Senha no notebook Snapdragon: segurança do Windows on ARM

Senha no notebook Snapdragon: segurança do Windows on ARM

Os notebooks com Snapdragon X são conhecidos pela bateria que dura muito, e vários deles são vendidos como Copilot+ PC. De fábrica, eles já vêm bem protegidos: login com o Windows Hello e, muitas vezes, criptografia já ativada. Mesmo assim, uma senha sem a qual o Windows nem chega a iniciar continua sendo útil.

Veja o que protege um notebook ARM por padrão, onde estão as brechas e como adicionar uma senha de inicialização.

O que são os notebooks com Windows on ARM

Os processadores Snapdragon X usam a arquitetura ARM, e não x86/x64 como os chips Intel e AMD de sempre. Neles roda uma versão de 64 bits do Windows 11 para ARM. Os programas comuns funcionam em versão nativa para ARM ou pela emulação integrada.

Com software que trabalha na inicialização do sistema é diferente: a emulação não ajuda, e ele precisa ser feito especificamente para ARM. Por isso, ao escolher uma proteção de inicialização para esse tipo de notebook, confira se ela é compatível com Windows on ARM.

Copilot+ PC é o nome que a Microsoft dá aos notebooks com um processador dedicado a tarefas de IA (NPU). Os primeiros modelos vieram com Snapdragon X, mas hoje também existem Copilot+ PC com Intel e AMD. Aqui o assunto são os modelos ARM.

Que proteção já existe

Windows Hello

Login com o rosto, a impressão digital ou um PIN. É prático e mais seguro que uma senha curta, mas protege apenas o login no Windows.

Criptografia do dispositivo e BitLocker

Em notebooks novos, a criptografia do disco do sistema muitas vezes já vem ativada: no Windows Home é a criptografia do dispositivo, no Pro é o BitLocker. Muitas vezes, mas não sempre: depende da edição do Windows e de como o notebook foi configurado na primeira vez que foi ligado.

Confira você mesmo:

  1. Abra as Configurações do Windows, entre em Privacidade e segurança e procure a opção de criptografia do dispositivo. No Pro, as configurações do BitLocker também aparecem na pesquisa do menu Iniciar.
  2. Verifique se a criptografia está ativada.
  3. Encontre a chave de recuperação. Normalmente ela fica salva na sua conta Microsoft. Guarde uma cópia longe do notebook: sem a chave, depois de uma atualização de firmware ou de uma troca de hardware você pode perder o acesso aos dados.

Secure Boot

O Secure Boot vem ativado por padrão: o firmware só inicia carregadores de boot com assinatura confiável. Isso protege a cadeia de inicialização contra adulteração, então mantenha-o ativado.

Por que uma senha antes do Windows ainda ajuda

O Windows Hello e a senha do Windows protegem o login, não a inicialização. Com a configuração comum da criptografia do dispositivo, o disco é desbloqueado sozinho quando você liga o notebook, e o Windows carrega até a tela de bloqueio. Quem pegar o notebook tem à frente um sistema já em funcionamento, e tudo depende da tela de login.

Uma senha de inicialização acrescenta mais uma barreira:

  • sem a senha o Windows não inicia, e um estranho nem chega a ver a tela de login;
  • a senha é pedida mesmo que o disco seja colocado em outro computador ou que o programa seja desinstalado;
  • no modo furtivo a tela de senha não aparece, e o notebook parece travado;
  • a senha do UEFI não existe em todos os modelos ARM, enquanto a senha de inicialização é configurada pelo Windows e não depende das opções do menu do firmware.

Pedido de senha antes de o Windows iniciar

Disk Password Protection 5.6 em um notebook ARM

O Disk Password Protection pede uma senha antes de o sistema operacional iniciar. A partir da versão 5.6, o programa serve para notebooks com Snapdragon:

  • há suporte ao Windows on ARM de 64 bits;
  • os módulos UEFI são assinados com o certificado Microsoft UEFI CA 2023, usado pelos computadores novos, então o Secure Boot continua ativado;
  • nos sistemas UEFI, o módulo de proteção de inicialização é compatível com o BitLocker, então não é preciso desativar a criptografia do dispositivo;
  • a senha é verificada com PBKDF2, o que deixa as tentativas de adivinhação por força bruta muito mais lentas.

Uma ressalva importante. Em alguns notebooks, principalmente nos Secured-core PC (muitos Copilot+ PC são desse tipo), o firmware UEFI por padrão não confia em módulos de terceiros assinados com o Microsoft UEFI CA. Nesse caso, antes de instalar a proteção de inicialização, ative nas configurações do UEFI a opção que permite o certificado de terceiros Microsoft UEFI CA (o nome muda conforme o fabricante). O Secure Boot continua ativado. Se essa opção não existir, consulte o fabricante. Em qualquer caso, teste primeiro no seu aparelho e tenha à mão a chave de recuperação do BitLocker: se a criptografia do dispositivo estiver ativada, mudar as configurações do UEFI pode fazer aparecer a tela de recuperação do BitLocker.

