2026 年外接硬碟全盤加密:BitLocker 與 VeraCrypt 操作指南

modern%20workspace%20with%20laptop%2C%20smartphone...
發表時間:2026 年 09 月 20 日 | 更新日期:2026 年 09 月 20 日 | 編輯:雅寶社區編輯團隊
2026 年外接硬碟全盤加密:BitLocker 與 VeraCrypt 操作指南 - 雅寶社區 · 頂客論壇

第三個變數是AI 與自動化掃描。現在隨身碟一插上電腦,作業系統、防毒、雲端同步、備份軟體都可能自動索引內容。隨身碟遺失後被插入陌生電腦,裡面安裝了什麼樣的軟體、會不會自動上傳,完全不是你控制得了的。加密是唯一能讓「被掃描」這件事失效的手段。

二、選前必讀:BitLocker 與 VeraCrypt 的核心差異

BitLocker 與 VeraCrypt 都能做到全盤加密,但它們的設計哲學完全不同。BitLocker 是微軟的閉源商業方案,深度整合 Windows 與 TPM 晶片;VeraCrypt 是 TrueCrypt 的開源後繼者,強調跨平台、可稽核、可攜帶。理解差異,才不會選了之後才發現「我的 Mac 讀不到」或「公司電腦不給裝」。

2.1 加密原理與金鑰流程

BitLocker 對外接硬碟使用的是 BitLocker To Go,底層為 AES 加密。Windows 11 的固定磁碟預設使用 XTS-AES 128 位元,可透過群組原則或 PowerShell 改為 XTS-AES 256 位元;外接硬碟若考慮相容舊系統,也可選擇「相容模式」,也就是 AES-CBC 加上 Elephant 擴散器。金鑰方面,BitLocker 會產生一把 48 位數的復原金鑰(Recovery Key),並可搭配密碼、智慧卡或自動解鎖。

VeraCrypt 支援 AES、Serpent、Twofish、Camellia、Kuznyechik 等多種演算法,也能設定「串聯加密」(例如 AES-Twofish-Serpent),代價是速度明顯下降。金鑰衍生使用 PBKDF2,可選 SHA-512、SHA-256、BLAKE2s、Whirlpool 等雜湊函式,透過大量迭代次數提高暴力破解成本。VeraCrypt 也支援金鑰檔(Keyfile),可以搭配密碼形成雙因素保護。

2.2 BitLocker 與 VeraCrypt 完整對照表

比較項目

BitLocker To Go

VeraCrypt

開發者

Microsoft(閉源)

VeraCrypt 團隊(開源,可自行編譯稽核)

作業系統支援

Windows 10/11 專業版以上;家用版僅部分裝置加密功能

Windows、macOS、Linux 皆有原生用戶端

可加密檔案系統

NTFS、exFAT、FAT32、ReFS

幾乎所有主流檔案系統,包含 ext4、HFS+ 等

加密演算法

AES(XTS-AES 或 AES-CBC 相容模式)

AES、Serpent、Twofish、Camellia、Kuznyechik 及串聯組合

是否可就地加密已有資料

可以,支援已使用空間加密

可以,支援非系統分割區就地加密

跨平台讀取難度

macOS 需第三方工具;Linux 需 dislocker

安裝對應版本即可原生讀取

隱藏磁碟區/否認密碼

不支援

支援隱藏磁碟區與否認密碼

救援機制

48 位數復原金鑰、TPM、Azure AD 備份

救援磁碟 ISO、金鑰檔、應急救援

適合對象

Windows 單一平台、企業受管環境

跨平台工作者、開源愛好者、需高度否認性者

2.3 你該選哪一套?

