FernandSOS Posted August 6, 2025 Report Posted August 6, 2025 Bonjour à tous Jusqu'à présent, comme beaucoup d'entre nous, je pensais que Micro$oft exagérait avec l'exigence de la configuration matérielle requise pour installer Windows 11. Je pensais effectivement que Micro$oft était de mèche avec les constructeurs pour nous vendre de force des nouveaux PC alors que les nôtres sont encore tout à fait fonctionnels. Au hasard de mes pérégrinations, je viens de tomber sur ceci. Ca concerne la sécurité de nos PC en général (j'ai résumé) : "De plus en plus de personnes nous contactent pour installer Windows 11 sur leur ordinateur à domicile. Mais attention : si votre PC ne dispose pas de la puce TPM 2.0, vous risquez de vous exposer à de nombreux problèmes. Qu'est-ce que la puce TPM 2.0 ? La Trusted Platform Module (TPM) est une puce de sécurité présente sur la carte mère de nombreux ordinateurs récents. Elle est utilisée pour chiffrer les données, vérifier l'intégrité du système et renforcer la sécurité globale de votre ordinateur. Depuis la sortie de Windows 11, Microsoft exige la présence de cette puce en version 2.0. C’est un des prérequis matériels obligatoires pour assurer la compatibilité du système. Pourquoi Microsoft impose t-il la TPM 2.0 ? Microsoft a introduit cette exigence pour renforcer la sécurité des utilisateurs. Grâce à la TPM 2.0, Windows 11 peut : Activer le chiffrement BitLocker de façon native ; Empêcher l’accès non autorisé en cas de vol de l’ordinateur Améliorer la résistance aux logiciels malveillants (malwares), Vérifier que le système d’exploitation n’a pas été modifié au démarrage. Installer Windows 11 sans TPM 2.0 : les risques Il existe des astuces pour contourner cette exigence et forcer l’installation de Windows 11 sur un PC non compatible. Mais cela comporte plusieurs dangers : 1. Problèmes de compatibilité Sans TPM 2.0, certains composants matériels et logiciels peuvent mal fonctionner. Vous risquez des plantages aléatoires ou des performances réduites. 2. Aucune garantie de stabilité Les mises à jour de Windows 11 sont pensées pour un matériel compatible. En forçant l’installation, vous pourriez ne pas recevoir certaines mises à jour de sécurité, ou pire, rencontrer des écrans bleus inattendus. 3. Sécurité affaiblie Sans TPM, vous perdez l’un des piliers de la sécurité Windows 11. Vos données ne sont pas protégées comme prévu, et les attaques informatiques deviennent plus faciles. 4. Perte de support technique En tant que technicien informatique à domicile à Charleroi, j’ai déjà vu des cas où Microsoft refusait de prendre en charge certains problèmes sur des PC non certifiés. Cela peut devenir un vrai casse-tête pour les réparations futures. Les alternatives recommandées 1. Rester sur Windows 10 Windows 10 est encore supporté jusqu'en octobre 2025. Il est parfaitement stable, sécurisé, et compatible avec la majorité du matériel plus ancien. C’est souvent la meilleure solution pour les utilisateurs sans TPM 2.0. (NDLR : A ce propos, j'ai vu ailleurs qu'environ 60% du parc informatique à l'heure actuelle est toujours sous Windows 10, ce qui va certainement pousser Micro$oft à revoir sa copie. En gros il aura 2 possibilités : Soit mettre en péril la sécurité de 60% des utilisateurs, soit perdre 60% de sa clientèle...) 2. Vérifier les options dans le BIOS Certains PC ont une puce TPM désactivée par défaut. Un passage dans le BIOS peut parfois suffire à activer la fonctionnalité. N’hésitez pas à faire appel à un dépanneur informatique à domicile pour vous accompagner. 3. Changer la carte mère (dans certains cas) Pour les passionnés ou les professionnels, il est parfois possible de remplacer la carte mère par un modèle compatible TPM 2.0. Attention, cette opération demande de solides compétences en montage informatique. Ne pas jouer avec la sécurité ! Installer Windows 11 sans TPM 2.0, c’est comme construire une maison sans serrure : ça peut fonctionner, mais c’est dangereux. Pour profiter pleinement des performances et de la sécurité du système, mieux vaut respecter les recommandations de Microsoft !" Vous pouvez retrouver la source ici : https://www.chevalier.company/blog-it/118-pourquoi-eviter-dinstaller-windows-11-sans-la-puce-tpm-2-0 Mais vous trouverez certainement sans peine d'autres sites qui parlent du même sujet. Alors, qu'en pensez-vous ? Info ou intox ? Moi personnellement, mon intuition me dit de ne pas trop m'inquiéter, mais je ne suis qu'un profane. Si d'autres personnes ont plus d'informations et plus de compétences, le sujet est ouvert ! Quote
