Zanim coś zmienisz w BIOS: w jakiej sytuacji jesteś?
Scenariusz z życia: „zaktualizowałem BIOS i Windows zniknął”
Wygląda to często tak samo: ktoś widzi nowy BIOS na stronie producenta płyty głównej, klika „update”, restart… i zamiast Windowsa pojawia się „No bootable device”, „Secure Boot violation” albo system żąda klucza BitLockera, którego nikt nigdy nie zapisywał. Do tego dochodzi panika: „czy TPM 2.0 skasował mi dane?” albo „to przez ten Secure Boot?”.
Zanim zdecydujesz, czy włączyć TPM 2.0, wyłączyć Secure Boot, aktualizować BIOS albo „przywrócić domyślne ustawienia”, odpowiedz sobie na kilka pytań. To one zdecydują, jaki wariant konfiguracji rozruchu będzie dla ciebie sensowny.
Pytania diagnostyczne: co dziś robisz ze swoim komputerem?
Zadaj sobie kilka krótkich pytań. Im uczciwiej odpowiesz, tym mniej niespodzianek przy zmianach w BIOS/UEFI:
- Jaki system masz na głównym dysku? Windows 10, Windows 11, Linux, a może dual-boot (np. Windows + Linux)?
- Czy dysk systemowy jest szyfrowany? Sprawdź, czy w Windows masz BitLocker albo „Szyfrowanie urządzenia”. Albo własne szyfrowanie, np. VeraCrypt.
- Czy grasz w gry z antycheatem? Np. Valorant, Fortnite, gry z nowszymi wersjami Easy Anti-Cheat / BattlEye. Niektóre z nich wymagają TPM 2.0 i Secure Boot.
- Czy to komputer domowy czy firmowy? Na firmowym często polityki bezpieczeństwa wymagają TPM i Secure Boot. Samodzielne grzebanie w BIOS może być wręcz zakazane.
- Czy instalujesz/planować instalować Linuxa lub inne systemy? Entuzjasta kilku systemów będzie potrzebował innej konfiguracji niż użytkownik „tylko Windows 11”.
- Czy planujesz włączyć lub używasz BitLockera? Jeśli tak, TPM 2.0 dostaje wyższy priorytet.
Od odpowiedzi zależy, czy najlepszy dla ciebie będzie wariant „wszystko włączone” (TPM 2.0 + Secure Boot), czy może częściowe wyłączenie, albo nawet utrzymanie legacy-bootu na starszej maszynie. Zastanów się też: czy bardziej zależy ci na maksymalnym bezpieczeństwie, pełnej kompatybilności z każdym systemem, czy złotym środku.
Jak sprawdzić stan TPM 2.0 i Secure Boot w Windows?
Zanim dotkniesz BIOS, sprawdź, co już teraz działa. W Windows to kilka minut roboty.
Sprawdzenie TPM 2.0
- Naciśnij Win + R, wpisz tpm.msc i zatwierdź.
- Jeśli zobaczysz „Moduł TPM jest gotowy do użycia”, a w szczegółach pojawi się „Wersja specyfikacji: 2.0” – masz aktywny TPM 2.0.
- Jeśli widzisz komunikat, że moduł TPM nie jest dostępny lub nie znaleziono zgodnego modułu TPM – możliwe, że jest wyłączony w BIOS albo sprzęt go nie ma.
Alternatywnie w Windows 10/11:
- Ustawienia → Aktualizacje i zabezpieczenia → Zabezpieczenia systemu Windows → Zabezpieczenia urządzenia.
- Jeśli jest sekcja „Procesor zabezpieczający” i informacja o TPM 2.0 – wszystko działa.
Sprawdzenie Secure Boot
- Naciśnij Win + R, wpisz msinfo32 i zatwierdź.
- W oknie „Informacje o systemie” znajdź pozycję „Stan bezpiecznego rozruchu”.
- Typowe wartości:
- Włączone – Secure Boot działa.
- Wyłączone – system startuje w trybie UEFI bez Secure Boot.
- Nieobsługiwane – tryb legacy/CSM albo sprzęt bez UEFI.
Jaki masz cel: bezpieczeństwo czy pełna swoboda?
Zatrzymaj się na chwilę i odpowiedz: co jest priorytetem?
- Maksymalne bezpieczeństwo i „święty spokój” – typowo: włączone TPM 2.0 i Secure Boot, szczególnie dla Windows 11 i laptopów.
- Maksymalna kompatybilność – np. dual‑boot z Linuxem, testowanie różnych systemów, bootowanie narzędzi serwisowych: czasem sens ma wyłączenie Secure Boot, przy pozostawieniu TPM.
- Złoty środek – włączone TPM, Secure Boot włączony na co dzień, a wyłączany tylko tymczasowo przy specyficznych zadaniach.
Gdy wiesz już, w jakim scenariuszu jesteś, łatwiej będzie dobrać konfigurację i przygotować aktualizację BIOS tak, żeby nie zakończyła się blokadą rozruchu lub utratą kluczy.
TPM 2.0 w praktyce: co robi i kiedy naprawdę go potrzebujesz
Czym jest TPM 2.0 i czym różni się od „braku TPM”
TPM 2.0 to bezpieczny magazyn sprzętowy wbudowany w komputer, którego głównym zadaniem jest przechowywanie wrażliwych kluczy kryptograficznych i pilnowanie integralności procesu rozruchu. System operacyjny może mu zlecać operacje kryptograficzne, ale nie dostaje surowych kluczy „do ręki”.
Co daje to w praktyce?
- Można powiązać dane z konkretnym sprzętem (tzw. binding). Nawet jeśli ktoś skopiuje zaszyfrowany dysk do innego komputera, bez klucza z TPM nie odczyta zawartości.
- Można sprawdzać integralność rozruchu. UEFI i system robią „pomiary” (hash) kolejnych etapów startu, TPM je zapisuje. Jeśli coś się zmieni bez autoryzacji (np. rootkit w bootloaderze), TPM może odmówić wydania klucza.
- Można bezpiecznie przechowywać klucze szyfrowania dysku, certyfikaty, informacje potrzebne do logowania (np. PIN Windows Hello).
Brak TPM albo starszy TPM 1.2 oznacza przede wszystkim ograniczenia względem nowoczesnych funkcji bezpieczeństwa Windows i brak spełnienia oficjalnych wymagań Windows 11. TPM 1.2 w wielu przypadkach wystarcza np. do klasycznego BitLockera, ale nie daje pełnego wsparcia dla wszystkich nowych mechanizmów (część funkcji VBS/Device Guard wymaga TPM 2.0).
