换新Windows电脑后,我第一时间安装的5款开源安全工具

新电脑到手,第一件事不是换壁纸

每次拿到一台新的Windows机器,在我想到壁纸、任务栏微调或者个性化设置之前,我会先跑一遍同一套工具列表。

这些工具不算炫酷,但它们覆盖了基础安全的五个核心维度:凭证管理、磁盘加密、网络可见性、恶意软件防护和数据彻底销毁。

全都是免费的、开源可审计的,而且不会因为订阅到期就突然收走你的保护能力。

第一件:Bitwarden — 密码管理的基石

安装Windows后的第一件事,必然是登录几十个在线账户。密码管理器必须是第一个安装的工具。

Bitwarden采用零知识架构——数据在本地加密和解密,服务器永远看不到你的实际密码。客户端代码以GPL-3.0发布,自托管服务器以AGPL-3.0发布,任何人都可以审查加密实现。

免费套餐在两个设备上无限使用,没有任何升级弹窗干扰。代码曾在2018年和2020年两次经过Cure53的独立安全审计。如果你愿意自己托管,还有一个轻量级的社区分支Vaultwarden,可以跑在小容量的Docker容器里。

密码管理器是所有其他安全决策的基础——没有它,其他工具的效果会大打折扣。

第二件:VeraCrypt — 防止物理盗窃的最后防线

VeraCrypt是我对抗笔记本电脑被盗的保险方案。它能加密整个系统盘(配合预启动认证)、单个分区、USB驱动器,或者创建一个挂载的虚拟加密容器来存放敏感文件。

它是经典TrueCrypt项目的继任者,但并没有停留在过去。相比TrueCrypt,VeraCrypt使用了更多的密码派生迭代次数,新版本还用Argon2id等现代算法替换了较弱的旧算法。

相比Windows自带的BitLocker,VeraCrypt最大的优势在于透明度:源代码公开在GitHub上供任何人审查,不需要特殊TPM硬件,也不会把你的恢复密钥发送到某个在线账户。它还支持隐藏卷——这对大多数用户来说是过度设计,但知道有这个选项在那儿就好。

在新机器上,我通常先加密系统盘,再创建一个独立的加密容器来存放不愿暴露的敏感文件。

第三件:Portmaster — 看清谁在向外打电话

Windows自带的防火墙没问题,但它基本上是隐形的。Portmaster弥补了这个空白。

这是一款免费开源的应用层防火墙,通过Windows筛选平台安装内核级驱动,实时监控和评估每一个网络连接。它不替换Windows安全防火墙,而是在其之上叠加了额外的隐私控制层:包括自动拦截器和恶意软件黑名单、默认启用DNS over TLS/HTTPS,以及每个应用的详细规则配置。

第一次使用需要一点学习成本——它默认会激进地阻断入站连接,你可能需要手动添加远程桌面等显式允许规则。但配置好后,防火墙真正变成了一个有用的工具。

第四件:Win11Debloat — 减少攻击面,从减少软件开始

Win11Debloat是一个免费开源的PowerShell脚本,用于移除预装应用、禁用可选遥测、清除广告和系统臃肿。

它不算传统意义上的安全工具,但它的价值在于:减少不必要的软件和服务,就意味着减少数据收集点、减少在线通信、减少潜在漏洞的攻击面。每一款被预装却从未使用的应用,都是一个新的潜在风险入口。

在新机器上,跑一次这个脚本是最快速的去臃肿方式。

第五件:Eraser — 让删除真正消失

Windows的删除操作只是移除了文件的指针,数据本身还留在硬盘上。用标准的取证工具就能恢复。

Eraser是一个专门解决这个问题的开源工具。它支持多种国际认可的数据覆写标准,包括美国国防部的DoD 5220.22-M方法和较为彻底的35遍Gutmann方法。你可以在右键菜单中直接触发覆写,也可以设置定时任务。

在出售或捐赠旧硬盘之前,或者在主动删除敏感文件时,运行Eraser比单纯清空回收站提供的安全保障高出几个数量级。

五款工具,零月费

这五款工具共同为Windows 11构建了一个扎实的安全基础:密码管理、数据加密、网络可见性、系统精简和数据销毁。它们不需要订阅,不依赖云服务商,代码公开可审计。

没有任何工具能替代良好的安全习惯。弱密码、跳过更新、随意下载——这些问题不会因为装了这些工具就自动消失。但它们为你的安全策略提供了一个坚实、可控的起点。

拿到新Windows机器后,按这个顺序安装——Bitwarden、VeraCrypt、Portmaster、Win11Debloat、Eraser。一个下午的时间,换来长期的安全感。