最近重置 Windows 系统,发现重置后默认开启了「设备加密」(磁盘图标上会有用一把锁)
我担心会影响运行性能,再加上之前就了解过开启 Bitlocker 导致数据丢失无法恢复的案例,自己也没有加密的需求,就直接把加密关掉了。
事后仔细了解了一下这个功能:
这是 Win10/Win11 家庭版自带的磁盘全盘加密功能,本质是简化版 BitLocker 。具有保护数据安全的功能:如果笔记本丢了,别人把硬盘拆下来装别的电脑,读不到你任何文件,保护隐私资料。
加密的效果是:只有走正常Windows开机流程,才能够读取到硬盘里的数据。假设设备丢失,盗用者不知道开机密码,无法登进计算机操作系统,只能采取其他非正常的方式读取数据:1. 用PE U盘启动:读取硬盘,会发现全部是加密后的密文,看不到任何一个文件。2. 把硬盘拆下来接到别的电脑:依旧全是加密乱码。
实现原理是:开启设备加密之后,解密硬盘的密钥,锁在TPM(主板上一个独立的芯片(也可以是CPU固件模拟),专门存加密密钥,不和Windows系统共用内存 。)里面。电脑通电后,TPM 会检查主板BIOS、启动环境没有被篡改。确认没有被篡改后,TPM会自动解开硬盘,然后进Windows,输入账户密码登录。
而一旦BIOS改了设置、更新BIOS、主板硬件改动、BIOS电池没电,配置重置后,TPM发现启动环境跟原来不一样,出于安全,就拒绝自动解锁硬盘。这时候必须输入那串48位恢复密钥,否则硬盘打不开。
- 系统异常、BIOS改动、换主板、重装系统的时候,电脑会强制要求输入这串密钥,否则硬盘直接锁死,全部文件打不开。
其实只要确保微软账号可登陆的话,还是不用太过担心的,还是比较容易找的,在设备列表中, https://account.microsoft.com/devices?fref=home.drawers.devices.manage-devices 。
点进某一台具体设备里,能找到恢复密码管理的入口,点进去就可以看到密码了。
https://account.microsoft.com/devices/recoverykey?refd=account.microsoft.com
但确实,这样的功能对国内很多计算机小白来说,确实会很坑。
为什么会有人中招:
升级之后也可能打不开。
电脑死机。
防来防去,防住的是自己
出故障蓝屏、需要改 bios 的情况还是容易存在的,这个时候突然冒出来,的确不知道怎么应对。微软账户也记不住(比如用户名保存在电脑上),那就没招了。
现在的很多品牌新机,Win10/Win11 满足:TPM2.0、安全启动开启、用微软账号登录完成初始化,就会自动打开设备加密 。
- 互联网上没有微软账户,但说能找回恢复密码的,大概率是通过调整 BIOS,把 TPM 安全状态改回加密当时的原始环境
- 亲测解密的过程还是可以重启的,会继续进行,但不建议这样操作
- 现代 CPU 有 AES 硬件加速,理论上启用设备加密后,日常使用几乎感受不到性能损耗
