跳到主要內容
LocalMedia Tools

線上編輯、塗黑或合併 PDF 安全嗎?

LocalMedia Tools ·

編輯、合併與塗黑 PDF 和轉換一張照片或一段影片不一樣,因為人們拿來跑這類工具的文件,往往格外機密:已簽署的合約、護照與駕照、病歷、報稅表,以及財務報表。大多數「免費線上 PDF 工具」的運作方式,都是把你的檔案上傳到伺服器,也就是說,從你按下轉換的那一刻起,這份文件的完整副本,就存在於某個你無法掌控的地方。本篇指南會詳細說明這種上傳模式究竟如何運作、為什麼隱藏中繼資料與假塗黑這類 PDF 特有的風險,比看起來還要嚴重,以及如何驗證——而不只是相信——一款工具是否真的把你的檔案留在自己的裝置上。

典型的線上 PDF 工具會怎麼處理你的檔案?

隨便挑一個跑在伺服器上的「轉換」「合併」「分割」或「塗黑」PDF 網站,機制都一樣:你的瀏覽器會把整份 PDF 上傳到那家公司的基礎架構,後端程式在那裡開啟並修改檔案,結果再以下載連結的形式回傳給你。在這兩個步驟之間,你檔案的完整副本——每一頁、每一張內嵌圖片、每一行文字——都會存放在你完全看不到的硬體上,存放多久,則由那家公司的伺服器或備份政策自行決定。

為什麼 PDF 比隨便上傳一個檔案風險更高?

PDF 比大多數檔案類型更容易集中風險,因為人們用它來存放最需要保密的文件:已簽署的合約、護照與證件掃描檔、病歷、報稅紀錄、貸款文件。三個問題會疊加:保留期限(伺服器端工具可能依照自家政策,把你上傳的檔案留存數小時、數天,甚至無限期)、外洩風險(只要該業者遭駭或儲存設定出錯,存放中的檔案就會成為目標),以及隱藏內容依然存在——PDF 可能夾帶比螢幕上看到的內容活得更久的中繼資料與「已塗黑」文字,所以外流的版本,可能比你原本打算分享的版本洩漏更多。

瀏覽器本機 PDF 工具有什麼不同?

像 LocalMedia 這類瀏覽器本機工具,會使用 pdf-lib 這類函式庫,在你自己的瀏覽器分頁裡解析並重寫 PDF——檔案會從你的硬碟讀進分頁的記憶體,在裡面修改,再直接存回你的下載資料夾。合併、分割與旋轉頁面(合併 PDF分割 PDF旋轉 PDF)都是這樣進行的:文件的位元組資料從未離開你的裝置,所以打從一開始,就沒有伺服器副本可以被留存、外洩或記錄。

怎樣的 PDF 塗黑才算真的生效,而不是可以還原?

多到令人意外的「塗黑」工具——包括被隨便用的辦公軟體——其實只是在原始文字或圖片上方的一個圖層裡,畫一個不透明矩形。底下的內容仍留在檔案裡,只要選取並複製文字、移除註解圖層,或用一個根本不會渲染那個色塊的檢視器打開檔案,就能把內容找回來;過去確實有真實姓名、薪資與案件細節,就是這樣外洩出去的。真正的塗黑,必須摧毀底層的像素或文字,而不是把它們藏在某個可以被移除的東西後面。LocalMedia 的塗黑工具正是這樣運作:實心色塊或模糊效果,會以破壞性、不可逆的方式覆寫畫布上的像素資料——模糊模式會對底下的像素做區塊平均,實心模式則永久塗滿覆蓋——最後匯出的結果是一張已扁平化的圖片,沒有任何東西能再被剝開還原。無論機密內容是 PDF 裡的一張證件掃描檔,還是一張普通截圖,同樣的原則都適用:如果一款工具無法向你證明原始資料已經消失,就該假設它其實還在。

為什麼只清空 PDF 標題,還不足以移除中繼資料?

PDF 會把描述性中繼資料——作者、標題、主旨、關鍵字、製作它的軟體,以及從掃描流程帶過來的時間戳記——分別存放在兩個地方:傳統的 /Info 字典,以及內嵌在檔案裡、較新的 XMP 中繼資料串流;大多數製作工具(Acrobat、InDesign、Word、LibreOffice)也都會寫入 XMP,而許多檢視工具甚至會優先讀取 XMP、而非 /Info。只清空 /Info 欄位的工具,會讓 XMP 串流裡的作者、軟體與其他可識別身分的資料完好如初、依然可讀——檔案在快速檢查屬性時看起來很乾淨,但底下其實什麼都還在洩漏。LocalMedia 的PDF 中繼資料移除工具兩處都會清除:它會清空 /Info 字典的欄位,並另外從檔案中刪除 XMP 中繼資料物件,因此這兩份資料都不會留在儲存後的 PDF 裡。

我該如何驗證一款 PDF 工具從不上傳我的檔案?

