超级看门狗 logo超级看门狗

安装与设备条件

Windows 文件夹怎么真正加密?隐藏、EFS、BitLocker 与 VHDX 的区别

简短回答

隐藏属性只改变资源管理器中的显示方式,NTFS 权限主要限制当前 Windows 安装中的账号访问;EFS 可以按文件加密,BitLocker 则保护整个卷。需要把指定文件集中到一个可打开、可锁定的独立区域时,可以使用 VHDX、NTFS 与 BitLocker 组合成加密卷。

想把这套方案直接用起来?超级看门狗 SuperWatchDog 是 Windows 本地隐私保护工具,用自动触发方式处理“有人突然靠近”“来不及操作电脑”和“离开电脑后没有及时保护”的问题,并提供本地加密文件保险箱。

Windows 10/11 x64 · 约 59.7 MB · 本地运行

先区分隐藏、访问控制和加密

把文件夹设为隐藏,或改名、换图标,都不会改变文件内容;显示隐藏项目、使用其它文件管理器或离线读取磁盘时,内容仍然存在。NTFS 权限可以限制普通账号访问,但它依赖当前系统的账号和权限边界,也不能替代静态数据加密。

  • 隐藏属性:减少日常误点和误看,不是加密
  • NTFS 权限:控制哪些 Windows 账号能访问,不等于磁盘离线保护
  • EFS:按文件透明加密,依赖用户证书和私钥
  • BitLocker:按卷加密,重点保护关机或卷锁定后的静态数据

EFS、BitLocker 与 VHDX 适合不同范围

EFS 适合在支持它的 Windows 版本和 NTFS 卷上保护一组文件,并让当前用户正常打开。使用前必须备份对应证书和私钥;复制到不支持 EFS 的文件系统、重装系统或丢失密钥材料,都可能改变访问结果。

BitLocker 的对象是卷,不是任意文件夹。它适合系统盘、数据盘或移动卷的整体保护,但卷已经解锁且当前会话正在使用时,应用仍可按权限访问其中内容。若只想保护指定文件集合,可以创建 VHDX,在其中建立 NTFS 卷并启用 BitLocker;挂载时像磁盘使用,锁定和卸载后则回到一个容器文件。

按实际威胁选择方案

无论选择哪种方式,加密都不能替代备份。密码、恢复密钥和 EFS 证书也不能只保存在同一块被保护的磁盘上。

  • 只想让文件少出现在日常浏览中:隐藏属性可以降低干扰,但不要把它当作安全措施。
  • 只需区分同一台电脑上的普通账号:先配置独立账号和 NTFS 权限。
  • 需要按文件透明加密,并能妥善备份证书:评估 EFS。
  • 担心设备丢失或磁盘被拆走:优先评估 BitLocker 整卷加密。
  • 需要集中保护指定文件,并在使用后明确锁定:评估 VHDX、NTFS 与 BitLocker 加密卷。

真正困难的是完整生命周期

自行实现加密时,算法只是很小的一部分。还要保证密钥生成和保存方式合理、磁盘读写一致、异常断电后仍可恢复,并持续适配 Windows 更新、驱动和存储设备变化。任何一个环节处理不当,都可能让数据无法打开或失去预期保护。

BitLocker 是 Windows 提供的卷加密能力,具备成熟的系统集成和恢复机制。采用它不代表加密绝对不会出问题,也不能替代备份、强密码和恢复材料保管;它的价值是减少自建加密格式和密钥体系带来的额外风险。

  • 加密安全取决于算法之外的密钥与恢复流程
  • 系统更新和异常断电也必须纳入设计
  • 重要文件仍需独立备份
  • 密码与恢复材料应分别妥善保管

紧急保护和文件加密解决不同问题

BitLocker 保护的是存储中的文件数据;锁屏、收起窗口或设备触发处理的是有人突然靠近、临时投屏或离开电脑时的即时暴露。两者不能互相替代。

超级看门狗组合使用 Windows 的 BitLocker 能力和用户自行选择的紧急保护动作。软件不判断用户要保护什么内容,用户应只在合法合规的个人隐私、办公资料和客户资料保护场景中使用,并自行决定保护内容、触发方式和动作。

  • 文件加密负责长期存储保护
  • 紧急动作负责减少当前内容暴露
  • 由用户决定保护对象和执行动作

从文件保险箱到自动保护,三步开始

  1. 建立本地保险箱把需要集中保护的文件移入加密保险箱,并单独妥善保管密码和恢复材料。
  2. 选择触发方式按自己的设备和场景配置快捷键、U 盘拔出、蓝牙断开或可选的摄像头离席检测。
  3. 组合保护动作预先决定锁屏、隐藏窗口和锁定保险箱等动作,需要时由同一套方案触发。

自动触发降低的是突发时来不及操作的风险,不代表绝对安全;重要文件仍需独立备份。