丢了笔记本电脑感觉就像是丢了一件物品。您会评估重新买一台的费用,抱怨保险免赔额太高,然后翻篇。但对于那个包来说,硬件通常是里面最便宜的东西。真正的问题是,那个拿着它的人能看到什么 —— 对于大多数笔记本电脑来说,诚实的答案是:所有东西。
以下是笔记本电脑被人拿走后,您的数据实际会面临的情况,以及决定这些情况会不会发生的那一个关键设置。
您的登录密码是一扇门,而不是一个保险箱
这是造成最大破坏的一个误解。
Windows 或 macOS 的登录密码决定了谁可以登录正在运行的操作系统。它对驱动器上的字节数据没有任何影响。如果磁盘没有加密,小偷有两种轻而易举的方法可以绕过它:
- 把驱动器拆下来。 现代笔记本电脑让这变得更难了,但只要存储设备是可拆卸的,就可以把它当作外部磁盘连接到另一台电脑上。另一台电脑根本不知道您密码的存在。它看到的只有文件。
- 从其他设备启动。 用一个安装 U 盘或 Linux 启动盘启动机器,您就可以在没有任何登录提示的情况下浏览内部驱动器。
这两种方法都不需要什么高深的技术。在公开的互联网上,这俩都有现成的分步教程。登录密码能防得住您的室友;但防不住一个拿着螺丝刀、花一个下午时间坐在桌子前的人。
他们实际上能读到什么
假设驱动器没有加密。以下是一台正常工作笔记本上能被轻易读取的现实清单:
- 您的文档文件夹 —— 纳税申报单、工资单、合同、护照和驾照扫描件。统计表明,那些人们绝不应该以未加密状态保存的文件,正安安静静地躺在那里。
- 您的照片 —— 包括那些您移到“隐藏”相册或改了个奇怪名字的文件夹里的照片,它们在任何实质意义上都没有被隐藏。在文件管理器里勾选一个选项就能让它们原形毕露。
- 您的浏览器配置 —— 保存的密码、自动填写的地址和银行卡信息、Cookie,以及那些可以让别人无需密码就能直接登录您账号的会话令牌(Session tokens)。
- 您同步的云文件夹 —— Dropbox、OneDrive、Google Drive 和 iCloud Drive 的本地副本以完全可读的形式存放在磁盘上,而且桌面应用通常仍处于登录状态。
- 您的消息 —— 桌面聊天应用会保留本地历史记录。几年的对话,全部可搜索。
最后这两项才是最要命的。人们以为被盗的笔记本电脑失去的仅仅是在这台笔记本上的东西。但实际上,它往往是一把通往您其他所有账户的万能钥匙。
“但我可以直接远程擦除它”
您可以试试,也应该试试。macOS 上的**查找(Find My)和 Windows 上的查找我的设备(Find My Device)**可以标记一台机器进行擦除。
但问题是,擦除指令并不是魔法棒。它会在队列中等待,并且只有在笔记本下次连接到互联网时才会执行。如果小偷一直盖着盖子,或者在联网前就抹掉并重装了系统,它就永远收不到这条信息。一个只图硬件的人甚至根本不需要开机。
把远程擦除当作一张您很乐意持有的彩票。但别把它当作您的数据保护策略。
真正决定命运的设置:全盘加密
好消息来了。有一个设置能改变整个结局,而且它已经内置在您正在使用的操作系统中了。
- macOS:文件保险箱 (FileVault)。 系统设置 → 隐私与安全性 → FileVault。
- Windows:BitLocker / 设备加密。 设置 → 隐私和安全性 → 设备加密,或者在提供该功能的版本上找到 BitLocker 驱动器加密。
开启全盘加密后,如果没有您的凭据,整个驱动器将无法读取。把它拆下来、连接到别处、用 U 盘启动 —— 都无济于事,因为根本没有能读懂的东西。小偷得到的只有硬件。仅此而已。
但有两个注意事项您必须知道:
- 它并不总是默认开启的。 加密是否在开箱时就已启用,取决于您的操作系统版本、受支持的版本、硬件以及机器是如何设置的。别瞎猜 —— 打开设置,亲眼看一看。
- 它保护的是静止状态的数据。 全盘加密是在机器关机时发挥作用的。如果您的笔记本在咖啡馆桌子上被抢走,而此时它正处于唤醒且已登录的状态,磁盘已经解锁了。它上面的所有东西也是解锁的。
