如何安全共享 PDF
"安全共享 PDF"同时意味着三件不同的事:保护文件本身(使错误的人无法打开)、保护文件关于您的信息(元数据)、以及保护渠道(使文件在传输中不被截获)。本指南按您应应用的顺序涵盖所有三层,并诚实说明 IXPDF 这样的浏览器端工具今天能处理哪些层。
安全共享的三个层
- 清除元数据 — PDF 的 Title、Author、Subject、Keywords、CreationDate、ModDate、Producer 和 Creator 字段可能透露谁制作了文档、何时、用什么工具。这是最便宜的层,也是大多数人跳过的层。IXPDF 通过编辑元数据在本地完成。
- 密码保护文件 — 添加加密使文件无法在没有密码时打开。正确应用时这是最强的层(AES-256、强密码)。IXPDF 的保护 PDF工具目前为需要研究 — 原因和替代工具见下文。
- 使用加密渠道 — 即使密码保护的文件也应通过 TLS 传输,敏感内容则需要端到端加密。邮件默认 TLS;端到端需要 ProtonMail 或 Tresorit 等提供商,或单独步骤(如用 GPG 加密文件后再附加)。
按顺序应用各层
先元数据(便宜,始终做),再密码保护(当内容需要时),最后渠道(当收件人和威胁模型需要时)。密码保护文件却跳过元数据是常见错误 — 密码阻止陌生人打开文件,但元数据仍通过文件属性泄露。
第 1 层:共享前清除元数据
每个 PDF 都携带文档信息字典,包含 Title、Author、Subject、Keywords、CreationDate、ModDate、Producer 和 Creator 等字段。这些在任何 PDF 阅读器的"文档属性"对话框中可见。它们随文件到处传播 — 邮件、云存储、公开网站。如果您在 Word 中编写文档并导出为 PDF,Author 字段可能是您的名字。如果您在 Acrobat 中编辑,Producer 字段会说明。
本地清除元数据:
- 打开 /tools/edit-metadata/。
- 拖入 PDF。工具读取元数据并显示每个字段。
- 清空不想共享的字段 — 通常是 Author、Title、Subject、Keywords 和 Creator。
- 下载清理后的 PDF。文件永不离开您的设备。
各字段泄露什么及如何清除的完整说明,请参阅如何删除 PDF 元数据。
第 2 层:密码保护文件
密码保护添加加密,使文件无法在没有密码时打开(或可选地禁止打印、复制或编辑)。正确应用时这是最强的层:AES-256 加密加强密码,截至 2026 年实际上不可破解。
IXPDF 保护 PDF 需要研究
IXPDF 的保护 PDF工具目前标记为需要研究。原因是技术性的:IXPDF 使用的 JavaScript PDF 库(pdf-lib)尚不支持写入加密 PDF,添加加密需要不同的库或 WASM 编译的 qpdf — 两者都在评估中。工具页面存在并诚实说明了限制。目前,请使用以下可信的本地工具来密码保护 PDF。
密码保护的可信本地工具:
- Adobe Acrobat Pro(付费)— 文件 → 使用密码保护,选择 AES-256。
- macOS 的 Preview(免费,内置)— 文件 → 导出 → 加密,设置密码。近期 macOS 使用 AES-128。
- qpdf(免费,命令行)—
qpdf --encrypt "userpw" "ownerpw" 256 -- input.pdf output.pdf。最灵活的选项;可选择 AES-128 或 AES-256 并独立设置权限标志。 - PDF24 Creator(免费,桌面版)— 安装后有本地运行的"设置 PDF 密码"工具。
密码类型、加密算法及如何选择的完整指南,请参阅如何密码保护 PDF。
第 3 层:使用加密渠道
密码保护的 PDF 在静态时安全,但仍需从您传输到收件人。渠道很重要。
- 标准邮件(Gmail、Outlook、Yahoo):邮件服务器之间传输为 TLS,文件在传输中加密。但邮件提供商可在其服务器上读取静态附件。非敏感内容没问题。敏感内容则不行。
- 端到端加密邮件(ProtonMail、Tresorit Mail):附件在您的设备上加密,只有收件人能解密。提供商无法读取。这是敏感 PDF 的正确渠道。
- 云存储链接(Drive、Dropbox、OneDrive):文件上传到云提供商;访问由共享设置控制。设置过期时间、限制为收件人邮箱,仅在文件不够敏感到需要端到端加密时使用。
- Signal、WhatsApp、Wire:端到端加密通讯应用。适合小 PDF;有大小限制(WhatsApp 100 MB、Signal 100 MB)。
通过不同渠道发送密码
如果您密码保护文件并通过邮件发送,不要在同一封邮件中发送密码。这使保护失去意义 — 任何入侵邮件的人同时获得文件和密钥。通过不同渠道发送密码:短信、电话、发到不同地址的单独邮件,或 OneTimeSecret 等密码共享工具。这称为带外密钥交换,是安全文件共享中最高杠杆的习惯。
分步:安全共享工作流
- 清除元数据。 打开 /tools/edit-metadata/,清除 Author/Title/Subject/Keywords/Creator,下载。
- 密码保护(如敏感)。 用 Acrobat Pro、Preview 或 qpdf 添加 AES-256 密码。IXPDF 的保护 PDF 正在研究中 — 见上文。
- 选择渠道。 非敏感用标准邮件,敏感用端到端加密邮件或通讯应用,大且非敏感用过期云链接。
- 带外发送密码。 短信、电话或不同渠道 — 绝不与文件同一封邮件。
- 确认收到。 对敏感文件,请收件人确认已打开。静默失败是共享文件丢失的方式。
常见误区
- 密码保护但保留元数据。 密码阻止陌生人打开文件,但 Author 字段仍是您的名字。先清除元数据。
- 在同一封邮件中发送密码。 最常见的错误。任何读到邮件的人都有文件和密钥。
- 使用 RC4 加密。 旧 PDF(和旧工具)使用 RC4 — 已弃用且可破解。用 AES-256 重新加密。qpdf 和近期 Acrobat 默认 AES。
- 以"任何拥有链接的人"共享 Drive 链接。 该链接可被转发。限制为收件人邮箱并设置过期时间。
- 相信工具营销文案中的"安全"。 "安全共享"通常指传输中的 TLS,不是端到端加密。阅读提供商文档,不是着陆页。