BitLocker 與 FileVault:手提電腦應開啟磁碟加密嗎?

BitLocker 與 FileVault:手提電腦應開啟磁碟加密嗎?

Marcus Reid
2026年10月5日· 9 分鐘讀完

BitLocker 與 FileVault 分別保護各自平台儲存的資料:BitLocker 是 Windows 磁碟區加密功能,FileVault 則為 Mac 儲存加入存取保護。比較 BitLocker 與 FileVault,多數是確認自己的手提電腦保護與復原安排,而不是在不相容系統之間挑選安裝程式。[1][2]

關鍵要點:

  • 按裝置、系統及管理政策選用機制。
  • 離線儲存保護,不會保障已解鎖電腦上的每項操作。
  • 改變加密或重大維護之前,先確認復原材料。
  • 分別準備備份、帳戶復原與磁碟復原。

把儲存存取與復原納入數碼私隱規劃。

BitLocker 與 FileVault 實際有何分別?

兩者都限制未獲授權讀取已儲存資訊,但要求及復原安排不同。Microsoft 區分 BitLocker 管理與合資格裝置的自動加密;Apple 則在 Mac 儲存架構中交代 FileVault。不能只換掉選單名稱,便把某平台清單搬到另一平台。[1][2]

問題Windows 的 BitLockerMac 的 FileVault
保護甚麼?支援設定內的已加密磁碟區支援 FileVault 安排下的 Mac 磁碟區存取
可用性取決於甚麼?系統版本、硬件、裝置加密資格與政策Mac 硬件、macOS、帳戶與管理安排
平常如何存取?已設定的啟動及用戶存取方式FileVault 設定中的授權用戶存取
需要保存甚麼?適用復原密鑰及正確裝置對應適用復原途徑與材料
能阻止已解鎖工作階段的一切濫用嗎?不能不能
可以代替備份嗎?不能不能

這是職責與準備的比較,不是效能排名。我們未在裝置群測試加密速度、抗攻擊能力或電池消耗。受支援而且可以復原的配置,比挑選演算法名稱、卻沒有查清實際存取方式更有價值。

若有工作 PC 和私人 Mac,應分開記錄。每部都要有擁有人、支援政策、確認的加密狀態與授權復原途徑。密碼管理器只寫「手提電腦密鑰」不足夠,必須清楚對應哪部裝置和哪項機制。

全磁碟加密防範甚麼?

當有人繞過正常授權途徑讀取儲存內容,磁碟或磁碟區加密最有意義。Microsoft 明確列出遺失、盜竊與不當棄置是 BitLocker 應對的風險。已關機手提電腦、拆出的硬碟,與登入後運作的程式,是不同存取情境。[1]

想像袋被偷,內有已關機電腦:風險是讀取儲存檔案。再想像同一電腦已登入、放在共用桌面:別人可能使用授權工作階段,根本不用破解加密。兩件事需要不同控制。

三種加密層的總覽把儲存、網絡傳送與通訊端點分開。不要只說電腦「已加密」,而要問是哪個檔案副本、在哪部裝置、對哪個觀察者受到甚麼保護。

保護在哪裏停止?

授權工作階段可開啟檔案後,加密不會獨立判斷每個存取程式。具備權限的惡意軟件、不必要的遙距連線或主動上載,都可能暴露可用資訊,而不用離線讀原始磁碟。磁碟加密的價值,是它有明確範圍。

每個副本亦不會自動加密。匯出到未保護 USB、寄作電郵附件或放入共享資料夾,各有自己的存取安排。處理保密項目時應列出副本。「來源 Mac 有 FileVault」不能回答誰可以打開已匯出的檔案。

同樣,DNS 操控影響網絡名稱解析,而非本機磁碟加密。假目的地仍可能透過真正瀏覽器索取密碼。儲存保護與可信網絡導航互相配合,不能互相作保證。

Windows 選用 BitLocker 前要查哪些條件?