charon Posted August 11, 2025 Report Posted August 11, 2025 Salut fernand, zappé ce post désolé, je vais tenter d'expliquer l'utilité du TPM 2.0. en fait depuis 11 toutes les fonctions de securité passent par un noyau securisé qui tourne dans une vm separée. Si windows est compromis ce noyau ne l'est pas. Il y a tout un pan de feature de secu au sein de Windows 11 destiné à protéger le système ou sa modification. Le plus important c'est le secure boot. Le principe du demarrage du bios uefi aux applications il y un chainage d'attestation de securite qui approuve les composants, Le code pour attester utilise la puce tpm. la puce tpm inclut aussi des cles materielles protéges de la lecture. en gros quand le bios uefi demarre il va s'autoattester en verifiant le code de l'uefi avec la puce. l'uefi va attester le bootloader de windows qui va attester les drivers puis à la fin les composants windows et applications. chaque bout de la chaine est signé avec une signature numérique. Si un maillon de la chaine est alterée ca demarrera pas. 11 avec bitlocker gere aussi le chiffrement des disques durs. ca utilise aussi la puce tpm. C'est utile pour les entreprises pour que les donnees soient pas récupérables en cas de vol ou autre. Depuis vista les drivers sont tous signes numériquement. Tu ne peux plus lancer de drivers non signés sur windows depuis un moment. Après il existe des exploits qui se basent sur des failles du système pour arriver a desactiver ces barrieres. en gros ils utilisent des failles essentiellement dans des drivers existants ou arrive a voler des certificats.ils exploitent aussi des failles de uefi. Mais bon pour la plupart c'est surtout possible car windows n'est toujours pas un os sandboxé. Du coup on peut installer facilement sur windows des drivers ou applications en administrateurs. C'est le cas aussi des autres os. un os sandboxe c'est un os qui autorise les applications a ecrire leurs donnees uniquement dans un dossier separé avec des droits reinstreint un peu comme sur mobile. Actuellement une appli windows avec acces admin peut un peu pres tout faire et comme sur les autres os une appli sans acces admin peut modifier ou supprimer tous ton dossier utilisateur. D'après ce qu'on m'a raconté ms a imposé à l'avance ces prerequis car a terme la sandbox et d'autres features de securites seront actives par défaut. Du coup la majorité des attaques vont se porter sur le systeme bas niveau. Microsoft prevoit aussi de reeecrire toute la base système en rust. C'est ce qu'on appelle un langage memory safe. La tres grande majorité des failles sur les systèmes sont du a des buffer overflow. ce sont des dépassements de memoire dans des tableaux qui permettent d'injecter du code pirate. C'est du à la faiblesse des langages en terme de gestion memoire comme le c/c++ utilisé massivement sur windows/linux/macOS. Rust n'est pas concerné. Linux aussi a commencé l'intégration de rust dans le noyau linux. a chaque fois que vous entendez parler de faille dans un os c pratiquement toujours du à un buffer overflow. Il existe aussi d'autres pistes comme utiliser l'ia afin de proposer des analyseurs de code statiques qui attestent que le code est good. D'ailleurs sur 25h2 c'est ce qui est prévu de faire avec les drivers.Ils seront soumis à un test d'analyseur statique. Enfin bref beaucoup de choses vont changer dans le futur. Donc pour résumer TPM n'arrête pas tout mais c'est un maillon important pour la sécurité. 1 Quote
FernandSOS Posted August 11, 2025 Author Report Posted August 11, 2025 (edited) Aaah OK, je comprends mieux, Microsoft n'a donc pas instauré ça juste pour emm... son monde ! Concernant le Secure Boot, Azamos disait qu'il y avait longtemps que les pirates avaient appris à s'en affranchir... En tout cas, merci pour les éclaircissements, j'ai encore appris quelque chose ! Edited August 11, 2025 by FernandSOS Quote
charon Posted August 11, 2025 Report Posted August 11, 2025 Il y a 1 minute, FernandSOS a écrit : Aaah OK, je comprends mieux, Microsoft n'a donc pas instauré ça juste pour emm... son monde ! Concernant le Secure Boot, Azamos disait qu'il y avait longtemps que les pirates avaient appris à s'en affranchir... En tout cas, merci pour les éclaircissements, j'ai encore appris quelque chose ! Aucune feature de securité est suffisante en soit. c'est un ensemble qui peut changer la donne 1 Quote
charon Posted August 11, 2025 Report Posted August 11, 2025 Pour secure boot faut pas déconner c'est pas une passoire. voila les points ou il peut être outrepasser: Un accès physique à la machine Une désactivation manuelle dans le BIOS/UEFI Ou l’exploitation de failles très spécifiques (et rares) dans le firmware ou les certificat Mais il n'arrete pas les virus ca sert pas directement à ca. ca sert a verrouiller le système contre toute modif. Pour installer un virus , vu que windows est pas sandboxe,n'importe quelle appli peut supprimer ton dossier home dans droits admin et pas que sur windows d'ailleurs. ca aide bien contre les rootkits par contre 1 Quote
