跳至内容
LocalMedia Tools

在线编辑、涂黑或合并 PDF 安全吗?

LocalMedia Tools ·

编辑、合并和涂黑 PDF 与转换一张照片或一段视频不同,因为人们通过这类工具处理的文档往往格外敏感:已签署的合同、护照和驾照、病历、报税表以及财务报表。大多数「免费在线 PDF 工具」的工作方式是把您的文件上传到服务器,这意味着从您点击「转换」的那一刻起,该文档的完整副本就存在于您无法控制的某个地方。本指南将详细说明这种上传模式的实际运作方式、隐藏元数据与虚假涂黑等 PDF 特有风险为何比看起来更严重,以及如何验证——而不只是相信——一个工具是否真的把您的文件留在了自己的设备上。

典型的在线 PDF 工具如何处理您的文件?

任意选一个基于服务器运行的「转换」「合并」「拆分」或「涂黑」PDF 网站,其机制都是一样的:您的浏览器会把整个 PDF 上传到该公司的基础设施上,后端进程在那里打开并修改它,结果再以下载链接的形式返回给您。在这两步之间,您文件的完整副本——每一页、每一张嵌入的图片、每一行文字——都存放在您完全无法查看的硬件上,存放时间则由该公司的服务器或备份策略自行决定。

为什么 PDF 比随便一个文件上传风险更高?

PDF 比大多数文件类型更集中地承载风险,因为人们用它来存放最需要保密的文档:已签署的合同、护照和证件扫描件、病历、报税记录、贷款文件。三个问题会叠加放大:留存(服务器端工具可能依照自己的政策,把您上传的文件保留数小时、数天甚至无限期)、数据泄露风险(只要该服务商被入侵或存储配置出错,已存储的文件就会成为目标),以及隐藏内容的残留——PDF 可能携带比屏幕上显示的内容存活更久的元数据和「已涂黑」文字,因此外泄的版本可能比您本想分享的版本暴露更多信息。

浏览器本地 PDF 工具有何不同?

像 LocalMedia 这样的浏览器本地工具,会使用运行在您自己浏览器标签页内的 pdf-lib 等库来解析并重写您的 PDF——文件从磁盘读入标签页的内存,在其中被修改,再直接保存回您的下载文件夹。合并、拆分和旋转页面(合并 PDF拆分 PDF旋转 PDF)全部以这种方式进行:文档的字节数据从未离开您的设备,因此从一开始就不存在需要留存、被泄露或被记录的服务器副本。

怎样的 PDF 涂黑才算真正生效,而不是可以还原?

相当多的「涂黑」工具——包括被粗心使用的办公软件——只是在原始文字或图像上方的一个图层里画一个不透明的矩形。底下的内容其实仍留在文件里,只要选中并复制文字、删除批注图层,或用一个根本不渲染这个色块的阅读器打开文件,就能把它找回来;现实中真实姓名、薪资和案件细节正是这样泄露出去的。真正的涂黑必须销毁底层的像素或文字,而不是把它们藏在某个可以被移除的东西后面。LocalMedia 的涂黑工具正是这样运作的:实心色块或模糊效果会作为对画布上像素数据的破坏性、不可逆覆盖来应用——模糊模式会对底下的像素做分块平均,实心模式则永久地涂盖它们——最终结果会被导出为一张拼合后的图片,没有任何东西可以再被剥开还原。无论敏感内容是 PDF 里的一张证件扫描件,还是一张普通截图,同样的原则都成立:如果一个工具无法向您证明原始数据已经消失,就应当假设它没有消失。

为什么只清空 PDF 标题不足以移除元数据?

PDF 会把描述性元数据——作者、标题、主题、关键词、创建它所用的软件,以及从扫描过程带过来的时间戳——存放在两个独立的位置:经典的 /Info 字典,以及嵌入文件中、更新的 XMP 元数据流,大多数创作工具(Acrobat、InDesign、Word、LibreOffice)也会写入 XMP,许多检测工具甚至会优先读取 XMP 而非 /Info。只清空 /Info 字段的工具,会让 XMP 流中的作者、软件等身份识别信息完好无损、依然可读——文件在快速查看属性时看起来很「干净」,但底下仍会泄露一切。LocalMedia 的 PDF 元数据移除工具两处都会清除:它会清空 /Info 字典中的字段,并单独从文件中删除 XMP 元数据对象,因此这两份数据都不会残留在保存后的 PDF 中。

我如何验证一个 PDF 工具从不上传我的文件?

