我们花很多心思做备份、组 RAID、搞异地容灾,却常忽略一个最直白的场景:万一那台 NAS 或笔记本整台被人搬走了,里面的东西会不会直接变成别人的?RAID 不防物理窃取,远程备份更管不到本地这一层。真正能挡住这一手的,是静态数据加密——数据在硬盘上就处于密文状态。
加密防的是什么:不是黑客,是拿到盘的人
很多人以为加密是用来防网络攻击的,其实传输层有 HTTPS、有 VPN,那一层通常已经够用。静态加密盯防的,是物理层面拿到存储介质的人:丢在出租屋的旧硬盘、送修的笔记本、二手转卖没清干净的 NAS 盘。只要没有密钥,对方即便把盘挂上自己的机器,看到的也只是乱码。
NAS 上的两种做法:文件夹加密与整盘加密
多数成品 NAS 系统提供共享文件夹加密,勾上后该文件夹内容落盘即密文,平时你照常访问,背后自动加解密。它的好处是不动原有结构,缺点是一旦系统被攻破、以合法身份读取,内容仍是明文——它防的是盘被拿走,不是账户被黑。
更彻底的是整盘或卷加密,类似 Linux 的 LUKS 思路,整块存储池解锁前谁都读不了。代价是每次开机或挂载要输入密钥,且一旦密钥遗失,数据同样救不回来——所以密钥本身必须另存一份到安全的地方。
电脑端:BitLocker 与 FileVault 几乎零门槛
Windows 自带的 BitLocker、macOS 的 FileVault,开关一下就能把系统盘整盘加密,性能开销在现代 CPU 的 AES 指令集下几乎无感。笔记本尤其该开:它比台式机更容易丢、被偷。移动硬盘、U 盘如果常装敏感资料,也建议用自带的加密或第三方工具上锁后再用。
三个最容易翻车的地方
一是恢复密钥不备份。系统提示你存恢复密钥时,别随手关掉。把它写进密码管理器或打印封存,否则哪天主板或 TPM 状态一变,你自己也会被挡在门外。
二是把密钥和盘放一起。有人把写有密码的纸条贴在机器上,或存在同一块加密盘里——那等于没加密。密钥要走独立、离线的通道保管。
三是转卖前以为删了就行。普通删除只是标记空间可复用,数据还在。卖、送、回收之前,务必走加密擦除或多次覆写,确认无法恢复再脱手。
说到底,静态加密是家庭数据防线的最后一道物理保险。它不取代备份,也不替代网络安全,却能在设备失控那一刻,保住你最不想被人看见的东西。花十分钟把笔记本和 NAS 的加密打开,这份安心,比事后补救便宜得多。
还没有评论,快来抢沙发吧!