你不必只聽信任何工具的一面之詞。打開瀏覽器的開發者工具(按 F12,或右鍵→檢查),切換到Network(網路)分頁並清空紀錄。接著執行合併、分割、旋轉、塗黑或移除中繼資料,並觀察請求:上傳型工具會出現一個大小和你 PDF 差不多的 POST 或 PUT 請求;瀏覽器本機工具則完全不會出現這種請求,因為根本沒有東西要傳送。若想進一步確認,可以在頁面載入完成後斷網再試一次——真正本機執行的工具照樣能用,上傳型的工具則會立刻失敗。

選擇處理機密檔案的 PDF 工具時,該注意什麼?

優先選擇會明講處理發生在哪裡、且讓你能自行驗證的工具,而不是只承諾「我們重視你的隱私」的那種。對任何帶有簽名、證件號碼、診斷結果或帳戶餘額的內容,請留意:明確聲明「在你的瀏覽器執行、不上傳」且能在 Network 分頁確認、把塗黑描述成摧毀像素或文字而不是「隱藏」或「蓋住」、中繼資料移除工具同時提到文件屬性與 XMP,以及處理檔案不需要註冊帳號。開著開發者工具,試試 LocalMedia 的PDF 合併工具PDF 分割工具中繼資料移除工具塗黑工具,親眼確認沒有任何東西離開你的裝置。

相關工具

常見問題

線上編輯 PDF 安全嗎?
這完全取決於處理發生在哪裡。如果工具把你的檔案上傳到伺服器,你文件的副本就會存在於某個你無法掌控的地方,去留取決於該業者的保留政策與資安能力。如果工具像 LocalMedia 的 PDF 工具一樣在你的瀏覽器本機執行,你的檔案會被讀取、編輯,再存回你的裝置,全程不會被送到任何地方——你可以在開發者工具的 Network 分頁親自確認。
線上塗黑 PDF 安全嗎?
只有塗黑是破壞性的才安全。很多工具只是在原始文字或圖片上方的圖層裡畫一個黑框,底下真正的內容仍可以透過複製文字或移除圖層還原。安全的塗黑工具會覆寫實際的像素或文字資料,讓它無法被重建——LocalMedia 的塗黑工具正是這樣做的:先永久改變畫布上的像素,再匯出扁平化的圖片。
線上 PDF 合併工具會上傳你的檔案嗎?
伺服器端的工具會——你的 PDF 會被送到對方的基礎架構、在那裡合併,結果再以下載檔的形式回傳。像 LocalMedia 的合併與分割工具這類瀏覽器本機工具,用的是跑在你自己瀏覽器分頁裡的 PDF 函式庫,所以檔案從不會被上傳;你可以在執行工具時觀察 Network 分頁來驗證這一點。
移除 PDF 中繼資料真的能清得一乾二淨嗎?
只有工具把中繼資料存放的兩個地方都清乾淨才行。PDF 的作者、軟體與時間戳記資訊,存放在傳統的 /Info 字典裡,另外還單獨存放在許多製作工具也會寫入、許多檢視工具還會優先讀取的 XMP 中繼資料串流裡。只清除 /Info 的工具,仍會讓 XMP 資料完好無缺。LocalMedia 的中繼資料移除工具兩處都會刪除,因此儲存後的檔案裡,不會殘留任何作者、軟體或時間戳記資料。
為什麼上傳 PDF 比上傳其他檔案風險更高?
原因在於它們通常裝了什麼內容,而不是檔案格式本身。人們用 PDF 來存放合約、證件掃描檔、病歷與財務文件的頻率,遠高於隨意的檔案,因此對 PDF 而言,上傳型工具的保留政策、外洩風險與中繼資料處理方式,比對一張迷因圖片重要得多。
我該如何檢查一款 PDF 工具是否真的在本機處理?
打開開發者工具(F12),切到 Network 分頁並清空,然後執行工具。伺服器端工具會出現一個大小接近你檔案的大型 POST 或 PUT 請求;本機工具則完全不會出現。第二種檢查方式:頁面載入後斷網再試一次——真正本機執行的工具照樣能用,上傳型的則會失敗。