结论先给:手机上那个「恢复出厂设置」,删的是索引不是数据
先说结论:「抹掉所有内容和设置」和「数据不可恢复」不是同一件事,前者是一个操作动作,后者是一个结果。中间隔着三条技术路线,而这三条路线在 2027 年 1 月 1 日之后有了明确的国标界定——GB 46864-2025《数据安全技术 电子产品信息清除技术要求》,2025 年 12 月 2 日发布,2027 年 1 月 1 日实施,是我国数据安全领域第一个强制性国标。
第一层:普通恢复出厂设置在做什么
文件系统里删一个文件,通常的做法是把这条记录从索引里拿掉,标记这段空间可以再次写入,真正的字节还在。这也是大家在电脑上找回误删文件的原理。
手机上的「恢复出厂设置」在过去很长一段时间里走的就是这条路,再加上这几年存储介质的写入策略越来越复杂(磨损均衡、坏块管理、预留空间),即使上层看起来格式化完了,物理层面残留的地址比想象中分散。中国电子技术标准化研究院在公开采访中提到的数据:「十四五」期间我国手机闲置总量达到 60 亿部,但仅有约 10% 进入二手平台流通,消费者最大的顾虑就是信息清除不彻底。
第二层:为什么苹果这条路上结果又不一样
这里有个容易被混为一谈的点。现代 iOS 设备默认开启了文件系统层面的加密,每台设备的数据卷都有对应的密钥,这个密钥本身存放在安全隔区里。
在这种结构下,「抹掉所有内容和设置」实际操作的是销毁那个密钥。密钥一销毁,留在闪存里的字节还在,但没有密钥就还原不出有意义的内容。这条路的专业叫法是加密擦除(crypto erase)——它达到的安全效果和一条一条覆写字节是一样的,走的却是完全不同的路程。
下面是三条路线的对照:
| 路线 | 实际动作 | 残留形态 | 可恢复性 | 典型适用 |
|---|---|---|---|---|
| 删索引 | 移除文件系统的索引记录 | 原始字节完整 | 专业工具可恢复 | 未启用加密的老安卓设备、外接存储 |
| 加密擦除 | 销毁数据卷密钥 | 字节在但不可解读 | 极低 | 已启用文件系统加密的移动设备 |
| 覆写 | 用随机数、零、一覆盖每一块 | 无原始字节 | 近乎不可恢复 | 国标要求的一键清除实现方式 |
对照这张表就能看出,「恢复出厂设置能不能清干净」这个问题本身问得太粗了,答案取决于设备当时到底走了哪条路线。
第三层:国标把底线定在哪一行
GB 46864-2025 的要求很具体,落到三句话:
- 所有电子产品厂商必须提供内置的「一键清除」功能,或者提供免费的信息清除工具与服务。
- 清除方式不能停留在删索引,要通过随机数、零、一等数据对存储内容做全覆盖覆写,使原始数据无法被任何手段恢复。
- 回收经营者必须对二手电子产品执行信息清除,未经有效清除的设备禁止再销售和运输出境;实在清不掉的要做物理粉碎、焚烧等销毁处理。
第一句话针对厂商,第二句针对技术方法,第三句针对回收经营者——做租赁的意义就在这里:退租设备回到手里再出租,本质上和回收经营者做的是同一件事,第三句里的义务主体虽然字面上写的是回收经营者,但「再投入流通」这个动作本身要求清除已经完成。
要注意它的效力层级。这是强制性国标,不同于此前的推荐性规范,具有法律强制效力,主管部门常态化督查核验,不合规可能面临处罚。这中间还有一个落地的具体抓手:2026 年 9 月 15 日网安周期间,全国网安标委秘书处在相关部门指导下发布《半导体存储介质块擦除技术指引》等 3 项配套标准实践指南,形成从芯片到终端再到回收环节的完整覆盖。
设备指令能走到哪一层:一个常被误解的边界
做设备管控的同行都知道,服务端能下发一条抹除指令。但这条指令的实际效果取决于设备当时能不能接到、能不能执行,以及这台设备自身的加密结构有没有建立起来。
MDM.Plus 下发抹除指令后只接受回执状态为「已确认」的设备进入验收队列,回执状态为空或者超时的设备会被单独分堆——原因是不回执这件事本身是无差别的,设备离线、被拆机、被人先一步抹掉,服务端看到的表现都是同一个样子。
一个能自己验的动作
拿一台已经退出租赁的样机做一次对照实验,三步:
第一步,抹除之前先记录这台设备的基础信息:型号、容量、系统版本、是否处于受监督状态、是否开启设备密码。这里面最值得记录的是最后两项——有没有设备密码决定了文件系统的密钥保护是不是已经生效。
第二步,走完自家流程的清除环节,记录启动清除的时刻与设备返回确认的时刻,两者差值算出来,再看这个时长和设备的存储容量是不是成正比。如果 256GB 和 512GB 的机器耗时一样短,基本说明这一路是密钥销毁而不是逐块覆写。
第三步,有条件的话把这台机送去做一次数据恢复,看能不能读出结构化的个人信息。这一步的成本不高,一年跑两三次就够了。
三条常见误判
误判一:以为只要在服务端按了抹除,数据就一定没了。服务端能做的是保证指令发出并被确认,清除深度取决于设备自身的加密结构与出厂实现,这两件事不在同一层。
误判二:以为恢复出厂设置这条操作简单粗暴所以不安全。对已启用文件系统加密的设备,这条路径的安全效果可能比想象中好,问题出在不知道它走的是哪条路,而不是这条路本身。
误判三:以为国标落地前的机器可以不用管。国标管的是 2027 年 1 月 1 日后上市销售的设备是否预装功能,而「未经有效清除禁止再销售」约束的是当下正在流转的每一台。
两条边界
边界一:是否启用文件系统加密、有没有建立密钥保护,因设备型号、系统版本与初始设置而异,本文描述的三条路线是通用技术分类,具体落在哪一条要按设备的实际情况验,不能只看型号。
边界二:国标自带清除失败提醒机制,功能运行异常等小概率情形下可能出现清除不彻底,这类例外设备的处置方式是物理销毁,不是重复清除。
五条判据
- 验收单上要有清除起止时刻的记录,没有时刻记录就谈不上可追溯。
- 清除时长与存储容量是否成正比——不相称说明走的不是覆写路线。
- 设备有没有处在受监督状态、有没有设备密码,这两个前置条件要作为字段进台账。
- 回执为空的设备单独分堆处理,不与「已完成」混在一档。
- 每年安排一次第三方的数据恢复抽检,用结果而不是用承诺来支撑「已清除」这个结论。
这条链路去年我们踩过一次:一批机器走完流程直接入库,两个月后抽检才发现有两台回执为空但被同批处理掉了,追回来的时候已经租出去了。后来把「回执为空单独分堆」做成验收的硬条件,清库时才发现的那类问题就变成了进库前能挡住的问题。
这套分堆逻辑现在由 MDM.Plus 在回执落库时自动完成,不需要人工盯着后台去找哪台没有返回,省掉的那点工作量倒在其次,关键是它不会因为当天忙就漏过去。