TPM sprzętowy (dTPM) vs firmware’owy (fTPM) – co wybrać?
W najnowszych komputerach najczęściej masz jedno z dwóch rozwiązań:
- dTPM – dedykowany układ scalony na płycie głównej (czasem na dodatkowym złączu).
- fTPM – TPM zrealizowany programowo w firmware procesora lub chipsetu (np. AMD fTPM, Intel PTT).
Na co to przekłada się w praktyce?
- dTPM:
- Częściej spotykany w sprzęcie biznesowym, stacjach roboczych, niektórych płytach desktopowych.
- Fizycznie oddzielony układ – potencjalnie lepsza izolacja, choć dla użytkownika domowego nie jest to zwykle kluczowe rozróżnienie.
- Może mieć własne aktualizacje firmware (zależnie od producenta).
- fTPM:
- Standard w nowych płytach głównych i laptopach – nic nie trzeba dokładać.
- Łatwiejsze zarządzanie przez aktualizacje BIOS/UEFI.
- W niektórych konfiguracjach pojawiały się raporty o mikroprzycięciach w grach przy aktywnym AMD fTPM (część producentów poprawiła to aktualizacjami).
Jak sprawdzić, co masz? W BIOS/UEFI poszukaj opcji typu:
- Intel Platform Trust Technology (PTT), AMD fTPM, Firmware TPM – to fTPM.
- Discrete TPM, TPM Device – to dTPM, jeśli płyta ma taki moduł.
Jeśli masz wybór i nie zarządzasz flotą komputerów w korporacji, najprościej użyć domyślnego rozwiązania z BIOS (najczęściej fTPM/PTT). Kluczowe jest, by TPM 2.0 był włączony – a nie to, czy fizycznie siedzi w dodatkowym układzie.
Konkretne zastosowania TPM 2.0 w Windows
BitLocker i „Szyfrowanie urządzenia”
Jeśli masz Windows 10/11 Pro lub wyższą edycję, możesz włączyć BitLockera. W edycjach Home często pojawia się uproszczona opcja „Szyfrowanie urządzenia”. W obu przypadkach TPM 2.0 jest „skarbcem” dla klucza szyfrującego dysk.
Co to zmienia w praktyce?
- Przy zwykłym starcie komputera klucz jest wydawany automatycznie – nie musisz wpisywać hasła do dysku przy każdym uruchomieniu.
- Jeśli TPM wykryje istotną zmianę (np. podmiana płyty głównej, ingerencja w bootloader), może zażądać klucza odzyskiwania. Jeśli go nie masz – dane są praktycznie nie do odzyskania.
Klucz odzyskiwania BitLockera zwykle ląduje:
- na twoim koncie Microsoft (jeśli takim logujesz się do systemu),
- w pliku lub wydruku, który system proponuje zapisać przy włączaniu szyfrowania.
Jeśli szyfrujesz dysk i planujesz aktualizację BIOS lub grzebanie przy TPM, upewnij się, że ten klucz istnieje i wiesz, gdzie go masz.
Windows Hello i zabezpieczenie poświadczeń
PIN Windows Hello, odcisk palca czy rozpoznawanie twarzy nie są „prowizorką zamiast hasła”. Dzięki TPM 2.0 te dane są powiązane ze sprzętem i przechowywane w bezpieczniejszy sposób. Nawet jeśli ktoś wykradnie bazę danych z twojego komputera, bez dostępu do TPM ich użycie staje się dużo trudniejsze.
TPM współpracuje też z mechanizmami typu Virtualization Based Security (VBS) czy Credential Guard, które izolują wrażliwe dane (np. hasła domenowe) w specjalnej, wirtualizowanej przestrzeni. W Windows 11 te funkcje są szerzej wykorzystywane, stąd tak mocne wymaganie TPM 2.0.
Kiedy zauważysz różnicę… a kiedy nie
W codziennym użyciu TPM 2.0 często jest „niewidzialny”. Zauważysz go dopiero, gdy:
- włączysz BitLockera/szyfrowanie urządzenia,
- zmienisz istotny element sprzętowy (np. płytę główną, niekiedy dysk systemowy),
- w BIOS wyczyścisz lub wyłączysz TPM – system może wtedy przy następnym starcie zażądać klucza odzyskiwania,
- instalujesz Windows 11 – instalator może odmówić pracy bez TPM 2.0.
Jeżeli używasz tylko nieszyfrowanego dysku i nie interesują cię funkcje typu VBS, obecność TPM odczujesz głównie jako spełnienie wymogów Windows 11 i potencjalnie większe bezpieczeństwo konta (np. Windows Hello).
Secure Boot bez mitów: co sprawdza, a czego nie robi
Jak działa Secure Boot krok po kroku
Secure Boot jest częścią UEFI. Jego zadaniem jest sprawdzenie podpisu cyfrowego komponentów startowych (bootloadera i sterowników UEFI) zanim system w ogóle ruszy.
Działa to w uproszczeniu tak:
- UEFI ma zapisany zestaw zaufanych kluczy (producenta płyty, Microsoftu, czasem innych dostawców).
- Przy starcie sprawdza, czy bootloader, który ma zostać uruchomiony, jest podpisany kluczem z listy dopuszczonych (DB/KEK) i nie figuruje na liście wycofanych (dbx).
- Jeśli podpis się zgadza – uruchamia bootloader, który dalej ładuje system (np. Windows Boot Manager).
- Jeśli podpisu nie ma albo jest „nieznany” – pojawia się komunikat „Secure Boot violation” lub podobny, a rozruch jest blokowany.
Secure Boot nie „zastępuje” TPM, chociaż w połączeniu z nim pozwala lepiej zabezpieczyć cały łańcuch rozruchu.
Z czym ludzie mylą Secure Boot?
Dwie typowe pomyłki pojawiają się wyjątkowo często.
- Secure Boot ≠ szyfrowanie dysku.
Secure Boot nie szyfruje żadnych danych. Jeśli ktoś wyjmie twój dysk i włoży go do innego komputera, Secure Boot w niczym mu nie przeszkodzi. Od szyfrowania jest BitLocker, VeraCrypt i inne narzędzia. - Secure Boot ≠ antywirus.
