1月24日,福布斯的一篇报道将微软推至公众视野——在FBI调查一起关岛失业援助欺诈案件时,微软向FBI提供了三台涉案笔记本电脑的BitLocker恢复密钥,协助解锁硬盘上的加密数据。这则消息引发公众敏感关注:一项加密功能,竟然能被执法部门“调用”密钥,那么这种加密是否还能真正保障数据安全?
先简要回顾一下背景。BitLocker是微软自Windows Vista起内置的磁盘加密工具,能够对磁盘分区进行完整加密。理论上,设备锁定后,除机主外无人能解密数据。但问题在于,为了给用户提供便利——避免忘记密码或数据无法找回的风险——微软允许用户将恢复密钥上传至自己的云服务器保存。微软也向福布斯确认:只要收到有效的法律命令,他们就会提供这些密钥。

微软发言人查尔斯·钱伯伦坦率解释:恢复密钥确实带来了便利,但也伴随着未经授权的访问风险,因此微软认为用户应自行决定如何管理恢复密钥最为合适。他还透露,微软每年大约接到20起左右的法律请求,要求提供BitLocker密钥,不过许多情况下用户并未将密钥存储在云端,微软也就无法提供协助。
约翰霍普金斯大学副教授、密码学专家马特·格林直言不讳:这些数据属于个人设备的私密信息,微软在架构上选择保留访问权限,就应当将这些数据视为用户的私人物品加以保护。“如果苹果和谷歌能够做到,那么微软也能做到。微软是唯一一家没有这样做的公司,这有些令人费解。这件事的教训是,一旦你掌握了密钥,执法部门就会找上门。我的经验是,一旦美国政府习惯了某种权力,就很难轻易放弃它。”
归根结底,问题的核心不在于微软配合调查是否存在过错——毕竟法律命令摆在那里——而在于微软是否应当保留这把“备用钥匙”。加密的本来意义在于,密钥仅由用户本人掌握,但云端备份这一便利设计,无形中给第三方(即便是小概率事件)留下了可乘之机。在这场便利与安全的博弈中,从来都没有简单的选择。
