最新消息: 预先成其事必先利其器

BIOS 密码和启动顺序锁定要不要设:能挡住三种情况,挡不住另外两种

5 浏览 固件设置 启动项 物理安全

一提固件密码,多数人的反应是“反正我设了也不怕别人拆盘”。这句话一半对一半错:它确实挡不住拆盘,但在“别人拿一个 U 盘就能改你机器”这件事上非常有效。要设之前先把它能做什么不能做什么分清。

先分清三个不同的密码

三种密码 它管的是什么 忘了的代价
固件管理员密码 能不能进设置界面 台式机主板多可清 CMOS;不少笔记本需要官方凭证
启动菜单密码 开机临时选 U 盘、选盘启动那个菜单 有的机器和上面共用一个密码,有的单设
硬盘密码(ATA 密码) 盘不解锁就不被识别 基本无解,数据风险极高,普通人不建议设

第三种一定要单独拿出来警告一句:硬盘密码与系统里的加密不是一回事,它在固件层,一旦忘记基本没有正规恢复途径。普通人不需要它,用磁盘加密已经足够。

它挡得住什么、挡不住什么

场景 设了固件密码有用吗 说明
被人捡到后用 U 盘引导,进维护系统改密码、拷文件 有用 这正是它的主战场
熊孩子或同事改启动项、关虚拟化、改系统时间 有用 改时间会连带引发证书错误,这层很实用
别人把硬盘拆下来挂到另一台电脑上读 没用 需要磁盘加密,两者不相互代替
系统里已经中了远控 没用 它管的是开机前,不管开机后

谁值得设

你的机器 建议 原因
笔记本常常带出门 设管理员密码,并把启动菜单一并锁 丢了之后多一层缓冲,也不会被人一个 U 盘绕过登录
家里台式机、不会离人 不必 收益低,忘记的代价反而高
多人共用(家里、小店收银) 建议设 主要防的不是外人,而是改时间、改启动项带来的各种莫名故障
公司资产机 不要自己动 通常由 IT 统一发放与管理,自行修改会违反规定

设置时的三个注意事项

一、先设管理员密码,再动安全启动相关选项。不要为了装某个旧系统就把安全启动关掉,有些机器在关闭时会清掉已加载的密钥,恢复时要么回默认要么重装密钥。

二、把密码与机型一起存在机器以外。一条密码管理器里的安全笔记就够,内容写清型号、进固件的按键、以及你设的是什么密码。笔记本上“能设但难恢复”,这份记录比密码本身更重要。

三、先确认自己进得去。不同品牌进固件的按键不统一,记不住就直接从系统里重启过去:

# 从 Windows 直接重启进固件设置界面(不用记是哪个按键)
shutdown /r /o /f /t 0

# 先看这台机器是 UEFI 还是传统启动,以及安全启动状态
$env:firmware_type
Confirm-SecureBootUEFI

第二条命令如果报访问拒绝,通常说明当前终端不是管理员,或者这台机器其实是传统启动。传统启动的机器上 Confirm-SecureBootUEFI 本来就不适用。

顺手一起确认的四个固件项

顺手一起看 建议 原因
系统时间与时区 保证准确,主板电池不行就换 时间错会直接导致证书校验失败和更新失败
虚拟化选项 不用就保持默认 部分旧安卓模拟器与安全组件会在这里冲突
USB 启动 先设好密码再考虑禁用 一上来就禁用,自己维护时也很麻烦
快速启动 一般不动 它会让 U 盘启动和硬件识别变慢,排查时先关它

真忘了会怎样

普通台式机主板:断电后取电池或短接清除跳线,几分钟解决,代价是时间设置和启动选项回到默认。很多笔记本:清 CMOS 无效,官方会要求提供购买凭证,周期可能几周。设了硬盘密码的盘:不要拿数据去做实验。所以结论很直接:笔记本上设可以,但一定要把密码记录放在机器以外;台式机如果不会带出门,收益不大。

最后一句

固件密码管的是“开机前”的那段时间,磁盘加密管的是“盘不在你手上”的那段时间,安全软件管的是“已经开机在用”的那段时间。三层各管一段,用其中一层去代替另一层,中间就会露空隙。

与本文相关的文章