Microsoft dlouhodobě tlačí na to, aby byl čip TPM (Trusted Platform Module) standardní součástí každého nového počítače. Nejdřív ho udělal podmínkou pro instalaci Windows 11, teď jde o krok dál a využívá ho i k ochraně firemní aktivace systému. Nová funkce se jmenuje KMS Hardware-Secured a míří přímo na jeden z nejrozšířenějších způsobů, které uživatelé roky obcházeli placení za licenci Windows.
Co je KMS a proč se dá zneužít
Key Management Service je oficiální nástroj Microsoftu určený pro velké firmy a organizace, které potřebují aktivovat stovky nebo tisíce počítačů najednou. Místo toho, aby se každé zařízení hlásilo jednotlivě na servery Microsoftu, stačí ve firemní síti jeden lokální KMS server. Ten aktivaci potvrzuje sám, bez nutnosti spojení s internetem. Aktivace přes KMS ale není trvalá, platí jen po omezenou dobu, obvykle kolem 180 dní, a počítač se proto musí pravidelně spojovat se serverem a licenci si obnovovat.
Právě tento mechanismus se stal terčem pirátů. Nástroje jako KMSPico, KMSAuto nebo různé skripty z balíčku MAS dokážou systému nasimulovat, že se nachází ve firemní síti s platným KMS serverem, i když žádný takový server ve skutečnosti neexistuje.
První metodou je takzvaná lokální emulace. Aktivátor si na pozadí systému spustí skrytou službu, která se tváří jako KMS server. Windows si pak myslí, že komunikuje s firemním serverem, ačkoliv ve skutečnosti komunikuje sám se sebou. Druhou možností jsou vzdálené neoficiální KMS servery.
Proč to není bezpečné
Tento typ pirátství s sebou nese víc rizik, než by se mohlo zdát. Instalátory typu KMSPico patřily v minulosti k nejčastějším přenašečům malwaru, včetně trojských koní, těžařů kryptoměn a ransomwaru. Antivirové programy je proto blokují nejen kvůli porušování licence, ale hlavně kvůli reálnému bezpečnostnímu riziku.
Když navíc systém přesměrujete na cizí veřejný KMS server, posíláte jeho provozovateli informace o svém počítači, třeba IP adresu, verzi systému nebo unikátní identifikátor zařízení. A protože taková aktivace není trvalá, stačí, aby byl podvodný server zablokován nebo vypnut, a Windows během 180 dní přejde zpět do neaktivovaného stavu.
Mohlo by vás zajímat
Ajťák radí: Chcete používat Windows 10 o rok déle? Musíte si aktivovat skryté nastavení
Jak bude fungovat ochrana pomocí TPM
Nová funkce KMS Hardware-Secured má tento model rozbít. Aktivace už nebude záviset jen na softwarové komunikaci, ale na hardwarovém ověření. TPM čip funguje jako takzvaný kořen důvěry a dokáže vygenerovat kryptografický důkaz, že server běží na skutečném, neporušeném hardwaru.
Celý proces probíhá ve třech krocích. Nejdřív se ověří hardwarová identita KMS serveru, tedy že jde o zařízení, které Microsoft uznává jako legitimní. Poté se zkontroluje, jestli server nebyl nijak pozměněn nebo napaden. Až po úspěšném ověření obou kroků může server začít zpracovávat požadavky na aktivaci od počítačů ve firemní síti. Tento typ ověření dnes stojí za řadou bezpečnostních funkcí Windows, například Windows Hello, BitLocker nebo System Guard.
Kdy změna začne platit
Microsoft postupuje po etapách. Od srpna 2026 začne Windows Server 2025 zobrazovat takzvané readiness messaging, tedy informace o tom, jestli je konkrétní KMS server na hardwarové ověření připravený. Administrátoři to zjistí přes příkaz slmgr /dlv nebo v Event Vieweru. Zařízení, které podmínky splňuje, dostane hlášku, že je způsobilé fungovat jako hardwarově zabezpečený KMS server, zatímco zařízení bez podpory dostane opačnou informaci.
Zatím jde jen o informativní fázi. Plně povinným požadavkem se má TPM ověření stát až s dalším vydáním Windows Server v rámci takzvaného LTSC kanálu, tedy pravděpodobně s Windows Server 2028. Microsoft zároveň slíbil, že v budoucnu vydá i návod pro virtualizované KMS servery, které dnes takto ověřit nejde.
Co to znamená pro firmy i piráty
Pro firemní administrátory to znamená hlavně jedno: začít včas kontrolovat, jestli jejich KMS servery mají TPM čip zapnutý a jestli podporují takzvanou Key Attestation. Microsoft doporučuje udělat si inventuru infrastruktury už teď, dřív než se z doporučení stane povinnost.
Pro piráty to naopak znamená, že jejich oblíbená metoda pravděpodobně brzy přestane fungovat. Falešný nebo emulovaný KMS server totiž nemá jak předložit hardwarový důkaz od skutečného TPM čipu, protože žádný fyzický, Microsoftem uznaný hardware za ním nestojí. Skupina Massgrave, která podobné nástroje dlouhodobě vyvíjí, sice nedávno představila novou metodu TSforge, která má obcházet ochranu jinak, ale jak si poradí právě s hardwarovým ověřením přes TPM, zatím není jasné.
Jisté je, že Microsoft dál posouvá bezpečnost Windows směrem k hardwaru. Stejnou cestou šel u Windows 11 a teď stejný princip přenáší i do firemní aktivace. Éra jednoduchých softwarových triků na oblafnutí systému se tak pomalu, ale jistě chýlí ke konci.
Zdroj: Microsoft, Neowin, Help net security, Windows report