FernandSOS Posted August 11, 2025 Author Report Posted August 11, 2025 Il y a 5 minutes, charon a écrit : Pour secure boot faut pas déconner c'est pas une passoire. voila les points ou il peut être outrepasser: Un accès physique à la machine Une désactivation manuelle dans le BIOS/UEFI Ou l’exploitation de failles très spécifiques (et rares) dans le firmware ou les certificat Mais il n'arrete pas les virus ca sert pas directement à ca. ca sert a verrouiller le système contre toute modif. Pour installer un virus , vu que windows est pas sandboxe,n'importe quelle appli peut supprimer ton dossier home dans droits admin et pas que sur windows d'ailleurs. ca aide bien contre les rootkits par contre Ah OK, c'est (un peu !) comme l'UAC ? Quote
charon Posted August 11, 2025 Report Posted August 11, 2025 Il y a 1 minute, FernandSOS a écrit : Ah OK, c'est (un peu !) comme l'UAC ? Je dois partir je te réponds plus en detail apres. Mais Microsoft l'a dit lui meme l'UAC n'a jamais été une barriere de sécurité Quote
charon Posted August 11, 2025 Report Posted August 11, 2025 Le seul but de l'uac c 'est d'inciter les gens à arrêter de se connecter avec les droits admins sur toutes les applications. Mais c'est pas, parce que tu lances une appli en droit user que ca stoppe les virus. D'ailleurs les malwares se sont adaptés après vista. ce qu'on peut classer en barriere de securite ce sont les vm ou les sandbox mais l'uac l'est pas. D'ailleurs ms avait expliqué à l"époque qu'ils avaient rendu expres ennuyant l'uac sur vista pour forcer les développeurs à ne plus imposer les droits admins dans les applis. Sur le coup ca a marché et dans 7 qui est juste un upgrade mineur de vista ils ont amelioré l'ergo de l'uac. https://arstechnica.com/information-technology/2008/04/vistas-uac-security-prompt-was-designed-to-annoy-you/ https://techcommunity.microsoft.com/blog/microsoft-security-blog/evolving-the-windows-user-model-–-a-look-to-the-past/4369642 Citer Microsoft’s stance was more explicit: UAC was a security feature but not a security boundary. In fact, the company would publicly remind users on multiple occasions that UAC was never intended to be more than a convenience feature to allow more users to run as standard user [i] [ii]. Given it was not a hard boundary, reported UAC bypasses to MSRC would not receive fixes or be factored into bug case severity judgements. Quote
FernandSOS Posted August 11, 2025 Author Report Posted August 11, 2025 (edited) Oui, bien sûr, mais je voulais dire que l'UAC est quand même sécuritaire car : 1. Ca pousse (normalement) les gens à réfléchir une dernière fois avant de lancer l'installation d'un logiciel qui pourrait potentiellement nuire à leur PC ; 2. Ca évite (un peu) l'installation "en catimini" de logiciels (malveillants, publicitaires ou autres) puisque l'UAC demande si on veut l'installer alors que sans ça, l'installation se ferait éventuellement sans que l'utilisateur ne s'en rende compte... Bien entendu, ce n'est pas parfait. Et si j'ai bien compris, le Secure Boot éviterait d'installer un OS qui aurait éventuellement "bidouillé" (à des fins malveillantes ou pas d'ailleurs). C'est en pensant à ça que je me disait que c'était un peu le même principe que l'UAC vu qu'il permettrait de réfléchir une dernière fois avant de quand même passer outre le cas échéant (avec une procédure un peu plus contraignante, il est vrai). Edited August 11, 2025 by FernandSOS Quote
charon Posted August 11, 2025 Report Posted August 11, 2025 Dans les faits je sais que pour bcp de gens si ils veulent installer une appli ils prendront le risque de lancer quand meme , meme si l'uac dissuade. Je parle pas des sois disant connaisseurs qui le desactivent dès qu'ils installent windows. le bon cote de l'uac c 'est que désormais un bon nombre d'applications ne demandent plus des droits admins non nécessaires. Mais sinon oui tu as raison si tu en tiens compte mais c'est clairement pas suffisant c'est sur. ce qui est interessant à noter c'est que désormais avec les installeurs msix ca va bcp plus loin. quand tu deploies ton app il va utiliser des permissions plus précises comme l'acces au micro /la localisation etc ,un peu comme sur les mobiles et on peut meme avoir une sandbox. Ms a fourni un outil pour les devs qui permet d'analyser l'application pour proposer un ensemble de permissions minimales nécessaires. Mais le problème il faut que les développeurs le gèrent et ca ne marche pas d'office avec les nombreuses applications existantes. Je ne pense pas que beaucoup d'applis sur 11 le gèrent. 1 Quote
FernandSOS Posted August 11, 2025 Author Report Posted August 11, 2025 Ah OK, merci Charon Ca va encore évoluer, donc. Et en résumé, la TPM 2.0 et le Secure Boot, c'est pas "juste pour emm... les gens" quoi 😂 Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.