Nie skanuje plików, nie usuwa trojanów ani nie chroni przed phishingiem. Jego rola to uniemożliwić start nieautoryzowanego kodu przed systemem, np. bootkitów i rootkitów infekujących bootloader. - Secure Boot ≠ blokada „wolnych” systemów.
Najczęstszy strach: „włączę Secure Boot i nie odpalę Linuksa”. W praktyce większość popularnych dystrybucji (Ubuntu, Fedora, Mint i wiele innych) ma bootloader podpisany kluczem Microsoftu, więc startują bez problemu na fabrycznych ustawieniach. Kłopoty zaczynają się dopiero przy bardzo nietypowych konfiguracjach albo własnoręcznie kompilowanych bootloaderach bez podpisu.
Zanim więc wyłączysz Secure Boot „na wszelki wypadek”, zadaj sobie pytanie: czy naprawdę potrzebujesz niepodpisanego bootloadera lub sterownika UEFI? Jeśli korzystasz z typowego Windowsa i ewentualnie głównych dystrybucji Linuksa, częściej zyskasz na bezpieczeństwie, niż stracisz na elastyczności.
Secure Boot a aktualizacje BIOS i problemy ze startem
Po aktualizacji BIOS/UEFI najczęstszy scenariusz jest prosty: komputer startuje jak wcześniej i nic się nie zmienia. Czasem jednak zmienia się zestaw kluczy Secure Boot lub ustawienia wracają do domyślnych. Co wtedy może pójść nie tak?
Jeśli miałeś:
- niestandardowy bootloader (np. GRUB zainstalowany ręcznie, narzędzia do backupu/klonowania, starszy instalator),
- tryb CSM/Legacy zamiast czystego UEFI,
- ręcznie zmodyfikowaną kolejność bootowania (kilka dysków, kilka systemów),
to po aktualizacji BIOS nowa konfiguracja Secure Boot może uznać dotychczasowy bootloader za „podejrzany” i zablokować start. Objaw: komunikat o naruszeniu zasad Secure Boot, brak widocznego dysku startowego albo pętla wchodzenia do ustawień UEFI.
Co wtedy zrobić? Najpierw odpowiedz sobie: jaki masz cel – ratować dane czy jak najszybciej wstać z systemem? Jeśli najważniejsze są dane, nie wykonuj pochopnie opcji „Clear Secure Boot keys” czy „Restore factory keys”, tylko:
- sprawdź w BIOS, czy tryb rozruchu to nadal UEFI (a nie przełączony na Legacy/CSM lub odwrotnie),
- tymczasowo wyłącz Secure Boot i spróbuj uruchomić system,
- upewnij się, że kolejność bootowania wskazuje właściwy dysk i właściwy menedżer rozruchu (np. Windows Boot Manager).
Dopiero gdy system uruchomi się stabilnie i masz kopię danych, możesz wrócić do eksperymentów: ponownie włączyć Secure Boot, przeinstalować bootloader albo ustawić nową, czystą konfigurację UEFI bez „historycznych” pozostałości po starych instalacjach.

Kiedy bezpiecznie wyłączyć Secure Boot, a kiedy lepiej go zostawić
Masz wrażenie, że Secure Boot przeszkadza, bo blokuje „kombinacje” z systemami? Zastanów się, co jest priorytetem: wygoda eksperymentów czy odporność na infekcje na etapie rozruchu. Dla kogo i kiedy wyłączenie faktycznie ma sens?
Wyłączenie Secure Boot bywa uzasadnione, gdy:
- instalujesz niszowy system lub bardzo stary Linux bez podpisanego bootloadera,
- używasz specjalistycznych narzędzi (np. niektóre narzędzia serwisowe, obrazy ratunkowe, stare PE), które nie obsługują Secure Boot,
- tworzysz lub testujesz własne bootloadery, jądra systemu, sterowniki UEFI.
Jeżeli natomiast celem jest „po prostu stabilny komputer do pracy, gier i bankowości online”, dużo rozsądniej jest Secure Boot zostawić włączony. Nie przeszkadza w codziennym działaniu, a uszczelnia ten odcinek, który jest całkowicie poza kontrolą antywirusa – kod uruchamiany zanim wstanie system.
Cztery główne warianty konfiguracji: co włączyć, co wyłączyć i dla kogo
Zanim zaczniesz zmieniać przełączniki w BIOS, odpowiedz sobie uczciwie: co robisz z tym komputerem najczęściej i na czym naprawdę ci zależy – maksymalna elastyczność, czy spokój i bezpieczeństwo? Od tego zaleje wybór wariantu.
Wariant 1: TPM 2.0 + Secure Boot włączone (pełne UEFI)
To dziś domyślny i najbezpieczniejszy wariant dla większości użytkowników.
- Tryb rozruchu: czyste UEFI, bez CSM/Legacy.
- TPM 2.0: włączony (fTPM lub dTPM).
- Secure Boot: włączony, fabryczne klucze producenta/Microsoftu.
Plusy
- Spełniasz wymagania Windows 11 bez kombinowania.
- Masz pełne wsparcie dla BitLockera, Windows Hello, VBS, Credential Guard.
- Masz ochronę przed wieloma atakami na bootloader (bootkity, rootkity na etapie rozruchu).
- Większość głównych dystrybucji Linuksa uruchomi się bez problemu z ich podpisanym bootloaderem.
Minusy
- Mniej wygodny, jeśli często testujesz niestandardowe systemy lub własne bootloadery.
- Niektóre starsze narzędzia serwisowe czy recovery mogą odmówić startu bez wyłączenia Secure Boot.
Dla kogo ten wariant ma sens?
- Typowy użytkownik domowy – przeglądarka, Office, bankowość internetowa, zdjęcia.
- Gracz, który nie kombinuje z własnymi buildami Linuksa, a czasem korzysta z antycheatów.
- Mała firma – komputery w domenie, potencjalne użycie BitLockera i Windows Hello.
Jeśli pytasz sam siebie: „czy ja w ogóle kiedyś ruszałem bootloader, GRUB-a, CSM?”, to odpowiedź zwykle brzmi: ten wariant jest dla ciebie.
Wariant 2: TPM 2.0 włączony, Secure Boot wyłączony
To rozwiązanie kompromisowe: chcesz szyfrowania i funkcji zależnych od TPM, ale potrzebujesz swobody przy rozruchu.
- Tryb rozruchu: nadal UEFI (najlepiej bez CSM).
- TPM 2.0: włączony.
- Secure Boot: wyłączony.
Plusy
- Działają BitLocker i funkcje oparte na TPM (o ile system ich nie warunkuje Secure Bootem).