如果你的工作流程九成以上都在 Windows,而且硬碟主要是備份或攜帶用途,BitLocker To Go 是最省事的選擇:作業系統內建、圖形介面直覺、復原金鑰可以和 Microsoft 帳戶或公司 AD 綁定,忘記密碼也還有救。缺點是跨平台讀取麻煩,且復原金鑰一旦遺失,資料基本上就回不來了。

如果你需要在 Windows、macOS、Linux 之間游牧,或者你對「資料是否可能被強制要求交出來」有顧慮,VeraCrypt 的隱藏磁碟區與否認密碼設計會更符合需求。它的代價是操作步驟較多、忘記密碼沒有官方救援、介面相對工程師取向。不過只要按照本文流程做好金鑰檔與救援磁碟備份,風險是可以控制得很低的。

實務上還有一種常見組合:用 BitLocker 加密日常備份碟,用 VeraCrypt 加密真正敏感的資料碟。這樣既能享受 Windows 的便利,也能對最關鍵的資料保留更強的保護與否認性。

三、BitLocker To Go 實戰:Windows 外接硬碟加密完整流程

以下操作以 Windows 11 專業版為例。如果你使用的是 Windows 家用版,BitLocker 的完整管理介面不會出現,只有「裝置加密」與部分有限功能,建議直接跳到 VeraCrypt 章節,或考慮升級版本。

3.1 環境與版本需求檢查

首先確認三件事:作業系統版本、硬碟格式、以及是否有系統管理員權限。BitLocker To Go 需要 Windows 10/11 專業版、企業版或教育版。硬碟本身建議格式化為 NTFS 或 exFAT;若你打算只在 Windows 使用,NTFS 的相容性與功能最完整;若需要讓 macOS 有機會讀取,exFAT 是比較好的選擇,但 macOS 原生仍無法解鎖 BitLocker,必須搭配第三方軟體。

另外提醒:BitLocker To Go 不支援 FAT32 的大容量使用情境(單檔 4GB 限制),也不建議在光碟或網路磁碟上使用。加密前請先確認硬碟沒有壞軌,因為加密過程會對整顆硬碟做一次完整寫入,有問題的硬碟可能在這一步直接陣亡。

3.2 圖形介面操作步驟

步驟如下:

將外接硬碟接上電腦,開啟「檔案總管」,在磁碟機上按右鍵。

  • 選擇「開啟 BitLocker」,若沒看到這個選項,請到「控制台 → 系統及安全性 → BitLocker 磁碟機加密」手動找到該磁碟。
  • 勾選「使用密碼解鎖磁碟機」,輸入一組強密碼。建議至少 12 字元,混合大小寫、數字與符號,不要用生日或電話。
  • 下一步會要求你備份復原金鑰。可以選擇儲存到 Microsoft 帳戶、存成檔案、列印,或存到另一顆硬碟。強烈建議至少做兩份,其中一份離線保存。
  • 選擇要加密的範圍:「只加密已使用的磁碟空間」速度較快,適合全新或已清空的硬碟;「加密整個磁碟機」較徹底,適合曾經存過敏感資料的硬碟。
  • 選擇加密模式。若只在 Windows 10/11 之間使用,選「新式加密模式」;若可能接上 Windows 7/8 舊機,選「相容模式」。
  • 按下「開始加密」,依硬碟容量與速度不同,可能從數分鐘到數小時不等,過程中不要拔除硬碟。

    加密完成後,硬碟圖示上會出現一個鎖頭。每次插入電腦時,系統會要求輸入密碼。你也可以勾選「自動解鎖這部電腦上的磁碟機」,讓這台電腦不必每次輸入密碼,但這代表電腦本身被解鎖時,硬碟也等於同步解鎖,請自行評估。