Veja os detalhes na notícia sobre o lançamento do Disk Password Protection 5.6.

Como colocar a senha de inicialização

  1. Baixe o Disk Password Protection e instale o programa.
  2. Antes de mexer na inicialização, confirme que a chave de recuperação do BitLocker está salva e ao seu alcance.
  3. Na janela principal, selecione o disco do sistema e escolha “Install boot protection…”.
  4. Digite a senha duas vezes. Se quiser, adicione uma dica em “Password hint” e marque “Enable hidden protection mode” para que a tela de senha não apareça.
  5. Clique em “OK” e reinicie o notebook. Antes de o Windows iniciar, aparecerá o pedido de senha.

Assistente de proteção de inicialização do Disk Password Protection

A senha é digitada no teclado do notebook, então uma frase longa com várias palavras funciona melhor do que uma sequência curta de símbolos. O passo a passo completo está no artigo sobre como colocar senha no computador ao ligar, e todas as opções estão na página da proteção de inicialização.

Configurações do UEFI em notebooks ARM

O menu de configuração do UEFI nos notebooks ARM muda bastante de um modelo para outro e às vezes oferece menos opções do que o normal. Em alguns modelos dá para definir uma senha do UEFI e bloquear a inicialização pelo USB; em outros, essas opções não existem. Consulte a documentação do fabricante.

Se as opções existirem, use-as:

  • defina uma senha de administrador do UEFI;
  • desative a inicialização pelo USB e por discos externos;
  • mantenha o Secure Boot ativado.

Isso é importante porque, ao iniciar por um pendrive, o pedido de senha do Disk Password Protection não aparece. Se não der para bloquear a inicialização pelo USB, a criptografia do dispositivo continua protegendo os dados: sem a chave, eles não podem ser lidos nem a partir de um pendrive.

Ocultar partições

Além da senha de inicialização, o Disk Password Protection pode ocultar partições. O programa remove a entrada da partição da tabela de partições: o Windows e os outros programas não a enxergam, e o Gerenciamento de Disco mostra espaço não alocado no lugar dela. A partição continua oculta em outros computadores e depois que o programa é desinstalado. Para que ela volte a aparecer, são necessários o Disk Password Protection e a senha.

Em um notebook ARM, normalmente todos os dados ficam na partição do sistema, o C:, e a partição com o Windows em execução não pode ser ocultada. O recurso é útil se você tiver uma partição de dados separada ou um HD externo. Saiba mais no artigo sobre como ocultar partição.

O que o Disk Password Protection não faz

  • Não criptografa dados. Os dados de uma partição oculta podem ser encontrados com programas de recuperação de dados. Para criptografar dados em um notebook ARM, use a criptografia do dispositivo do próprio Windows ou o BitLocker.
  • Não impede a inicialização pelo USB. Por isso a senha do UEFI e o bloqueio do USB são importantes, se o seu modelo permitir.
  • Não tem senha mestra. Escolha uma senha que você não vai esquecer e adicione uma dica.

Um esquema sólido para notebooks ARM: criptografia do dispositivo ou BitLocker com a chave de recuperação guardada, Windows Hello para o login, senha de inicialização com o Disk Password Protection e, quando possível, senha do UEFI com a inicialização pelo USB bloqueada.

Perguntas frequentes

Dá para colocar senha ao ligar um notebook com Snapdragon?

Sim. Alguns modelos oferecem senha do UEFI. Além disso, o Disk Password Protection 5.6 é compatível com o Windows on ARM de 64 bits e pede uma senha antes de o Windows iniciar.

A criptografia vem ativada por padrão nos Copilot+ PC?

Muitas vezes sim, mas não sempre. Confira nas Configurações, em Privacidade e segurança, e guarde a chave de recuperação.

Preciso desativar o Secure Boot para usar o Disk Password Protection?

Não. Os módulos UEFI da versão 5.6 são assinados com o Microsoft UEFI CA 2023 e funcionam com o Secure Boot ativado. Em alguns modelos, principalmente nos Secured-core PC, antes é preciso permitir o certificado de terceiros Microsoft UEFI CA nas configurações do UEFI. O Secure Boot continua ativado.

O Disk Password Protection funciona junto com o BitLocker?

Sim. Na versão 5.6, o módulo de proteção de inicialização em sistemas UEFI é compatível com o BitLocker. A criptografia protege os dados, e a senha de inicialização impede que o sistema seja iniciado.

A senha de inicialização substitui a criptografia?

Não. O Disk Password Protection não criptografa dados, então mantenha a criptografia do dispositivo ou o BitLocker ativados.