確認 Windows 版本、硬件能力與裝置是否受管理。BitLocker 與自動裝置加密,不是每部 PC 都以同一設定出現。Microsoft 文檔交代 TPM 啟動保護、版本要求及裝置加密資格的關係。[1]

Windows Pro、Enterprise、Pro Education/SE 和 Education 版本支援啟用 BitLocker。符合條件的 Home 裝置仍可能提供「裝置加密」,但不等於完整 BitLocker 管理功能的適用範圍。由 Windows 11 24H2 起,Microsoft 移除了以往的 DMA 和 HSTI/Modern Standby 資格前提,因此舊檢查表可能排除已符合條件的裝置。核實已安裝版本及實際加密狀態。[1]

透過 TPM 查核啟動完整性,需要 TPM 1.2 或更新版本及兼容韌體。沒有 TPM 時,BitLocker 亦可用可移除儲存上的啟動密鑰加密作業系統磁碟,但這種配置沒有 TPM 提供的啟動前完整性驗證。兩者屬不同保護配置,不是未經指引更改韌體或停用現有防護的理由。[1]

一般擁有人需要知道:哪項機制有效、覆蓋哪些儲存,以及復原資料存於哪裏。看不到熟悉的 BitLocker 管理畫面,不代表沒有加密;登入帳戶也不代表每個磁碟區都符合預期。

企業管理的電腦,其密鑰可能存於指定管理系統。請管理員核實歸屬與復原權限。不要為方便而轉寄工作密鑰到私人電郵,也不要為了支援連線較方便就停用加密。

Microsoft FAQ 討論啟動條件改變如何觸發復原,以及睡眠與休眠的暴露差異。因此應在韌體、啟動或硬件工作前準備,不應任意試改設定,只為看看是否出現密鑰提示。[3]

別製造故障來測試復原

實用準備是確認獲准的復原位置,以及密鑰確實對應該電腦。故意造成啟動故障通常沒有必要,反而中斷工作。若已出現提示,依 BitLocker 復原密鑰判斷流程處理,包括比對畫面上的密鑰識別碼。

不要把復原密鑰交給無法確認合法支援關係的來電者。它是存取秘密,不是普通裝置序號。幫你找密鑰的人,應說明怎樣自行使用核准渠道,而不是要求你發到公開聊天或截圖分享服務。

如何評估 Mac 的 FileVault?

從實際 Mac 型號、macOS、FileVault 狀態及管理安排開始。Apple 記錄不同儲存架構,所以硬件內置加密與 FileVault 額外存取保護,不能合併成適用所有 Mac 的單一「有或沒有」。[2]

配備 Apple silicon 或 Apple T2 安全晶片的 Mac,即使 FileVault 關閉,內置儲存仍已加密,密鑰由 Secure Enclave 內的硬件 UID 保護。啟用 FileVault 後,用戶密碼亦參與密鑰保護,因此預設硬件加密與密碼保護的存取屬不同狀態。不要假設沒有 T2 的舊 Intel Mac 具備相同硬件保護,應查相應型號指引;可移除儲存的加密亦不使用這些 Secure Enclave 保護。[2]

啟用前要知道誰獲准使用電腦,以及可用復原方式。查清忘記密碼或失去復原帳戶時會怎樣;不要假設另一部 Mac 上的熟悉帳戶,有權復原這一部。

共用電腦需要約定誰能解鎖、哪些檔案共享,以及誰能批准更改。磁碟保護不能代替各自用戶帳戶,亦不阻止授權用戶披露已能開啟的檔案。

復原說明要對應已安裝版本及實際設定。官方若有多條途徑,應確認自己使用哪一條,而不是把所有說明儲存,寄望其中一個有效。僱主擁有的 Mac,應由管理員確認途徑與材料歸屬。

改變加密前要準備甚麼?

把更改視為會影響存取的裝置維護。準備是一組條件,不是通用指令;應與擁有人及管理機構一起核對。

  • 儲存範圍: 內置系統磁碟區、額外磁碟和可移除儲存是否各有安排。
  • 現行備份: 按核准帳戶或儲存政策保存可還原的重要工作。
  • 復原途徑: 確認適用密鑰或材料位置,以及如何從另一可信裝置取得。
  • 裝置對應: 區分這部電腦與舊機或已更換裝置的材料。
  • 電源與時間: 安排不刻意中斷、必要過渡期間仍有支援的維護。
  • 管理批准: 保留工作裝置政策及復原材料歸屬。

準備亦令調查更容易。更新後若有變化,可以查看以前的安排,而不是靠記憶。公開維護記錄不要寫秘密密鑰,只記獲准位置及復原負責人或團隊。

找不到復原材料時,在改韌體或啟動設定前停下並問支援。重要資料唯一副本仍在電腦,先做備份,再更改存取。比較加密演算法名稱,解決不了任何一項準備不足。

出外時更容易理解這分別。手提電腦遺失或被盜的處理還包括帳戶和事故決定。應預備另一裝置聯絡支援及取用核准復原資料,同時避免所有存取秘密與電腦放在同一個袋。

磁碟加密能代替其他加密嗎?