    3.3 命令列與 PowerShell 批次部署

    如果你有多顆硬碟要處理,或需要在企業環境標準化流程,命令列會快很多。以系統管理員身分開啟 PowerShell,常用指令如下:

    manage-bde -status E: 可以查看指定磁碟的加密狀態、加密方法與保護器類型。

    manage-bde -on E: -RecoveryPassword -EncryptionMethod XtsAes256 可以對 E 槽啟用 BitLocker,使用 256 位元 XTS-AES 與復原密碼保護器。

    manage-bde -protectors -add E: -Password 可以新增密碼保護器,系統會提示你輸入密碼。

    manage-bde -unlock E: -RecoveryPassword 你的48位數金鑰 是在忘記密碼時的解鎖指令。

    manage-bde -off E: 則是解除加密,會將硬碟解密回明文狀態,同樣需要等待。

    PowerShell 版本則可用 Enable-BitLocker -MountPoint "E:" -EncryptionMethod XtsAes256 -UsedSpaceOnly -RecoveryPasswordProtector,語法更一致,也方便包成腳本。若要在企業大量部署,建議搭配群組原則設定「選擇磁碟機加密方法與加密強度」,避免每台電腦設定不一致。

    3.4 復原金鑰的備份與管理

    BitLocker 最常見的悲劇不是被破解,而是復原金鑰不見。48 位數的復原金鑰是你在忘記密碼、主機板更換、TPM 變更時的唯一救命繩。請把它當成護照等級的重要文件來管理:

    不要只存在 Microsoft 帳戶裡,因為帳戶本身也可能被鎖或遺失。

    列印一份紙本,放在實體保險箱或家中固定保管處。

    存一份在「另一顆」加密硬碟或密碼管理器中,不要跟被加密的硬碟放在一起。

    若是公司資產,請確認復原金鑰有備份到 AD 或 Azure AD,並且有交接流程。

    還有一個小技巧:在加密完成後,先故意用錯誤密碼測試一次,確認復原金鑰真的可以解鎖,再正式把硬碟投入使用。很多人是等到硬碟出事才第一次使用復原金鑰,那時候才發現金鑰抄錯或檔案損毀,就來不及了。

    3.5 跨平台讀取與解除加密

    BitLocker 加密的硬碟在 macOS 上無法原生解鎖,需要第三方工具如 M3 BitLocker Loader 之類的商業軟體;在 Linux 上則可使用 dislocker 搭配 FUSE 掛載,指令大致是 dislocker -V /dev/sdb1 -u 密碼 -- /mnt/bitlocker,再掛載解密後的檔案。這些方式對一般使用者而言門檻不低,所以如果你的硬碟需要在多平台之間流動,選型時就應該優先考慮 VeraCrypt。

    要解除 BitLocker 加密,可在控制台選擇「關閉 BitLocker」,或使用 manage-bde -off E:。解密過程會把整顆硬碟寫回明文,時間可能比加密更久,且過程中同樣不能拔除。解密完成後,硬碟就能在任何系統上直接讀取,但也代表保護消失,請確認這是你要的結果。

    四、VeraCrypt 實戰:跨平台全盤加密操作指南

    VeraCrypt 的操作邏輯和 BitLocker 不太一樣:它不是「對磁碟機按右鍵」,而是「建立一個加密磁碟區,再把外接硬碟指定為它的載體」。這個加密磁碟區可以是一個檔案容器,也可以是整顆實體硬碟或某個分割區。以下以加密整顆外接硬碟為例。

    4.1 安裝與繁體中文介面設定

    到 VeraCrypt 官方網站下載對應平台的安裝檔。Windows 版有安裝版與免安裝版,若你需要在別人的電腦上臨時掛載,免安裝版相當方便,但要注意免安裝版需要系統管理員權限才能掛載磁碟區。安裝過程中會詢問是否建立救援磁碟,系統加密才需要,外接硬碟加密可以跳過。

    安裝完成後開啟 VeraCrypt,若介面不是繁體中文,可在「Settings → Language」中切換。主介面會列出目前已掛載的磁碟區、可用的磁碟機代號,以及一排功能按鈕。第一次使用建議先到「Settings → Preferences」確認「自動卸載」與「清除快取」相關選項,這些設定會影響安全性与便利性。

    4.2 加密整顆外接硬碟:就地加密與重新格式化

    VeraCrypt 對外接硬碟提供兩種路徑:

