磁盘加密是一个收益和代价都容易被说错的开关。说它没用的人忽略了笔记本会丢,说它万能的人忽略了它不防病毒。这一篇把适用边界、开启前必做的两件事和关闭顺序写清楚。
它防的只有一件事:盘被人拆下来读
| 场景 | 加密能不能撑住 | 说明 |
|---|---|---|
| 笔记本丢了,别人拆下硬盘挂到另一台电脑上读 | 能 | 这正是它的主战场 |
| 电脑在开机登录状态下被人直接拿走使用 | 不能 | 卷已经解锁,它拦不住正在登录的人 |
| 勒索病毒把你的文件加密 | 不能 | 它防读盘,不防在系统里正常写文件 |
| 二手出售前把盘彻底清空 | 能,且很推荐 | 加密后再重置,旧数据基本不可恢复 |
| 系统更新、换主板、进 PE 维护 | 可能添乱 | 需要恢复密钥,没备份就会把自己锁在门外 |
一句话总结:加密防的是数据在离线状态下被读,不防你在登录状态下被人使用,也不防程序在系统里搞破坏。把它当作“丢了也不泄露”的手段,而不是安全软件替代品。
三个容易混淆的名字
| 名字 | 谁提供 | 在哪里开 | 适合谁 |
|---|---|---|---|
| BitLocker(完整功能) | 专业版、企业版 | 控制面板 → BitLocker 驱动器加密 | 需要组策略、多卷管理的人 |
| 设备加密 | 家庭版也有,依赖 TPM 与 Modern Standby | 设置 → 隐私和安全性 → 设备加密 | 大多数新笔记本,开了就走 |
| 第三方加密文件夹 | 各种小工具 | — | 不建议,密钥丢了没人能捾回来 |
很多新机器出厂就已经开着设备加密,只是处于挂起状态。挂起的意思是:密钥已经生成,但因为最近改过启动相关配置,保护暂时没生效。自己以为开了、其实没开,是这件事最常见的误判。
开启之前必做的两件事
第一,先搞清楚当前真实状态。上面表里的路径能看到开关,但看不到保护是否生效。用管理员身份的终端执行:
# 需要管理员权限:看每个卷的加密与锁定状态
manage-bde -status
# 或者用 PowerShell,只看挂载点、加密方式和保护状态
Get-BitLockerVolume | Select-Object MountPoint, EncryptionMethod, ProtectionStatus
重点看两列:ProtectionStatus 显示 On 才是真的在保护;显示 Off 或等待激活,相当于裸盘。
第二,先把恢复密钥备份到盘以外的地方。微软账户里的恢复密钥页面、一个专用的 U 盘、或者打印一份夹在包里,三个选一个以上。只存在本机等于没存在,因为你要防的正是这台机器不在你手上。
什么情况下建议先别开
三种。一是完全没备份习惯也没打算管密钥的人,这类情况下把自己锁在外面的概率,比盘被人拆走的概率高得多,先解决备份。二是常常要进 PE、双系统、自己换主板的折腾用户,每次硬件变化都可能触发密钥询问,得确认自己找得到。三是公用的工作机,多人共用一个账户时加密的意义很小,反而增加维护成本。
普通用户里真正建议开的是:笔记本、存有客户资料或私人文档的机器、以及准备二手出售前的一轮处理。
要关闭时的正确顺序
先解密再动手:在 BitLocker 或设备加密页面选关闭,等进度到百分百(盘大可能要几个小时,期间可以正常使用),确认状态已经变为已解密,再去做重装、换盘、卖机器。不要直接格式化然后默认旧数据没了,也不要升级固件时挂着保护乱做。
如果是为了卖机器,还有一条更省事的路:设置 → 系统 → 恢复 → 重置此电脑,在询问时选完全清理驱动器而不是仅删除我的文件。这一步会额外写一遍盘,耗时长但普通人不需要懂 BitLocker 也能交得出手。两种做法选一种,不必叠加。
最后一句
这件事真正的风险不在开,而在开了以后密钥不在手上。备份好密钥再开,它的性价比相当高;没备份就开,你只是在给未来的自己设障碍。