不能。儲存保護、網絡傳送與端到端訊息,各處理檔案生命週期的一部分。端到端加密問哪些通訊端點能讀內容;BitLocker 和 FileVault 管理已儲存磁碟區的存取。

已加密電腦經公共網絡傳送文件時,AethoVPN 保護經 VPN 連線轉送的流量,BitLocker 或 FileVault 則保護適用本機副本。加密層比較令邊界清楚:磁碟功能和網絡隧道都不會決定誰應收到文件。

備份亦帶來責任。它可還原損壞資料,但新增另一份須保護的副本。應獨立確認加密與存取;可還原但密碼外洩的備份,可能解決可用性,同時造成保密問題。

例如寄合同給協作者,本機副本在加密磁碟區、上載用 HTTPS,而協作平台管理遠端副本。每個階段要分開問,不能單憑第一部裝置有磁碟加密,就稱整個流程為端到端加密。

判斷:手提電腦應該加密嗎?

受支援而且存有私人資訊的個人電腦,可確認的儲存加密配合可用復原途徑,是值得優先考慮的基本措施。使用裝置支援的機制,不把兩者當作同一部電腦的競爭下載。

受管理裝置遵循機構政策,由管理員確認狀態與復原負責人。較舊或不明配置,先查相容性及準備復原。重要資料不能還原或合法設定不明時,先處理不確定因素。

可歸納為三個問題:甚麼儲存受保護?誰能正常解鎖?正常存取失效時,授權人員如何復原?清楚答案比宣稱某平台絕對更強更實際。

總結

  • 兩項機制屬不同平台及復原安排。
  • 離線儲存保護,不能阻止已授權工作階段的所有濫用。
  • 保管正確對應的復原材料與獨立可還原備份。
  • 匯出檔案、雲端副本和網絡保護要分別核實。

FAQ

Windows 可以安裝 FileVault 取代 BitLocker 嗎?

FileVault 是 Mac 儲存保護的一部分,不是 Windows 下載替代品。按實際裝置使用支援機制,核對設定與復原。[1][2]

已登入時,加密手提電腦仍保護檔案嗎?

儲存安排仍受保護,但授權程式可存取工作階段內可用檔案。加密不會獨立阻止透過這些權限發生的所有惡意行動或披露。

Windows Home 一定沒有加密嗎?

不是。合資格裝置加密與 BitLocker 管理有不同條件。查具體裝置、版本、硬件和狀態,不可只因缺少選單便說沒有保護。[1]

所有 Mac 的 FileVault 都相同嗎?

不是。硬件、macOS 及管理會影響設定。查看適用官方說明,區分儲存架構與自己設定的存取和復原。[2]

復原密鑰應放在哪裏?

使用授權復原途徑可取得的安全位置,保留裝置對應。不要公開,也不要把唯一可用副本留在被鎖住的電腦。

全磁碟加密可代替備份嗎?

不能。加密限制存取受保護儲存,備份在遺失或損壞後還原資訊。裝置存取復原與檔案還原都要確認。

更新前要關閉加密嗎?

不要一概更改。遵循平台具體維護指引和管理政策;Microsoft FAQ 區分普通更新與影響啟動信任、復原的變化。[3]

聲明: 本文依據列出的公開資料,並非裝置比較實測。平台功能與政策會改變;修改加密前,查核最新官方指引及機構要求。

來源

  1. Microsoft — BitLocker overview — https://learn.microsoft.com/en-us/windows/security/operating-system-security/data-protection/bitlocker/
  2. Apple — Intro to FileVault — https://support.apple.com/guide/deployment/intro-to-filevault-dep82064ec40/1/web/1.0
  3. Microsoft — BitLocker FAQ — https://learn.microsoft.com/en-us/windows/security/operating-system-security/data-protection/bitlocker/bitlocker-overview-and-requirements-faq

Sources checked 2026 年 10 月 5 日。

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

BitLocker 與 FileVault:手提電腦應開啟磁碟加密嗎? | AethoVPN