最新消息: 预先成其事必先利其器

BitLocker 和设备加密要不要开:先分清它防的是哪一种失窃

2 浏览 磁盘加密 BitLocker 恢复密钥

磁盘加密是一个收益和代价都容易被说错的开关。说它没用的人忽略了笔记本会丢,说它万能的人忽略了它不防病毒。这一篇把适用边界、开启前必做的两件事和关闭顺序写清楚。

它防的只有一件事:盘被人拆下来读

场景 加密能不能撑住 说明
笔记本丢了,别人拆下硬盘挂到另一台电脑上读 能 这正是它的主战场
电脑在开机登录状态下被人直接拿走使用 不能 卷已经解锁,它拦不住正在登录的人
勒索病毒把你的文件加密 不能 它防读盘,不防在系统里正常写文件
二手出售前把盘彻底清空 能,且很推荐 加密后再重置,旧数据基本不可恢复
系统更新、换主板、进 PE 维护 可能添乱 需要恢复密钥,没备份就会把自己锁在门外

一句话总结:加密防的是数据在离线状态下被读,不防你在登录状态下被人使用,也不防程序在系统里搞破坏。把它当作“丢了也不泄露”的手段,而不是安全软件替代品。

三个容易混淆的名字

名字 谁提供 在哪里开 适合谁
BitLocker(完整功能) 专业版、企业版 控制面板 → BitLocker 驱动器加密 需要组策略、多卷管理的人
设备加密 家庭版也有,依赖 TPM 与 Modern Standby 设置 → 隐私和安全性 → 设备加密 大多数新笔记本,开了就走
第三方加密文件夹 各种小工具 — 不建议,密钥丢了没人能捾回来

很多新机器出厂就已经开着设备加密,只是处于挂起状态。挂起的意思是:密钥已经生成,但因为最近改过启动相关配置,保护暂时没生效。自己以为开了、其实没开,是这件事最常见的误判。

开启之前必做的两件事

第一,先搞清楚当前真实状态。上面表里的路径能看到开关,但看不到保护是否生效。用管理员身份的终端执行:

# 需要管理员权限:看每个卷的加密与锁定状态
manage-bde -status

# 或者用 PowerShell,只看挂载点、加密方式和保护状态
Get-BitLockerVolume | Select-Object MountPoint, EncryptionMethod, ProtectionStatus

重点看两列:ProtectionStatus 显示 On 才是真的在保护;显示 Off 或等待激活,相当于裸盘。

第二,先把恢复密钥备份到盘以外的地方。微软账户里的恢复密钥页面、一个专用的 U 盘、或者打印一份夹在包里,三个选一个以上。只存在本机等于没存在,因为你要防的正是这台机器不在你手上。

什么情况下建议先别开

三种。一是完全没备份习惯也没打算管密钥的人,这类情况下把自己锁在外面的概率,比盘被人拆走的概率高得多,先解决备份。二是常常要进 PE、双系统、自己换主板的折腾用户,每次硬件变化都可能触发密钥询问,得确认自己找得到。三是公用的工作机,多人共用一个账户时加密的意义很小,反而增加维护成本。

普通用户里真正建议开的是:笔记本、存有客户资料或私人文档的机器、以及准备二手出售前的一轮处理。

要关闭时的正确顺序

先解密再动手:在 BitLocker 或设备加密页面选关闭,等进度到百分百(盘大可能要几个小时,期间可以正常使用),确认状态已经变为已解密,再去做重装、换盘、卖机器。不要直接格式化然后默认旧数据没了,也不要升级固件时挂着保护乱做。

如果是为了卖机器,还有一条更省事的路:设置 → 系统 → 恢复 → 重置此电脑,在询问时选完全清理驱动器而不是仅删除我的文件。这一步会额外写一遍盘,耗时长但普通人不需要懂 BitLocker 也能交得出手。两种做法选一种,不必叠加。

最后一句

这件事真正的风险不在开,而在开了以后密钥不在手上。备份好密钥再开,它的性价比相当高;没备份就开,你只是在给未来的自己设障碍。

与本文相关的文章