- Masz pełną swobodę przy instalacji nietypowych systemów, własnych buildów Linuksa, narzędzi serwisowych.
- Mniej konfliktów z niestandardowymi sterownikami UEFI czy starymi instalatorami.
Minusy
- Brak weryfikacji podpisu bootloadera – łatwiej o infekcje na tym etapie niż przy włączonym Secure Boot.
- Niektóre funkcje „high security” w Windows mogą oczekiwać również Secure Boot (głównie w środowiskach korporacyjnych).
Kiedy ten wariant jest rozsądny?
Zastanów się: czy często startujesz coś „spoza głównego nurtu”? Jeśli tak, to ten wariant bywa optymalny, gdy:
- masz dual‑boota z bardziej zaawansowanym Linuksem, mocno modyfikujesz jądro, korzystasz z własnych modułów,
- używasz starszych narzędzi ratunkowych lub obrazów PE, które nie wspierają Secure Boot,
- jesteś „adminem od wszystkiego” i często odpalasz różne rzeczy z pendrive’ów, ale chcesz TPM do szyfrowania dysków.
Gdy zdecydujesz się na ten wariant, zadaj sobie jeszcze jedno pytanie: czy mam aktualny backup ważnych danych, skoro osłabiasz ochronę łańcucha rozruchu?
Wariant 3: Secure Boot włączony, TPM wyłączony/brak TPM
Coraz rzadsza konfiguracja, ale nadal zdarzająca się na starszym sprzęcie lub przy ręcznym wyłączeniu TPM.
- Tryb rozruchu: UEFI, Secure Boot aktywny.
- TPM: brak lub wyłączony w BIOS.
Plusy
- Masz ochronę przed niepodpisanym bootloaderem i większością klasycznych bootkitów.
- Możesz korzystać z Windows 10 bez TPM (choć z ograniczeniami funkcji bezpieczeństwa).
Minusy
- Brak komfortowego użycia BitLockera – wymaga haseł/przenośnych kluczy przy starcie lub w ogóle jest nieaktywny.
- Brak wsparcia dla części funkcji Windows 11 i problem z jego oficjalną instalacją.
- Dane na dysku nadal są łatwe do odczytania po jego wyjęciu (o ile nie użyjesz innego szyfrowania).
Dla kogo to ma sens?
- Starsze laptopy/PC, gdzie TPM fizycznie nie istnieje, ale masz UEFI z Secure Boot.
- Sytuacje, gdy z jakiegoś powodu świadomie wyłączyłeś TPM, a zależy ci tylko na ochronie przed bootkitami.
Jeżeli planujesz przesiadkę na Windows 11, ten wariant jest zwykle tylko etapem przejściowym – warto sprawdzić w BIOS, czy da się TPM jednak włączyć (często jest domyślnie wyłączony pod nazwą fTPM, PTT itp.).
Wariant 4: TPM 2.0 wyłączony/brak, Secure Boot wyłączony (pełna „wolność”)
Najbardziej „luźna” i jednocześnie najsłabiej zabezpieczona konfiguracja.
- Tryb rozruchu: Legacy/CSM lub UEFI bez Secure Boot.
- TPM: wyłączony lub brak sprzętowego modułu.
Plusy
- Uruchomisz praktycznie każdy system i narzędzie, w tym bardzo stare dystrybucje i instalatory.
- Minimum problemów z kompatybilnością przy eksperymentach z bootloaderami.
Minusy
- Brak ochrony łańcucha rozruchu – bootloader może zostać stosunkowo łatwo podmieniony.
- Brak wygodnego szyfrowania dysku z TPM; dane na nieszyfrowanym dysku są po prostu otwarte.
- Brak spełnienia wymogów Windows 11 bez obejść.
Kiedy taki wariant jest sensowny?
Zadaj sobie proste pytanie: czy to jest główny komputer produkcyjny, czy „piaskownica” do eksperymentów?

- Jeżeli to maszyna testowa do nauki, instalowania starych systemów, lab domowy – taki wariant bywa praktyczny.
- Na komputerze do codziennej pracy, z ważnymi danymi – to zwykle zły wybór, chyba że środowisko wymusza specyficzne, stare rozwiązania.
Porównanie wariantów – jak szybko wybrać swój
Jeśli lubisz mieć wszystko „na jednej kartce”, spójrz na prostą tabelę i dopasuj się do najbliższego profilu.
| Wariant | Bezpieczeństwo rozruchu | Szyfrowanie z TPM | Elastyczność przy eksperymentach | Typowy użytkownik |
|---|---|---|---|---|
| 1. TPM + Secure Boot ON | Wysokie | Tak (wspierane w pełni) | Średnia | Użytkownik domowy, gracz, mała firma |
| 2. TPM ON, Secure Boot OFF | Średnie | Tak (zależnie od ustawień systemu) | Wysoka | Dual‑boot, power user, admin‑hobbysta |
| 3. Secure Boot ON, TPM OFF | Średnie | Ograniczone / brak komfortu | Średnia | Starszy sprzęt z UEFI bez TPM |
| 4. TPM OFF, Secure Boot OFF | Niskie | Brak (bez zewn. rozwiązań) | Bardzo wysoka | Maszyna testowa, lab, retro‑systemy |
Jeżeli nadal się wahasz, zadaj sobie trzy krótkie pytania:
- Czy instaluję Windows 11 lub chcę mieć do niego drogę?
Jeśli tak – celuj w wariant 1 lub 2, z włączonym TPM 2.0. - Czy zdarza mi się często przeinstalowywać system, testować dystrybucje Linuksa?
Jeśli tak – wariant 2 da ci swobodę, zostawiając TPM. - Czy ten komputer trzyma ważne dane służbowe/prywatne?
Jeśli tak – unikaj wariantu 4, bo z punktu widzenia bezpieczeństwa to scenariusz „wszystko otwarte”.
Jak przygotować BIOS/UEFI przed aktualizacją, żeby nie zablokować rozruchu
Zanim klikniesz „Update” w narzędziu producenta, zatrzymaj się na chwilę i odpowiedz: co mam do stracenia – tylko czas na reinstalację, czy też dostęp do zaszyfrowanych danych i licencji?
Checklist przed aktualizacją BIOS/UEFI
Prosta lista rzeczy do sprawdzenia i zanotowania przed aktualizacją potrafi oszczędzić sporo nerwów.
