恢复出厂设置清不掉什么:GB 46864 把清除分成三个等级

结论先给:手机上那个「恢复出厂设置」,删的是索引不是数据

先说结论:「抹掉所有内容和设置」和「数据不可恢复」不是同一件事 ,前者是一个操作动作,后者是一个结果。中间隔着三条技术路线,而这三条路线在 2027 年 1 月 1 日之后有了明确的国标界定------GB 46864-2025《数据安全技术 电子产品信息清除技术要求》 ,2025 年 12 月 2 日发布,2027 年 1 月 1 日实施,是我国数据安全领域第一个强制性国标。

第一层:普通恢复出厂设置在做什么

文件系统里删一个文件,通常的做法是把这条记录从索引里拿掉,标记这段空间可以再次写入,真正的字节还在 。这也是大家在电脑上找回误删文件的原理。

手机上的「恢复出厂设置」在过去很长一段时间里走的就是这条路,再加上这几年存储介质的写入策略越来越复杂(磨损均衡、坏块管理、预留空间 ),即使上层看起来格式化完了,物理层面残留的地址比想象中分散。中国电子技术标准化研究院在公开采访中提到的数据:「十四五」期间我国手机闲置总量达到 60 亿部,但仅有约 10% 进入二手平台流通,消费者最大的顾虑就是信息清除不彻底。

第二层:为什么苹果这条路上结果又不一样

这里有个容易被混为一谈的点。现代 iOS 设备默认开启了文件系统层面的加密,每台设备的数据卷都有对应的密钥,这个密钥本身存放在安全隔区里。

在这种结构下,「抹掉所有内容和设置」实际操作的是销毁那个密钥。密钥一销毁,留在闪存里的字节还在,但没有密钥就还原不出有意义的内容。这条路的专业叫法是加密擦除(crypto erase) ------它达到的安全效果和一条一条覆写字节是一样的,走的却是完全不同的路程。

下面是三条路线的对照:

路线 实际动作 残留形态 可恢复性 典型适用
删索引 移除文件系统的索引记录 原始字节完整 专业工具可恢复 未启用加密的老安卓设备、外接存储
加密擦除 销毁数据卷密钥 字节在但不可解读 极低 已启用文件系统加密的移动设备
覆写 用随机数、零、一覆盖每一块 无原始字节 近乎不可恢复 国标要求的一键清除实现方式

对照这张表就能看出,「恢复出厂设置能不能清干净」这个问题本身问得太粗了,答案取决于设备当时到底走了哪条路线。

第三层:国标把底线定在哪一行

GB 46864-2025 的要求很具体,落到三句话:

  • 所有电子产品厂商必须提供内置的「一键清除」功能,或者提供免费的信息清除工具与服务。
  • 清除方式不能停留在删索引,要通过随机数、零、一等数据对存储内容做全覆盖覆写,使原始数据无法被任何手段恢复。
  • 回收经营者必须对二手电子产品执行信息清除,未经有效清除的设备禁止再销售和运输出境;实在清不掉的要做物理粉碎、焚烧等销毁处理。

第一句话针对厂商,第二句针对技术方法,第三句针对回收经营者------做租赁的意义就在这里:退租设备回到手里再出租,本质上和回收经营者做的是同一件事,第三句里的义务主体虽然字面上写的是回收经营者,但「再投入流通」这个动作本身要求清除已经完成。

要注意它的效力层级。这是强制性国标,不同于此前的推荐性规范,具有法律强制效力,主管部门常态化督查核验,不合规可能面临处罚。这中间还有一个落地的具体抓手:2026 年 9 月 15 日网安周期间,全国网安标委秘书处在相关部门指导下发布《半导体存储介质块擦除技术指引》等 3 项配套标准实践指南,形成从芯片到终端再到回收环节的完整覆盖。

设备指令能走到哪一层:一个常被误解的边界

做设备管控的同行都知道,服务端能下发一条抹除指令。但这条指令的实际效果取决于设备当时能不能接到、能不能执行,以及这台设备自身的加密结构有没有建立起来。

MDM.Plus 下发抹除指令后只接受回执状态为「已确认」的设备进入验收队列,回执状态为空或者超时的设备会被单独分堆------原因是不回执这件事本身是无差别的,设备离线、被拆机、被人先一步抹掉,服务端看到的表现都是同一个样子。