    路徑一:就地加密(Encrypt a non-system partition/drive)。適合硬碟裡已經有資料、不想搬檔的人。步驟是點選「Create Volume」→ 選擇「Encrypt a non-system partition/drive」→ 選擇「Standard VeraCrypt volume」→ 選擇實體硬碟裝置(例如 \Device\Harddisk2\Partition0)→ 選擇「Encrypt the partition in place」→ 設定密碼與演算法 → 執行。這個過程會逐區塊重新寫入,時間很長,且過程中斷電有損毀風險,強烈建議先備份。

    路徑二:重新格式化加密。適合新硬碟或已備份完畢的硬碟。同樣進入「Create Volume」,選擇非系統分割區,但改選「Format the partition」並指定檔案系統(NTFS 或 exFAT)。這個方式速度快很多,代價是原有資料會被清空。

    無論走哪一條路,幾個設定要特別注意:

  • 加密演算法:一般選 AES 即可,有 AES-NI 硬體加速的 CPU 效能最好。若追求更高安全層級,可選 Serpent 或 Twofish,但速度會下降。
  • 雜湊演算法:SHA-512 或 BLAKE2s 都是合理選擇,後者在部分平台上速度較快。
  • 密碼:建議 16 字元以上,或用長密碼短語(Passphrase)。
  • 金鑰檔:可選擇性加入,若加入請務必另外備份,遺失金鑰檔等於無法解鎖。
  • 檔案系統:只在 Windows 用選 NTFS;要跨平台選 exFAT;純 Linux 環境可選 ext4。
  • 建立完成後,VeraCrypt 會顯示成功訊息。此時外接硬碟在系統中會呈現為「未格式化」或「RAW」狀態,這是正常的,因為它已經被 VeraCrypt 接管,必須透過 VeraCrypt 掛載才能看到內容。

    4.3 掛載、卸載與常用設定

    掛載步骤:在 VeraCrypt 主介面點選一個磁碟機代號(例如 X:),按下「Select Device」選擇外接硬碟,再按「Mount」,輸入密碼即可。掛載後,檔案總管會出現 X 槽,使用方式與一般硬碟無異。

    卸載時請務必在 VeraCrypt 介面按「Dismount」,或使用「Dismount All」。直接拔除 USB 線雖然在現代系統上通常不會立刻出問題,但可能造成寫入快取遺失或檔案系統損毀。如果你經常需要快速卸載,可以在 Preferences 中開啟「Auto-dismount when the screen saver is activated」或設定閒置自動卸載。

    VeraCrypt 也支援命令列掛載,語法大致是 VeraCrypt.exe /q /v "\\Device\\Harddisk2\\Partition0" /l X /a /p "你的密碼" /e,其中 /q 是安靜模式、/v 指定磁碟區、/l 指定磁碟機代號、/p 是密碼、/e 代表卸載後退出。企業環境可以搭配腳本自動掛載與備份。

    4.4 隱藏磁碟區與否認密碼

    隱藏磁碟區是 VeraCrypt 最有特色的功能之一。它的原理是在一個「外層磁碟區」中再藏一個「內層磁碟區」,外層用一組密碼開啟,內層用另一組密碼開啟。當你被要求交出密碼時,可以只提供外層密碼,對方看到的是裡面放著一些無關緊要的檔案,完全無法證明內層存在——因為內層的資料在統計上與隨機雜訊無法區分。

    使用時有幾個原則:外層磁碟區必須真的有可看的內容,不能空著;內層容量不能超過外層;兩者的密碼不能有關聯;隱藏磁碟區建立後不要再對外層做大幅度的檔案寫入,否則可能覆蓋內層資料。這套機制不是萬能,但在面對強制交出密碼的情境時,它提供了合理的否認空間。