-
Sprawdź, czy masz szyfrowanie dysku
W Windows:- Ustawienia → System → Informacje → Szyfrowanie urządzenia lub Panel sterowania → BitLocker.
- Jeśli BitLocker jest włączony – zapisz klucz odzyskiwania (do pliku, wydruk, konto Microsoft).
-
Spisz aktualną konfigurację rozruchu
Wejdź do BIOS/UEFI i zanotuj:- tryb: UEFI / Legacy / CSM,
- stan Secure Boot (Enabled/Disabled),
- stan TPM (Enabled/Disabled, typ fTPM/PTT/dTPM),
- kolejność bootowania (jaki wpis startuje pierwszy – np. Windows Boot Manager na konkretnym dysku).
-
Zrób kopię ważnych danych
Zewnętrzny dysk, NAS, chmura – forma dowolna, byle poza komputerem, który aktualizujesz. -
Pobierz aktualny obraz instalacyjny systemu
Pendrive z instalką Windows lub live‑Linuxem to często najszybsze narzędzie ratunkowe, jeśli trzeba będzie naprawić bootloader.
Co sprawdzić w BIOS tuż przed i tuż po aktualizacji
Po wgraniu nowego BIOS/UEFI producenci często przywracają domyślne ustawienia. To najczęstszy powód komunikatu „No bootable device” albo „Secure Boot violation” po restarcie.
Na co spojrzeć jako pierwsze po aktualizacji?
- Tryb rozruchu: upewnij się, że nadal jest UEFI, a nie nagle Legacy/CSM (albo odwrotnie, jeśli świadomie używałeś Legacy).
- TPM: sprawdź, czy nie przestawił się na Disabled lub czy nie pojawiła się nowa opcja typu Clear TPM zaznaczona domyślnie. Nie czyść TPM, dopóki system nie wstanie i nie upewnisz się, że masz wszystkie klucze.
- Secure Boot: sprawdź, czy jest w tym samym stanie (Enabled/Disabled), co przed aktualizacją i czy nie została zmieniona opcja „Restore factory keys”/„Install default keys”.
- Kolejność bootowania: czy nadal pierwsza jest pozycja typu Windows Boot Manager na właściwym dysku.
Jeśli po aktualizacji komputer przestaje się uruchamiać, zadaj sobie od razu pytanie: czy problem dotyczy samego dysku, czy raczej konfiguracji UEFI? Od tego zależy kolejność ruchów.
Jeśli w BIOS widzisz dysk i wpis bootujący, ale system nie startuje, skup się na Secure Boot i TPM. Zadaj sobie pytanie: czy coś z tego mogło zmienić stan lub klucze? Gdy nagle pojawia się komunikat o naruszeniu Secure Boot, przywrócenie stanu sprzed aktualizacji (np. tymczasowe wyłączenie Secure Boot albo wgranie kluczy fabrycznych) często przywraca rozruch. Przy szyfrowaniu dysku z TPM kluczowe jest, żeby nie czyścić modułu, dopóki nie uruchomisz systemu przynajmniej raz i nie upewnisz się, że nie potrzebujesz dodatkowych kluczy odzyskiwania.
Gdy dysk nie jest widoczny w BIOS/UEFI lub znika po aktualizacji, scenariusz jest inny. Tu pytanie brzmi: czy zmienił się tryb kontrolera (AHCI/RAID/Intel RST) albo tryb bootowania (UEFI/Legacy)? Zmiana z UEFI na Legacy przy dysku z partycją GPT potrafi sprawić wrażenie „zniknięcia” systemu. Odwrotna sytuacja (z Legacy na UEFI) skutkuje podobnie – BIOS widzi fizyczny dysk, ale nie znajduje poprawnego wpisu rozruchowego. Przywrócenie poprzedniego trybu zwykle naprawia problem bez ruszania danych.
Jeśli utkniesz na komunikacie o braku systemu, a BIOS wydaje się ustawiony poprawnie, przydaje się pendrive ratunkowy. Zastanów się: chcesz tylko odzyskać dane, czy też naprawić obecną instalację? Przy Windows pierwszym krokiem bywa narzędzie „Napraw komputer” z nośnika instalacyjnego i przywrócenie bootloadera (automatyczna naprawa lub polecenia typu bootrec). W przypadku Linuksa pomocne są tryby „Rescue” lub ręczne ponowne wgranie GRUB-a z live‑systemu, pilnując, by trafił na właściwy dysk i partycję EFI.
Najczęstszy błąd pojawia się wtedy, gdy ktoś „na oślep” klika w BIOSie: Clear TPM, „Reset to setup defaults”, „Restore factory keys”, licząc, że to cokolwiek naprawi. Zanim to zrobisz, odpowiedz sobie szczerze: czy naprawdę wiesz, jakie to ma skutki dla szyfrowania i rozruchu? Jeśli nie – bezpieczniej jest na chwilę się zatrzymać, wrócić do notatek z konfiguracją sprzed aktualizacji, sprawdzić klucze BitLockera i dopiero potem zmieniać pojedyncze ustawienia, zamiast czyścić wszystko jednym przyciskiem. To zwykle granica między chwilowym kłopotem z bootloaderem a trwałą utratą dostępu do zaszyfrowanych danych.
Kiedy wyłączenie Secure Boot lub TPM ma sens – a kiedy lepiej się powstrzymać
Zanim przesuniesz przełącznik na Disabled, zadaj sobie pytanie: co chcesz zyskać? Więcej kompatybilności, mniej błędów z antycheatem, czy po prostu „żeby system wstał”? Od odpowiedzi zależy, które zabezpieczenie możesz bezpiecznie ruszyć.
Wyłączenie Secure Boot – w jakich sytuacjach to rozsądny ruch
Secure Boot jest częstym podejrzanym, gdy coś przestaje startować. Nie zawsze słusznie, ale bywa, że jego wyłączenie naprawdę ułatwia życie.
Zobacz, czy rozpoznajesz któryś z tych scenariuszy:
- Chcesz zainstalować dystrybucję Linuksa, która ma problem z podpisami (stary instalator, zmodyfikowane jądro, niestandardowe sterowniki).
- Masz własnoręcznie zbudowany system (np. custom kernel, własne sterowniki lub programy uruchamiane bardzo wcześnie w rozruchu), które nie są podpisane kluczem z bazy UEFI.
- Potrzebujesz uruchomić narzędzia recovery z pendrive’a, które nie obsługują Secure Boot albo mają przestarzałe podpisy.
