送修电脑前须禁用自动登录、创建无管理员权限的临时账户、拔除外接存储,并启用bitlocker加密或veracrypt容器保护数据;交付时需书面约定禁止重装与复制,并当面禁用启动项、关闭后台应用、转移chrome数据。

电脑送修时,维修人员可能在你不知情的情况下重装系统,导致个人文件、软件配置、浏览器书签、聊天记录等全部丢失,甚至硬盘数据被复制留存。这不是假设,2008年“1400张照片事件”就源于维修过程中对未加密硬盘的随意访问和复制。
送修前:切断系统自动启动与管理员权限
开机密码 ≠ 安全屏障。只要维修人员能进入已登录的桌面,就能直接打开资源管理器、微信WeChat Files文件夹、QQ的Msg3.0.db、Chrome用户数据目录——这些都不需要额外解密。
第一步:禁用自动登录。按 Win+R 输入 netplwiz → 取消勾选“要使用本计算机,用户必须输入用户名和密码” → 点击“应用” → 输入当前账户密码确认。这一步强制每次开机都需手动输密,避免维修人员绕过登录直入桌面。
第二步:新建一个标准用户账户作为临时交付账户。不要把管理员账户密码交给对方。创建方法:设置 → 账户 → 家庭和其他用户 → 将其他用户添加到这台电脑 → 我没有这个人的登录信息 → 添加没有Microsoft账户的用户 → 输入用户名(如“tech”)、设简单密码(如123456)→ 完成后右键“开始”→ 计算机管理 → 系统工具 → 本地用户和组 → 用户 → 右键新账户 → 属性 → 取消勾选“账户已禁用”,再切换到“隶属于”选项卡 → 移除“Administrators”组 → 仅保留“Users”。【交付前务必用此账户登录一次并重启验证能否正常进入桌面】
第三步:拔掉所有外接存储设备,包括隐藏在电池仓旁的SD卡槽里的存储卡。部分笔记本的读卡器即使关机也保持供电,插入的SD卡可能被自动识别并复制。
硬盘级防护:启用BitLocker或物理隔离敏感分区
如果系统盘是Windows 10/11专业版或企业版,BitLocker是最直接有效的防线。它不是防“重装”,而是让重装后无法读取原数据——哪怕维修人员格式化C盘,只要没解密,D盘(若单独加密)或整个系统盘里的旧文件仍处于密文状态。
方法一:立即启用系统盘BitLocker。打开“控制面板 → 系统和安全 → BitLocker驱动器加密” → 点击“启用BitLocker” → 选择“将恢复密钥保存到Microsoft账户”(确保网络畅通且已登录该账户)→ 勾选“加密整个驱动器”→ 开始加密。注意:加密过程可后台运行,不影响日常使用,但首次启用需重启一次。
方法二:不加密系统盘,但把所有私人文件集中存放到独立分区(如D盘),然后单独加密该分区。操作路径同上,但在BitLocker界面中只对D盘点击“启用BitLocker”。这样维修人员重装系统时通常只会动C盘,D盘保持原样且不可访问。
提示:家庭版Windows不支持BitLocker。此时请改用VeraCrypt创建加密容器文件(如mydata.tc),把照片、文档、聊天记录全拖进去,再卸载该软件并删除原明文文件夹。容器文件本身可随身带走,或藏在U盘根目录下伪装成普通ISO文件。
交付时:书面约定 + 关键动作当面执行
口头承诺毫无约束力。维修单上必须手写注明:“禁止重装系统;禁止格式化任何磁盘;禁止复制、导出、查看用户文件;仅允许执行故障诊断类操作”。签字前拍下维修单特写,连同电脑序列号、当前桌面截图一并保存。
当面执行三项操作:① 打开任务管理器(Ctrl+Shift+Esc)→ 切换到“启动”选项卡 → 右键禁用所有非系统必要启动项(尤其第三方网盘、同步工具、远程控制软件);② 进入“设置 → 隐私 → 后台应用” → 关闭“让应用在后台运行”总开关;③ 在文件资源管理器地址栏输入 %localappdata%\Google\Chrome\User Data\Default → 全选该目录下所有文件 → 剪切 → 粘贴到U盘 → 返回原路径,新建一个空文件夹命名为“Chrome_Backup_Temp”(此举可防止维修时Chrome自动同步覆盖或上传历史记录)。
最后,把开机密码、BIOS密码(如有)、BitLocker恢复密钥打印在一张纸上,折好后亲手交给维修人员,并明确说:“这些只用于开机和检测,其他操作请提前电话告知我。”











