一提固件密码,多数人的反应是“反正我设了也不怕别人拆盘”。这句话一半对一半错:它确实挡不住拆盘,但在“别人拿一个 U 盘就能改你机器”这件事上非常有效。要设之前先把它能做什么不能做什么分清。
先分清三个不同的密码
| 三种密码 | 它管的是什么 | 忘了的代价 |
|---|---|---|
| 固件管理员密码 | 能不能进设置界面 | 台式机主板多可清 CMOS;不少笔记本需要官方凭证 |
| 启动菜单密码 | 开机临时选 U 盘、选盘启动那个菜单 | 有的机器和上面共用一个密码,有的单设 |
| 硬盘密码(ATA 密码) | 盘不解锁就不被识别 | 基本无解,数据风险极高,普通人不建议设 |
第三种一定要单独拿出来警告一句:硬盘密码与系统里的加密不是一回事,它在固件层,一旦忘记基本没有正规恢复途径。普通人不需要它,用磁盘加密已经足够。
它挡得住什么、挡不住什么
| 场景 | 设了固件密码有用吗 | 说明 |
|---|---|---|
| 被人捡到后用 U 盘引导,进维护系统改密码、拷文件 | 有用 | 这正是它的主战场 |
| 熊孩子或同事改启动项、关虚拟化、改系统时间 | 有用 | 改时间会连带引发证书错误,这层很实用 |
| 别人把硬盘拆下来挂到另一台电脑上读 | 没用 | 需要磁盘加密,两者不相互代替 |
| 系统里已经中了远控 | 没用 | 它管的是开机前,不管开机后 |
谁值得设
| 你的机器 | 建议 | 原因 |
|---|---|---|
| 笔记本常常带出门 | 设管理员密码,并把启动菜单一并锁 | 丢了之后多一层缓冲,也不会被人一个 U 盘绕过登录 |
| 家里台式机、不会离人 | 不必 | 收益低,忘记的代价反而高 |
| 多人共用(家里、小店收银) | 建议设 | 主要防的不是外人,而是改时间、改启动项带来的各种莫名故障 |
| 公司资产机 | 不要自己动 | 通常由 IT 统一发放与管理,自行修改会违反规定 |
设置时的三个注意事项
一、先设管理员密码,再动安全启动相关选项。不要为了装某个旧系统就把安全启动关掉,有些机器在关闭时会清掉已加载的密钥,恢复时要么回默认要么重装密钥。
二、把密码与机型一起存在机器以外。一条密码管理器里的安全笔记就够,内容写清型号、进固件的按键、以及你设的是什么密码。笔记本上“能设但难恢复”,这份记录比密码本身更重要。
三、先确认自己进得去。不同品牌进固件的按键不统一,记不住就直接从系统里重启过去:
# 从 Windows 直接重启进固件设置界面(不用记是哪个按键)
shutdown /r /o /f /t 0
# 先看这台机器是 UEFI 还是传统启动,以及安全启动状态
$env:firmware_type
Confirm-SecureBootUEFI
第二条命令如果报访问拒绝,通常说明当前终端不是管理员,或者这台机器其实是传统启动。传统启动的机器上 Confirm-SecureBootUEFI 本来就不适用。
顺手一起确认的四个固件项
| 顺手一起看 | 建议 | 原因 |
|---|---|---|
| 系统时间与时区 | 保证准确,主板电池不行就换 | 时间错会直接导致证书校验失败和更新失败 |
| 虚拟化选项 | 不用就保持默认 | 部分旧安卓模拟器与安全组件会在这里冲突 |
| USB 启动 | 先设好密码再考虑禁用 | 一上来就禁用,自己维护时也很麻烦 |
| 快速启动 | 一般不动 | 它会让 U 盘启动和硬件识别变慢,排查时先关它 |
真忘了会怎样
普通台式机主板:断电后取电池或短接清除跳线,几分钟解决,代价是时间设置和启动选项回到默认。很多笔记本:清 CMOS 无效,官方会要求提供购买凭证,周期可能几周。设了硬盘密码的盘:不要拿数据去做实验。所以结论很直接:笔记本上设可以,但一定要把密码记录放在机器以外;台式机如果不会带出门,收益不大。
最后一句
固件密码管的是“开机前”的那段时间,磁盘加密管的是“盘不在你手上”的那段时间,安全软件管的是“已经开机在用”的那段时间。三层各管一段,用其中一层去代替另一层,中间就会露空隙。