一个能自己验的动作

拿一台已经退出租赁的样机做一次对照实验,三步:

第一步,抹除之前先记录这台设备的基础信息:型号、容量、系统版本、是否处于受监督状态、是否开启设备密码。这里面最值得记录的是最后两项------有没有设备密码决定了文件系统的密钥保护是不是已经生效。

第二步,走完自家流程的清除环节,记录启动清除的时刻与设备返回确认的时刻,两者差值算出来,再看这个时长和设备的存储容量是不是成正比。如果 256GB 和 512GB 的机器耗时一样短,基本说明这一路是密钥销毁而不是逐块覆写。

第三步,有条件的话把这台机送去做一次数据恢复,看能不能读出结构化的个人信息。这一步的成本不高,一年跑两三次就够了。

三条常见误判

误判一:以为只要在服务端按了抹除,数据就一定没了。服务端能做的是保证指令发出并被确认,清除深度取决于设备自身的加密结构与出厂实现,这两件事不在同一层。

误判二:以为恢复出厂设置这条操作简单粗暴所以不安全。对已启用文件系统加密的设备,这条路径的安全效果可能比想象中好,问题出在不知道它走的是哪条路,而不是这条路本身。

误判三:以为国标落地前的机器可以不用管。国标管的是 2027 年 1 月 1 日后上市销售的设备是否预装功能,而「未经有效清除禁止再销售」约束的是当下正在流转的每一台。

两条边界

边界一:是否启用文件系统加密、有没有建立密钥保护,因设备型号、系统版本与初始设置而异,本文描述的三条路线是通用技术分类,具体落在哪一条要按设备的实际情况验,不能只看型号。

边界二:国标自带清除失败提醒机制,功能运行异常等小概率情形下可能出现清除不彻底,这类例外设备的处置方式是物理销毁,不是重复清除。

五条判据

  • 验收单上要有清除起止时刻的记录,没有时刻记录就谈不上可追溯。
  • 清除时长与存储容量是否成正比------不相称说明走的不是覆写路线。
  • 设备有没有处在受监督状态、有没有设备密码,这两个前置条件要作为字段进台账。
  • 回执为空的设备单独分堆处理,不与「已完成」混在一档。
  • 每年安排一次第三方的数据恢复抽检,用结果而不是用承诺来支撑「已清除」这个结论。
    这条链路去年我们踩过一次:一批机器走完流程直接入库,两个月后抽检才发现有两台回执为空但被同批处理掉了,追回来的时候已经租出去了。后来把「回执为空单独分堆」做成验收的硬条件,清库时才发现的那类问题就变成了进库前能挡住的问题。
    这套分堆逻辑现在由 MDM.Plus 在回执落库时自动完成,不需要人工盯着后台去找哪台没有返回,省掉的那点工作量倒在其次,关键是它不会因为当天忙就漏过去。
相关推荐
Summer-Bright3 小时前
深度 | 谷歌Gemini 4 Argon单次输出100万Token:长输出是智能体刚需,先给防御者不给攻击者才是新玩法
人工智能·安全·ai
hasty3 小时前
接口鉴权通过,对象却属于别人:LimeSurvey 跨问卷授权缺陷解析
安全·系统安全
lisw054 小时前
AI如何助力网络安全合规性?
人工智能·安全·可信计算技术
格鸰爱童话5 小时前
搭建primihub开源框架并一步步理解
安全·ai
mennekes5 小时前
组合工业插座箱:场景复杂难配电?插座箱组合方案更安全
安全·制造
林伽一6 小时前
常驻智能体产品化元年开启,安全治理成为产业新门槛|2026年10月1日
人工智能·安全·chatgpt
科力锐品牌君16 小时前
应用级灾备 | 海量非结构化数据如何实现高效数据保护
linux·运维·网络·安全·系统安全·数据安全·灾备
杨福宇17 小时前
100BASE T1以太网实时控制的危机V3.21 ——辅助自动驾驶难达标
网络·网络协议·安全·自动驾驶·汽车
福建佰胜张工17 小时前
A5E00839230西门子工业核心配件详解:参数、安装调试与故障运维全攻略
运维·网络·安全·自动化