微软确认,在收到有效的法院命令或搜查令时,会与执法机构合作,甚至向其提供 BitLocker 恢复密钥。这一披露源于《福布斯》对关岛一起联邦欺诈调查的报道:美国联邦调查局(FBI)成功利用微软提供的密钥,解锁了三台与新冠疫情失业援助计划相关的加密笔记本电脑。

微软每年接收约 20 份 BitLocker 密钥请求
微软透露,公司每年大约收到 20 份针对 BitLocker 密钥的请求。尽管微软配合合法政府请求、交出其云基础设施中存储的密钥并非新消息,但此次是该公司首次公开确认向联邦调查人员交出此类密钥。
BitLocker 默认启用,但恢复密钥常被上传至云端
对于不熟悉 BitLocker 的用户而言,需要了解的是:大多数现代 Windows PC 默认启用了 BitLocker 加密功能,用于保护驱动器中的数据安全。然而,Windows 系统经常提示用户将 48 位的恢复密钥备份到 Microsoft 云账户中。这一选择使微软在技术上保留了对密钥的访问权限,从而在执法部门提出合法要求时能够提供相应密钥。
执法部门称无密钥则无法破解 BitLocker
在关岛案件中,FBI 利用从微软获得的密钥,成功绕过了此前联邦取证专家认定为“无法破解”的加密。法庭文件指出,国土安全调查局(HSI)等机构缺乏在没有特定恢复密钥的情况下破解 BitLocker 的工具。
与苹果、Meta 的零知识架构形成鲜明对比
微软向执法部门交出密钥的做法,与其竞争对手如苹果和 Meta 形成鲜明对比。后者采用零知识架构,用户的恢复密钥通过端到端加密或仅存储在本地设备上,这意味着即使收到传票,公司也无法提供密钥。
用户可自行管理密钥存储方式以提升安全性
随着微软配合执法的行为被公开,法律专家预计未来执法部门对 BitLocker 密钥的请求将显著增加。不希望微软存储其密钥的用户,可前往 account.microsoft.com/devices/recoverykey 审查账户设置,查看密钥是否已上传至云端。若追求更高安全性,建议将密钥改为仅本地存储,例如保存在物理 USB 驱动器或打印文档中,以完全掌控加密数据的访问权限。