您不必轻信任何工具的一面之词。打开浏览器的开发者工具(按 F12,或右键选择「检查」),切换到「网络」(Network)面板并清空记录。执行您的合并、拆分、旋转、涂黑或元数据移除操作,然后观察请求:基于上传的工具会出现一个体积与您的 PDF 大致相当的 POST 或 PUT 请求;浏览器本地工具则不会出现任何这类请求,因为根本没有内容需要发送。为进一步确认,可以在页面加载完成后断开网络连接再试一次——真正的本地工具仍能正常工作,而依赖上传的工具会立即失败。

选择处理敏感文件的 PDF 工具时应该注意什么?

优先选择明确说明处理发生在哪里、并允许您自行验证的工具,而不是只承诺「我们重视您的隐私」的工具。对于任何带有签名、证件号码、诊断结果或账户余额的内容,请留意以下几点:明确声明「在浏览器中运行、无需上传」且可以在「网络」面板中验证、把涂黑描述为销毁像素或文字而不是「隐藏」或「遮盖」它们、元数据移除工具同时提及文档属性和 XMP、以及处理文件无需注册账号。您可以打开 DevTools,试用 LocalMedia 的 PDF 合并工具PDF 拆分工具元数据移除工具涂黑工具,亲自确认没有任何内容离开您的设备。

相关工具

常见问题

在线编辑 PDF 安全吗?
这完全取决于处理发生在哪里。如果工具把您的文件上传到服务器,您的文档副本就会存在于您无法控制的某个地方,其去留取决于该服务商的留存政策和安全水平。如果工具像 LocalMedia 的 PDF 工具一样在您的浏览器中本地运行,您的文件会被读取、编辑并保存回您的设备,全程不会发送到任何地方,您可以在 DevTools 的「网络」面板中亲自确认这一点。
在线涂黑 PDF 安全吗?
只有当涂黑是破坏性的时候才安全。许多工具只是在原始文字或图像上方的图层里画一个黑框,底下真正的内容仍可以通过复制文字或删除图层来恢复。安全的涂黑工具会覆写实际的像素或文字数据,使其无法被还原——LocalMedia 的涂黑工具正是这样做的:在导出拼合图片之前,先永久性地改变画布上的像素。
在线 PDF 合并工具会上传我的文件吗?
基于服务器的会上传——您的 PDF 会被发送到它们的基础设施上进行合并,再以下载文件的形式返回结果。像 LocalMedia 的合并、拆分工具这类浏览器本地工具,使用的是运行在您自己浏览器标签页内的 PDF 库,因此文件从不会被上传;您可以在运行工具时观察「网络」面板来验证这一点。
移除 PDF 元数据真的能删除所有信息吗?
只有当工具把元数据存放的两个位置都清除时才行。PDF 的作者、软件和时间戳信息存放在经典的 /Info 字典中,另外还单独存放在许多创作工具也会写入、许多检测工具会优先读取的 XMP 元数据流中。只清除 /Info 的工具仍会让 XMP 数据完好无损。LocalMedia 的元数据移除工具会把两处都删除,因此保存后的文件中不会残留任何作者、软件或时间戳数据。
为什么上传 PDF 比上传其他文件风险更高?
原因在于它们通常承载的内容,而不是文件格式本身。人们用 PDF 来存放合同、证件扫描件、病历和财务文件的频率,远高于用它存放随意的文件,因此对 PDF 而言,一款基于上传的工具的留存政策、数据泄露风险和元数据处理方式,比对一张普通表情包图片重要得多。
我如何检查一个 PDF 工具是否真的在本地处理?
打开 DevTools(F12),进入「网络」面板并清空记录,然后运行该工具。基于服务器的工具会出现一个体积接近您文件大小的大型 POST 或 PUT 请求;本地工具则不会出现任何此类请求。第二种检验方法是:在页面加载完成后断开网络连接再试一次——真正的本地工具仍能正常工作,而依赖上传的工具会失败。