W takich przypadkach tymczasowe wyłączenie Secure Boot często jest najmniej bolesnym kompromisem. Ale „tymczasowe” to słowo klucz. Jeśli już musisz go wyłączyć, zaplanuj:
- jak długo pracujesz bez Secure Boot (np. tylko na czas instalacji lub naprawy),
- kiedy i w jakiej konfiguracji zamierzasz go z powrotem włączyć,
- czy po ponownym włączeniu system nadal będzie rozpoznawany (szczególnie przy mieszance Windows + Linux).
Kiedy lepiej zostawić Secure Boot włączony
Jeśli główne pytanie brzmi: „czy zyskam coś na jego wyłączeniu w normalnym, codziennym użyciu?”, odpowiedź najczęściej brzmi: nie.
Zostaw Secure Boot włączony, gdy:
- korzystasz z czystego Windows 10/11 i ewentualnie oficjalnych narzędzi producenta (obrazy recovery, narzędzia diagnostyczne),
- grasz w gry z antycheatem na poziomie kernela (łatwiej im egzekwować integralność środowiska),
- komputer służy jako stacja robocza z ważnymi danymi, a nie masz żadnej potrzeby instalowania niestandardowych systemów czy sterowników bootloadera.
Jeżeli jedyny powód, dla którego myślisz o wyłączeniu Secure Boot, to stary poradnik w sieci („wyłącz wszystko, co zabezpiecza, będzie szybciej / mniej problemów”) – zatrzymaj się na chwilę. Zysk jest wątpliwy, a rezygnujesz z mechanizmu, który potrafi zablokować złośliwy bootkit przed załadowaniem Windows.
Wyłączenie TPM – kiedy to ma sens
Z TPM sprawa jest ostrzejsza, bo często jest powiązany z kluczami szyfrowania. Zanim go wyłączysz lub wyczyścisz, odpowiedz sobie na dwa pytania:
- Czy masz jakiekolwiek szyfrowanie powiązane z TPM? (BitLocker w Windows, szyfrowanie dysku w narzędziach producenta, niektóre rozwiązania firmowe).
- Czy system, którego używasz, wymaga TPM 2.0? (np. Windows 11, zabezpieczenia w domenie firmowej).
Wyłączenie TPM lub przełączenie trybu (np. z fTPM na dTPM) ma sens głównie w dwóch przypadkach:
- Masz problemy ze stabilnością związane z określonym typem fTPM (znane przypadki przy niektórych platformach) i producent zaleca zmianę trybu lub aktualizację firmware’u modułu.
- Świadomie rezygnujesz z Windows 11 i zależy ci na prostym, „gołym” środowisku do testów (lab, komputer warsztatowy) bez żadnych powiązań z TPM.
W każdym innym scenariuszu lepiej najpierw zadać sobie pytanie: czego faktycznie oczekuję po wyłączeniu TPM? Brak komunikatów BitLockera? Mniejsze „uzależnienie” od zabezpieczeń? To zwykle da się uzyskać, konfigurując sam system (np. wyłączając BitLocker lub podpinając dodatkowy sposób uwierzytelnienia), bez sięgania do BIOSu.
Kiedy absolutnie nie ruszać TPM bez przygotowania
Jeśli odpowiedź na którekolwiek z poniższych pytań brzmi „nie wiem”, wstrzymaj się z czyszczeniem lub wyłączaniem TPM:
- Czy mam kopię wszystkich kluczy odzyskiwania (BitLocker, inne szyfrowania) zapisanych poza tym komputerem?
- Czy jestem pewien, że nie używam TPM do logowania lub uwierzytelniania w domenie/firmowej sieci?
- Czy rozumiem, jak przywrócić dostęp do danych, jeśli po wyczyszczeniu TPM system poprosi mnie o klucz?
Jeśli choć jedno pytanie budzi wątpliwości, bezpieczniej jest zostawić TPM w spokoju i najpierw ogarnięć szyfrowanie z poziomu systemu – wyłączyć, odszyfrować dysk, zrobić backup kluczy. Dopiero potem wraca sensowna rozmowa o zmianach w BIOS/UEFI.

Jak ocenić, czy twoja konfiguracja rozruchu jest już „wystarczająco bezpieczna”
Nie każdy musi mieć maksymalne możliwe zabezpieczenia. Pytanie brzmi: przed kim chcesz się bronić i jak bardzo cenisz wygodę rozruchu.
Trzy progi bezpieczeństwa – na którym poziomie jesteś?
Sprawdź, który opis jest ci najbliższy. To ułatwia decyzję, czy coś jeszcze trzeba zmieniać.
Poziom 1: „Komputer domowy / gracz”
- Masz Windows 10 lub 11, grasz, przeglądasz internet, robisz podstawową pracę.
- Nie instalujesz egzotycznych systemów, najwyżej czasem podłączasz bootowalnego pendrive’a z instalatorem.
Wystarczająco bezpieczna konfiguracja:
- TPM 2.0: włączony (fTPM/PTT lub dTPM – dowolnie, byle stabilny).
- Secure Boot: włączony z kluczami fabrycznymi.
- Tryb rozruchu: UEFI, partycja systemowa na dysku w stylu GPT.
- Szyfrowanie dysku (BitLocker lub „Szyfrowanie urządzenia”): włączone, jeśli przenosisz laptopa poza dom, lub opcjonalne na PC stacjonarnym.
Jeśli spełniasz te punkty, konfiguracja z punktu widzenia typowego zagrożenia domowego jest sensownie zbalansowana. Zbyt mocne „dokręcanie śruby” zwykle tylko utrudnia życie bez realnego zysku.
Poziom 2: „Power user / dual‑boot”
- Masz Windows + Linux albo kilka systemów na jednym komputerze.
- Instalujesz niestandardowe jądra, eksperymentujesz z różnymi dystrybucjami, korzystasz z live‑systemów.
Sensowna konfiguracja to zazwyczaj:
- TPM 2.0: włączony – przydaje się do szyfrowania, logowania, Windows 11.
- Secure Boot: elastyczny – możesz go na co dzień wyłączyć, jeśli często instalujesz systemy bez podpisów, albo:
- zostawić włączony i używać dystrybucji, które dobrze współpracują z Secure Boot,
- albo w skrajnym przypadku wgrać własne klucze i podpisać bootloader (rozwiązanie raczej dla bardzo świadomych użytkowników).