    4.5 救援磁碟與金鑰檔備份

    外接硬碟加密通常不需要建立 VeraCrypt 救援磁碟,因為救援磁碟主要是修復系統加密的開機問題。但如果你也用 VeraCrypt 加密了系統碟,那就務必製作救援磁碟並燒成光碟或存到 USB。外接硬碟方面,真正該備份的是「金鑰檔」與「密碼提示」。

    金鑰檔一旦遺失,即使記得密碼也無法解鎖。建議把金鑰檔複製兩份,分別存放在不同的加密媒體或實體保險箱中。密碼本身則建議使用密碼管理器保存,並設定一個你絕對不會忘記的主密碼。如果你擔心自己忘記,可以把密碼提示寫在紙本上,但提示不能等於密碼本身。

    4.6 常見錯誤與排解

    問題一:掛載時顯示密碼錯誤,但密碼明明沒錯。常見原因包括 Caps Lock、鍵盤配置不同、金鑰檔未指定、或雜湊演算法選錯。VeraCrypt 在掛載時可以嘗試不同雜湊與演算法組合,若仍失敗,請確認是否曾經改過設定。

    問題二:磁碟區顯示為 RAW 或未格式化。這是正常現象,代表硬碟已被 VeraCrypt 接管。請不要在 Windows 中按「格式化」,否則會破壞加密結構。

    問題三:掛載後寫入速度很慢。先確認是否使用 USB 3.0 以上連接埠與線材,再檢查是否啟用了串聯加密。若 CPU 較舊且無 AES-NI,建議改用 AES 單一演算法。

    問題四:卸載時顯示磁碟區正在使用中。關閉所有開啟該磁碟區檔案的程式,包含檔案總管、命令提示字元、同步軟體與防毒掃描,再重新卸載。

    五、效能實測與實務建議

    加密一定會有效能損耗,但損耗多少取決於硬體、演算法與連接介面。2026 年的主流 CPU 幾乎都具備 AES-NI 指令集,AES 加密的效能損耗通常落在 5% 到 15% 之間;若使用無硬體加速的舊 CPU,或選擇串聯演算法,損耗可能超過 50%。

    5.1 加密對讀寫速度的實際影響

    以 USB 3.2 Gen 2 外接 SSD 為例,未加密時循序讀寫可能達到 1,000 MB/s;啟用 BitLocker XTS-AES 128 後,通常仍有 850 至 950 MB/s,日常使用幾乎無感。VeraCrypt AES 在相同硬體上表現接近,但若改用 Serpent 或 Twofish,速度可能降至 300 至 600 MB/s。若是 USB4 或 Thunderbolt 外接 SSD,瓶頸可能從硬碟轉移到加密引擎,此時高階 CPU 與較新的軟體版本會有明顯優勢。

    機械硬碟的狀況不同。傳統 2.5 吋外接硬碟循序讀寫約 100 至 130 MB/s,加密損耗相對比例較小,但因為 CPU 需要即時處理每一筆 I/O,若同時進行大量小檔案讀寫,仍可能感覺到延遲增加。建議機械硬碟使用「只加密已使用空間」模式,並避免在加密過程中進行其他重負載工作。

    5.2 密碼管理策略

    全盤加密的強度最終取決於密碼強度。以下是實務上可用的策略:

    使用長密碼短語,例如由 4 到 6 個不相關詞彙組成,長度超過 20 字元。

    不同硬碟使用不同密碼,避免一顆被破解全部淪陷。

    搭配密碼管理器保存,但管理器本身要有獨立的主密碼與兩步驟驗證。

    復原金鑰與密碼分開存放,不要放在同一顆硬碟或同一個雲端資料夾。

    定期更換密碼,尤其是在硬碟曾經離開你身邊之後。

    如果你的環境支援,可以進一步搭配硬體金鑰(如 FIDO2 安全金鑰)作為延伸驗證,但要注意 BitLocker 與 VeraCrypt 對硬體金鑰的原生支援程度不同,多數情境仍是以密碼加金鑰檔為主。

