文件夹怎么真正加密?隐藏、EFS、BitLocker 的区别
电脑要给家人用、拿去维修,或者只是担心自己离开后有人翻到照片和合同,把文件夹设为隐藏看起来最省事,但它没有真正加密。我们在开发 超级看门狗 SuperWatchDog这款 Windows 本地隐私保护工具时,需要处理有人突然靠近、来不及操作电脑和离开后没有及时保护三类情况,并提供本地加密文件保险箱。下面不从“功能越多越好”出发,而是按使用成本和保护边界比较几种 Windows 方案。
【隐藏:零成本,但只防误点】
隐藏属性的作用是让资源管理器默认少显示一个目录。打开“显示隐藏的项目”以后就能看到,换文件管理器也一样。适合整理,不适合真正的私密资料。
【独立账号与 NTFS 权限:适合家庭共用】
如果家人各自使用不同 Windows 账号,可以通过 NTFS 权限限制普通账号访问。这比共用一个管理员账号再隐藏文件可靠得多。
if currentUser not in allowedUsers:
denyRead(folder)
else:
allowNormalAccess(folder)
它依赖当前系统账号,不能替代电脑丢失或磁盘被拆走后的加密。
【EFS:文件级透明加密,维护成本在证书】
EFS 可以让授权用户正常打开文件,同时在磁盘上保存加密数据。优点是不必每次打开一个独立容器;需要承担的成本是证书和私钥备份。
系统重装、换机或用户资料损坏时,没有私钥可能无法恢复。文件复制到非 NTFS 位置或被某些程序重新导出后,也要检查是否仍保持原来的保护状态。
【BitLocker:适合整机和整盘防丢失】
BitLocker 保护的是卷,例如系统盘、数据盘或移动盘。它很适合应对笔记本丢失、硬盘被拆走,但不能直接对任意普通文件夹启用。
而且卷已经解锁、电脑仍在当前登录会话时,正常程序可以读取文件。离开座位没有锁屏,仍属于另一个问题。
【VHDX:把指定文件放进独立加密卷】
如果不想加密整个数据盘,可以创建一个 VHDX 虚拟硬盘,在里面建立 NTFS 卷,再启用 BitLocker。使用时挂载和解锁,结束后锁定、卸载,最后只留下一个容器文件。
选定私密文件
-> 放入 VHDX 内部 NTFS 卷
-> BitLocker 加密
-> 需要时挂载并解锁
-> 用完保存文件
-> 锁定并卸载
流程不能只看“窗口关了没有”:
disk = attach(container)
volume = findVolume(disk)
if unlock(volume, credential):
mount(volume)
else:
detach(disk)
关闭前还要确认文档已保存、应用不再占用。否则强制卸载可能影响正在编辑的内容。
【按需求选,不必一步到位】
只防家人误点 -> 隐藏,但别放真正敏感资料
家庭成员独立使用 -> 独立账号 + NTFS 权限
少量文件透明加密 -> EFS,先备份证书
笔记本或硬盘防丢失 -> BitLocker
指定资料集中打开锁定 -> VHDX + NTFS + BitLocker
超级看门狗 SuperWatchDog 的本地加密文件保险箱使用固定大小 VHDX、NTFS 和 BitLocker,并没有另外发明一套加密格式。它同时允许用户预设手动或自动触发,在有人靠近、来不及操作或离开后未及时保护时,处理屏幕、窗口和已打开保险箱。
如果只需要整盘防丢失,直接启用 BitLocker 更省事;只需要给少量 Office 文件设密码,文档自身加密可能更轻。只有当前屏幕隐私和长期文件保护都需要统一处理时,完整工具才值得考虑。
无论选哪种方式,加密都不能代替备份。恢复密钥、EFS 证书和重要文件副本不要只存同一个地方。