Kluczowe pytanie brzmi: który system jest ważniejszy? Jeśli Windows z ważnymi danymi, konfiguruj wszystko tak, by jego rozruch był przewidywalny, a eksperymenty linuksowe prowadź na osobnym dysku lub w VM. Jeśli Linux jest priorytetem – zaakceptuj, że czasem wygoda konfiguracji będzie ważniejsza niż maksymalne wykorzystanie Secure Boot.
Poziom 3: „Mała firma / dane służbowe”
- Na komputerze trzymasz dane klientów, dokumenty firmowe, dostęp do systemów księgowych czy CRM.
- Masz mniej swobody w instalowaniu czegokolwiek – ryzyko wycieku danych jest ważniejsze niż wygoda testowania systemów.
Tu sensowny standard to:
- TPM 2.0: obowiązkowo włączony, najlepiej w stabilnej, sprzętowej wersji (dTPM), jeśli jest dostępna.
- Secure Boot: włączony, bez wyłączania „bo coś nie startuje”, tylko dlatego że szybciej.
- Szyfrowanie dysku: obowiązkowo, z zapisanymi kluczami odzyskiwania w bezpiecznym miejscu (konto firmowe, sejf, menedżer haseł).
- Aktualizacje BIOS/UEFI: robione planowo, po backupie i spisaniu konfiguracji, a nie „przy okazji”.
Jeżeli ktoś w firmie lub wśród znajomych podpowiada: „wyłącz cały ten Secure Boot i TPM, będzie prościej”, zadaj mu jedno pytanie: kto bierze odpowiedzialność za ewentualną utratę danych? Tutaj komfort wygrywania kilku sekund przy rozruchu nie jest priorytetem.
Proste kryteria: kiedy już „wystarczy”, a kiedy nadal kombinujesz na ślepo
Jeśli zastanawiasz się, czy twoja konfiguracja jest już sensowna, sprawdź trzy rzeczy:
- Zgodność z celem – czy ustawienia odpowiadają temu, jak realnie używasz komputera (dom, gry, dual‑boot, firma)? Jeśli tak, nie ma potrzeby podnosić poziomu bezpieczeństwa „na zapas”, tylko po to, by mieć wszystko „najbardziej hardkorowo”.
- Przewidywalność – czy wiesz, jak twój sprzęt zareaguje na:
- aktualizację BIOS/UEFI,
- zmianę dysku systemowego,
- włączenie lub wyłączenie Secure Boot/TPM?
Jeśli potrafisz to opisać jednym–dwoma zdaniami, konfiguracja jest już oswojona.
- Minimum dokumentacji – czy masz gdzieś zapisane:
- stan TPM, Secure Boot, trybu UEFI/CSM,
- informację, czy dysk jest szyfrowany i gdzie trzymasz klucze?
Jeżeli tak – przy kolejnych zmianach nie działasz po omacku.
Najczęstszy błąd przy TPM i Secure Boot – kiedy chęć „posprzątania” psuje wszystko
Gdy coś nie działa po aktualizacji, naturalny odruch to: „zresetuję wszystko do fabryki, może się naprawi”. To właśnie moment, w którym najłatwiej trwało stracić dostęp do zaszyfrowanych danych i aktywacji.
Zanim klikniesz „Reset to setup defaults”, „Restore factory keys” czy „Clear TPM”, zadaj sobie ostatnie, kontrolne pytanie: czy mam bezpieczną drogę powrotu? Jeżeli nie – lepiej zmienić jedną konkretną opcję (np. tymczasowo wyłączyć Secure Boot, przywrócić poprzedni tryb UEFI/Legacy), potem sprawdzić efekt, niż czyścić cały kontekst zabezpieczeń jednym przyciskiem.
Najczęściej zadawane pytania (FAQ)
Zaktualizowałem BIOS i komputer pokazuje „No bootable device” albo „Secure Boot violation” – co zrobić?
Najpierw odpowiedz sobie: czy przed aktualizacją BIOS miałeś szyfrowanie dysku (BitLocker / Szyfrowanie urządzenia) i czy coś zmieniałeś w ustawieniach Boot/UEFI? Jeśli nie wiesz, zacznij od sprawdzenia, czy BIOS widzi dysk systemowy oraz czy tryb rozruchu to dalej UEFI (a nie np. Legacy/CSM).
Kolejno:
- wejdź do BIOS i sprawdź kolejność rozruchu – czy na pierwszym miejscu jest dysk z systemem;
- zobacz, czy Secure Boot jest w tym samym stanie, co przed aktualizacją (jeśli był włączony, spróbuj go włączyć ponownie; jeśli nie pamiętasz – możesz testowo przełączyć na chwilę na „Disabled” i sprawdzić rozruch);
- jeśli używasz BitLockera, BIOS mógł zmienić pomiary rozruchu – Windows poprosi wtedy o klucz odzyskiwania, który trzeba odszukać (konto Microsoft, wydruk, plik). Bez tego system się nie odszyfruje.
Jeżeli komunikat jest typowo o „Secure Boot violation”, a dysk jest widoczny, problem zwykle znika po ustawieniu trybu rozruchu na UEFI, odświeżeniu kluczy Secure Boot (opcja „Restore Factory Keys”) lub tymczasowym wyłączeniu Secure Boot, żeby system wystartował i dał się naprawić.
Czy włączenie TPM 2.0 lub Secure Boot może skasować moje dane z dysku?
Sam przełącznik TPM 2.0 ani samo Secure Boot nie kasują danych z dysku. Ryzyko pojawia się wtedy, gdy masz szyfrowanie (BitLocker / Szyfrowanie urządzenia) i zmienisz konfigurację rozruchu w sposób, którego system nie rozpoznaje – TPM „odmówi” wtedy wydania klucza, dopóki nie podasz klucza odzyskiwania.
Zadaj sobie pytanie: czy twój dysk jest szyfrowany? Jeśli tak, każda większa zmiana w BIOS (TPM on/off, Secure Boot on/off, zmiana trybu UEFI/Legacy, podmiana płyty głównej) może spowodować żądanie klucza odzyskiwania, ale nie usuwa samych danych. Dane tracisz dopiero wtedy, gdy nie masz tego klucza i musisz sformatować dysk.
Czy muszę mieć TPM 2.0 i Secure Boot, żeby używać Windows 11?
Oficjalnie – tak, Windows 11 wymaga TPM 2.0 oraz uruchomienia w trybie UEFI z włączonym Secure Boot (choć sam Secure Boot może być technicznie wyłączony po instalacji, jeśli wymusisz nietypową konfigurację). Jeśli planujesz standardową, wspieraną instalację bez kombinowania z obejściami, włącz TPM 2.0 i UEFI, a Secure Boot najlepiej pozostaw aktywny.
