TPM versleuteld. Reset je de TPM, dan wist je de masterkey: de container staat nog wel op schijf, maar is zonder de TPM-sleutel direct fubar en ben je je passkeys kwijt.
Moederbordfabrikanten hebben inmiddels al fixes uitgerold.
Waar kunnen we die vinden dan? Ik heb een MPG X870E CARBON WIFI (MS-7E49) moederbord, maar op de website van MSI is de laatste biosversie van 2026-06-26. Ook andere drivers en utilities zijn allemaal van oudere datum.
Ze zijn al maanden bezig met fixes uitbrengen volgens het artikel - kans is dus groot dat die bios van juni de fix al bevat. Jammer genoeg zijn mobo-bakkers barslecht in release notes dus 100% zekerheid krijg je wss nooit
Ik ben autist. Ik wil graag zekerheid. Ik word hier helemaal kriegel van. Ik vind het niet erg om zelf iets op te zoeken, maar als ik zoek en niets vind, word ik echt f**kin* arelaxed.
Omdat er nog geen CVE voor bestond staat deze ook niet vermeld in de patch-notes. Maar voor mijn BIOS, en die voor jou, zijn er beide microcode updates voor AGESA. Dat is waarschijnlijk een fix voor deze CVE's. Maar, zoals je al aangeeft is het prettig om dit expliciet te laten bevestigen.

Denk trouwens dat reguliere consumenten niet zo snel zelf een BIOS update uitvoeren.
Thanks! Nu voel ik me al een stuk beter.
Dus:

- AGESA PI-1.3.0.1b Patch A updated.
- TSME (Transparent Secure Memory Encryption) enabling with the Ryzen 9000 series CPU.
- Optimized for CXSH (CXMT) memory chip.

Is dit dan de fix? Want dat is de laatste BIOS versie vam MSI voor een B850 chipset.

Die is van 26 Juni 2026.
Hmm voor mijn B450M Pro4 en B550M Pro4's van Asrock zijn er nog geen updates. Jammer.

maargoed op de B450M draait linux zonder encryptie (AI Server) en de B550M is mijn game server en daar zit een hardwarematige TPM in (zo'n kleine opsteekmodule). Die is niet kwetsbaar hiervoor. Die heb ik ooit gekocht omdat ik bang was dat ik niet meer zou kunnen booten als de CPU met eTPM stuk zou gaan (wat volgens mij ook inderdaad het geval is).

[Reactie gewijzigd door Llopigat op 12 augustus 2026 23:09]

Hmm ik heb ergens in juni een bios update voor een Asus B550 (v3641) en X570 (v5051) board gedaan, maar die versies zijn nu niet meer beschikbaar? De support page heeft alleen oudere versies van begin dit jaar, die de fixes dan waarschijnlijk nog niet hebben..

Om te kunnen reageren moet je ingelogd zijn