这第二个漏洞,正是很多盗窃案得逞的原因。笔记本电脑很少是在凌晨 3 点从上锁的抽屉里被偷走的。它们被偷时往往是打开的,在桌子上,工作进行到一半。
第二把锁:加密那些至关重要的文件
全盘加密是底线,不是上限。它是一把锁,锁在建筑物的外面,而且在您使用机器的整个过程中,它都是敞开的。
解决办法是加装第二把、独立的锁,专门锁住那一小部分真正丢不起的文件:身份证明、财务记录、私密照片、客户资料,以及任何法律或医疗相关的文件。这些文件应该被单独加密,放在它们自己专属的凭据后面,这样即使电脑处于解锁且运行状态,它们依然保持着不可读取的状态。
这也是在 Windows 和 Mac 上正确存储敏感文件背后的原则:少数敏感文件应该得到比日常文件更强的保护。
Vaultine 的角色
Vaultine 就是那第二把锁。
- 拥有自己独立的凭据,而不是您的系统登录密码。 保险库由您的图案或 PIN 码锁定。登录系统并不会打开它,所以一台在唤醒状态下被盗的机器依然无法交出保险库。
- 每个文件独立加密。 每个文件都会获得自己专属的 AES-256 密钥。密钥由您自己的图案或 PIN 码派生,且绝不离开您的设备。
- 没有账号可以被劫持。 没有注册,也不需要电子邮件,所以没有您的登录信息可供他人劫持 —— 我们的服务器上也没有您文件的副本可以被泄露或被传唤。
- 云端副本同样是密文。 默认情况下,您的保险库留在您的设备上。如果您选择通过自己的 Dropbox 进行同步,上传的只有加密数据 —— 所以一台仍然登录着 Dropbox 被盗的笔记本,也不会暴露保险库。
- 在您的其他设备上共享同一个保险库。 无论是 Windows、macOS、Android 还是 iPhone。即使笔记本丢了,文件也不会丢。
如果被强迫打开保险库是您要防范的威胁之一,诱饵保险库 (Decoy Vault) 可以用另一个 PIN 码打开一个单独的、看起来很普通的保险库,而胁迫保险库 (Duress Vault) 则会打开一个空保险库,并擦除里面的真实内容。
您的 20 分钟行动清单
在灾难发生前做这些事,而不是发生后:
- 开启全盘加密。 macOS 上的 FileVault,Windows 上的 BitLocker 或设备加密。把恢复密钥存放在笔记本以外的某个地方。
- 设置快速锁屏。 设置为闲置一到五分钟后自动锁定,并要求立即输入密码。这能最大程度缩短“在唤醒状态下被盗”的危险窗口期。
- 不要再让浏览器保存您的密码了。 把它们转移到一个专用的、有独立锁的密码管理器里。
- 启用查找 / 查找我的设备。 反正这张彩票是免费的。
- 加密那些真正要命的文件。 身份证件、财务记录、私密照片、客户工作资料 —— 把它们放进一个有独立凭据的保险库里。
- 检查您的备份是否真实有效。 加密是为了防范他人偷窥。而备份是为了防范数据丢失。这两者您都需要。
如果它已经丢了
请按照这个顺序进行操作,因为第一项操作是锁定其他所有内容的钥匙:
- 更改您主电子邮箱的密码并注销所有会话。邮箱是重置您拥有的每一个其他账号的途径。
- 更改云存储、银行以及任何保存在浏览器中的账号密码。 在某些服务上,会话令牌(Session tokens)即使在密码更改后依然有效,所以也要确保在所有地方都注销登录。
- 取消该设备与您的云存储和密码管理器的关联,以切断同步副本的更新。
- 触发远程擦除。 也许能管用。试一试不花钱。
- 向警方报案。 保险理赔时需要用到报案回执,如果您必须向某些账号服务商解释情况,也用得上。
- 拿到新电脑的第一天就开启加密 —— 在您把文件拷进去之前。
总结
如果一台被盗笔记本电脑上的数据无法读取,那这仅仅是一个硬件问题。否则,这就是一个披着硬件问题外衣的身份问题、财务问题和隐私问题。
全盘加密是您机器上价值最高的一个设置,而且只需大约两分钟就能开启。然后,给那些您最不想被陌生人打开的文件加上第二把锁 —— 因为真正要命的那个时刻,往往正是笔记本已经处于解锁状态的那一刻。
从那些最不能丢的文件开始 —— Vaultine 免费为您加密前 10 个文件。