Zadaj sobie pytanie: instalujesz „na czysto” czy aktualizujesz z Windows 10? Przy czystej instalacji instalator sam sprawdzi TPM i tryb UEFI. Przy aktualizacji z 10 do 11 i tak warto wcześniej:
- sprawdzić TPM (Win+R →
tpm.msc, szukaj „Wersja specyfikacji: 2.0”); - sprawdzić stan Secure Boot (Win+R →
msinfo32, pozycja „Stan bezpiecznego rozruchu”).
Gram w Valorant/Fortnite – czy muszę włączać TPM 2.0 i Secure Boot?
Wiele nowszych gier z agresywnym antycheatem (np. Valorant, część tytułów z nowszym Easy Anti-Cheat czy BattlEye) wymaga TPM 2.0 i włączonego Secure Boot w Windows 11. Jeśli gra odmawia startu z komunikatem o „Secure Boot” lub „TPM”, to jasny sygnał, że te funkcje są wyłączone lub niepoprawnie skonfigurowane.
Zadaj sobie pytanie: co jest ważniejsze – konkretna gra, czy możliwość swobodnego uruchamiania np. alternatywnych systemów i narzędzi serwisowych? Jeśli priorytetem są gry, włącz:
- TPM 2.0 (Intel PTT / AMD fTPM w BIOS/UEFI),
- tryb UEFI z wyłączonym CSM/Legacy,
- Secure Boot na „Enabled”.
Jeśli potrzebujesz czasem narzędzi, które nie lubią Secure Boot (np. niektóre live‑dystrybucje Linuxa), możesz go doraźnie wyłączać i ponownie włączać po zakończeniu pracy, ale rób to świadomie.
Jak sprawdzić, czy mam TPM 2.0 i Secure Boot włączone w Windows 10/11?
Zacznij od krótkiego „przeglądu zdrowia” systemu. Czy Windows sygnalizuje jakieś problemy z zabezpieczeniami? Jeśli nie, sprawdź konkretnie:
- TPM 2.0: Win+R →
tpm.msc. W oknie szukaj komunikatu „Moduł TPM jest gotowy do użycia” oraz „Wersja specyfikacji: 2.0”. Jeśli moduł nie jest dostępny – może być wyłączony w BIOS albo sprzęt go po prostu nie ma. - Alternatywnie: Ustawienia → Aktualizacje i zabezpieczenia → Zabezpieczenia systemu Windows → Zabezpieczenia urządzenia → „Procesor zabezpieczający”.
Secure Boot sprawdzisz przez Win+R → msinfo32. W „Informacje o systemie” znajdź „Stan bezpiecznego rozruchu”. Jeśli widzisz „Włączone” – wszystko działa; „Wyłączone” oznacza UEFI bez Secure Boot; „Nieobsługiwane” zwykle wskazuje na tryb Legacy/CSM lub bardzo stary sprzęt bez UEFI.
Czym się różni TPM sprzętowy (dTPM) od firmware’owego (fTPM) i który wybrać?
Na większości nowych komputerów znajdziesz fTPM (AMD fTPM, Intel PTT) – to TPM zaimplementowany w firmware procesora/chipsetu. dTPM to osobny układ scalony na płycie głównej, popularny szczególnie w sprzęcie biznesowym. Pytanie, które sobie zadaj: czy faktycznie musisz wybierać, czy po prostu potrzebujesz działającego TPM 2.0 do Windows 11 i BitLockera?
Dla użytkownika domowego i gracza zwykle wystarczy domyślny fTPM/PTT w BIOS – jest łatwy w obsłudze i nie wymaga dodatkowego modułu. dTPM może dawać lepszą izolację w scenariuszach korporacyjnych, ale w praktyce kluczowe jest, by:
- moduł działał w wersji 2.0,
- nie wyłączać go „dla testu” po włączeniu szyfrowania dysku, jeśli nie masz bezpiecznie zapisanego klucza odzyskiwania.
Czy przed aktualizacją BIOS powinienem wyłączać BitLocker, TPM albo Secure Boot?
Najpierw zrób szybki audyt: czy dysk systemowy jest szyfrowany (BitLocker / Szyfrowanie urządzenia)? Jeśli tak, masz zapisany klucz odzyskiwania? Jeśli nie masz absolutnej pewności, najbezpieczniej jest:
- wyeksportować/odnaleźć klucz odzyskiwania BitLockera (konto Microsoft, plik, wydruk),
Najważniejsze punkty
- Zanim dotkniesz BIOS/UEFI, ustal w jakiej sytuacji jesteś: jaki system masz na dysku (Windows 10/11, Linux, dual‑boot), czy dysk jest szyfrowany (BitLocker, VeraCrypt), czy grasz w gry z antycheatem i czy to komputer domowy czy firmowy – od tego zależy sensowna konfiguracja TPM, Secure Boot i trybu rozruchu.
- Aktualizacja BIOS bez przygotowania często kończy się komunikatem „No bootable device”, „Secure Boot violation” albo żądaniem klucza BitLockera – problem zwykle wynika ze zmiany trybu rozruchu lub kluczy Secure Boot, a nie z „kasowania danych przez TPM”.
- TPM 2.0 działa jak bezpieczny sejf na klucze: pozwala wiązać zaszyfrowany dysk z konkretnym sprzętem, pilnuje integralności rozruchu i przechowuje klucze BitLockera czy dane logowania; brak TPM 2.0 ogranicza nowoczesne funkcje bezpieczeństwa i oficjalną zgodność z Windows 11.
- Najpierw sprawdź, co już masz w systemie: TPM 2.0 przez
tpm.msclub „Procesor zabezpieczający” w ustawieniach zabezpieczeń, a Secure Boot przezmsinfo32i pole „Stan bezpiecznego rozruchu” – dopiero na tej podstawie decyduj, co zmieniać w BIOS. - Jaki masz cel: bezpieczeństwo czy swobodę? Dla „świętego spokoju” i Windows 11 sens ma zestaw TPM 2.0 + Secure Boot; przy dual‑boocie i testowaniu różnych systemów często trzeba czasowo wyłączyć Secure Boot (zostawiając TPM); kompromisem jest TPM włączony zawsze, a Secure Boot wyłączany tylko na czas nietypowych zadań.