    5.3 備份策略:加密硬碟一樣會壞

    加密不會讓硬碟更耐用,它只保護資料不被讀取。硬碟該壞的時候還是會壞,而且加密硬碟一旦損毀,救援難度通常比未加密硬碟更高。因此請遵守「三二一備份原則」:至少三份資料、兩種不同媒體、一份異地保存。外接硬碟的加密版本可以當作其中一份,但不要當作唯一一份。

    另外,備份時要考慮金鑰與密碼的繼承問題。如果你把加密硬碟當作長期備份,卻沒有把密碼與復原金鑰交代給可信任的人,那麼當你出事時,這些資料等於一起消失。建議在安全的前提下,將解密方式寫入密封文件或交給律師、家人保管。

    5.4 不同使用者的建議配置

    一般家庭使用者:用 BitLocker To Go 加密備份碟,密碼寫在實體筆記本放在家中固定位置,復原金鑰列印一份放保險箱。這樣就足以抵擋遺失與轉賣風險。

    自由接案者與小型工作室:用 VeraCrypt 加密主要工作碟,設定 exFAT 以便跨平台,密碼用密碼管理器保存,金鑰檔另外備份。若客戶要求,可保留加密設定截圖作為合規證明。

    企業與 IT 管理員:以 BitLocker 為主,透過群組原則統一加密方法與復原金鑰備份,並要求外接硬碟一律使用 BitLocker To Go 或公司核准的加密工具。VeraCrypt 則可用於特定跨平台或高敏感專案。

    高風險族群(記者、研究人員、法律工作者):建議使用 VeraCrypt 搭配隱藏磁碟區與否認密碼,並將救援資訊分散保存。同時要理解,加密只能對抗技術層面的攻擊,無法對抗物理脅迫,因此操作安全與資訊隔離同樣重要。

    六、常見問題 FAQ

    6.1 BitLocker 和 VeraCrypt 可以同時用在同一顆硬碟嗎?

    不建議。兩者都是全盤加密工具,同時使用會造成結構衝突,也無法正常掛載。請選擇其中一套,或把硬碟分割成兩個分割區,各自用不同工具加密。

    6.2 加密後硬碟容量會變小嗎?

    不會明顯變小。全盤加密是對每個磁區即時加解密,不會額外佔用大量空間。VeraCrypt 的檔案容器模式才會有容器大小的限制,但整顆硬碟加密沒有這個問題。

    6.3 忘記密碼怎麼辦?

    BitLocker 可以用 48 位數復原金鑰解鎖;VeraCrypt 沒有官方後門,若沒有金鑰檔與救援磁碟,基本上無法救回。這也是為什麼密碼與復原資訊的備份如此重要。

    6.4 加密會影響硬碟壽命嗎?

    加密本身增加了 CPU 與控制器的工作量,但對現代 SSD 的寫入壽命影響有限。真正影響壽命的是加密過程中的大量寫入,因此不建議頻繁加密、解密同一顆硬碟。

    6.5 可以把加密硬碟接到手機或平板上嗎?

    BitLocker 在 Android 與 iOS 上沒有原生支援;VeraCrypt 也沒有官方行動版。若需要在行動裝置讀取,通常得改用支援跨平台的加密容器格式,或透過電腦中轉。

    結語

    全盤加密不是萬靈丹,但它是一道成本極低、效果極高的防線。一顆外接硬碟的價格可能只要幾千元,但裡面資料的外洩成本可能遠超過這個數字。BitLocker 適合 Windows 單一平台的便利派,VeraCrypt 適合跨平台與高隱私需求的使用者。無論你選哪一套,真正決定安全性的從來不是工具本身,而是你有沒有把密碼、復原金鑰與備份策略當一回事。

    如果你在操作過程中遇到卡關,或想分享自己的加密配置與實測數據,歡迎到雅寶社區 · 頂客論壇的 3C 科技教學區一起討論。記得,加密只是開始,養成「重要資料不裸奔」的習慣,才是真正的長期防護。

    🏠 返回首頁