文件传输隐私:哪些服务保护最佳?
深度分析主流文件传输服务的隐私,考察数据收集、追踪政策、加密和第三方数据共享情况。
2026年文件传输隐私保护最强的服务依次为:HexaTransfer(E2EE AES-256-GCM、无账户、欧盟托管)、Proton Drive Share(OpenPGP E2EE、瑞士)、Tresorit Send(XChaCha20-Poly1305、瑞士零知识)、Internxt Send(基于 Storj 的 libsodium、西班牙),以及 OnionShare(完全无服务器)。隐私保护最弱的是:WeTransfer(服务端加密、内置分析 SDK、Bending Spoons 所有权)、Dropbox Transfer(美国托管、受 CLOUD Act 管辖)和 Google Drive 分享(账户绑定广告画像)。隐私评估从五个维度展开:加密模型、元数据处理、追踪行为、法律管辖,以及第三方数据流向。
五个隐私评估维度
加密模型:服务端加密意味着服务商持有你的密钥;端到端加密意味着只有你和接收方持有密钥。元数据处理:文件名、大小、发送方 IP、接收方 IP、时间戳。追踪行为:分析 SDK、广告 Cookie、Facebook Pixel、Google Analytics。法律管辖:GDPR 可执行的欧盟、瑞士《联邦数据保护法》(FADP),以及受美国 CLOUD Act 约束的司法管辖区。第三方数据流向:服务商与广告商、处理商或合作方共享的内容。真正私密的服务在所有五个维度上均表现良好。
HexaTransfer:设计上的最小数据收集
HexaTransfer 仅收集服务运行所必需的最少数据。无账户意味着无邮箱、无密码、无身份信息。服务器看到的是密文(客户端 AES-256-GCM 加密)、文件大小,以及一个随浏览器标签页重置的会话标识符。没有 Google Analytics,没有 Facebook Pixel,没有广告 SDK。发送方 IP 仅短暂记录用于速率限制,随后截断。文件名在客户端加密,对服务器完全不透明。欧盟托管将所有内容置于 GDPR 第 5—22 条的可执行权利保护之下。
Proton Drive:有账户的零知识
Proton 需要账户(邮箱或与现有 Proton Mail 收件箱绑定)。账户本身会留下一条记录,但其他所有内容均为零知识:文件、文件名、缩略图均在离开设备前通过 OpenPGP(Curve25519 ECC 加 AES-256-CFB 会话密钥)加密。Proton 多年来持续发布透明度报告,记录向任何机构提交的文件数量为零。瑞士司法管辖,由 SEC Consult 审计,客户端开源。与 HexaTransfer 相比的权衡:存在账户绑定,但提供更强的长期文件管理能力。
Tresorit Send:可审计且私密
Tresorit Send 使用 XChaCha20-Poly1305 加密内容,审计日志本身也经过加密,因此即便是 Tresorit 管理员也无法读取访问记录。隐私政策明确声明无广告合作方、不进行数据二次利用。瑞士母公司(自 2021 年起为 Swiss Post),欧盟托管(德国、爱尔兰、瑞士)。免费 Send 版(5 GB)需要提供邮箱地址;付费 Business 版提供更多隐私控制选项,包括自定义数据驻留。
Internxt Send:西班牙、去中心化
Internxt 的 Send 产品基于 Storj 去中心化存储网络。每个文件在上传前通过 libsodium secretbox(XSalsa20-Poly1305)客户端加密,随后拆分为 80 个数据块分布到独立的 Storj 节点(29 个即可重建)。没有任何单一节点持有完整文件,每个节点看到的只有密文。西班牙法律管辖(GDPR)。Internxt 发布透明度报告,客户端开源。由于多节点协调,带宽速度低于中心化服务。
OnionShare:隐私的极致
OnionShare 是一款桌面应用程序,而非网页服务。它在本机生成一个临时 Tor 隐藏服务,接收方通过 Tor 直接从你的笔记本下载文件。没有第三方服务器接触过该文件。你的 IP 隐藏在 Tor 之后,接收方的 IP 也隐藏在 Tor 之后。由于没有中心化日志,元数据降至最低。专为新闻信源保护、维权工作和对抗性威胁模型设计。实际限制:笔记本须在传输完成前保持在线,Tor 带宽通常上限约 10—20 Mbps。
WeTransfer 收集了什么
WeTransfer 的隐私政策披露了以下收集项目:发送方和接收方邮箱、文件元数据、IP 地址、浏览器指纹、设备标识符和分析事件。第三方处理商包括 Google Analytics、Facebook Pixel、Adobe Analytics 等(在其数据处理协议中列名)。Bending Spoons 于 2024 年收购 WeTransfer 后,扩大了数据用于产品分析和广告的范围。加密方式为服务端 AES-256 静态加密加 TLS 1.3 传输加密;具有管理员权限的 WeTransfer 员工及合作方可以读取你的文件。
Dropbox Transfer:美国主体的风险
Dropbox 总部位于旧金山,这将其置于《澄清境外合法使用数据法》(CLOUD Act,2018 年)的管辖之下。美国当局可强制要求 Dropbox 提供其在全球任何地方(包括欧盟数据驻留版)持有的数据。Dropbox 的透明度报告显示每年有数百至数千条执法请求,并有部分配合。加密方式为服务端 AES-256 静态加密;Dropbox 持有密钥。对于受 GDPR 约束的数据流,这产生法律冲突。
Google Drive 分享:账户绑定
Google Drive 分享并非真正意义上的传输服务——文件仍留在你的 Google Drive 中,受 Google 标准内容政策约束。Google 会扫描内容以检测 CSAM(强制性)、版权侵权,以及(根据服务条款)"安全"相关内容。文件与你的 Google 账户绑定,而该账户与你的广告画像、搜索历史、Android 设备指纹、YouTube 观看记录和 Gmail 邮件内容相关联。从技术上讲,文件对第三方保密,但 Google 在设计上具有完整访问权限。
对比矩阵
| 服务 | 加密方式 | 元数据 | 追踪 | 法律管辖 | |---|---|---|---|---| | HexaTransfer | E2EE AES-256-GCM | 极少 | 无 | 欧盟(GDPR) | | Proton Drive | E2EE OpenPGP | 账户绑定 | 无 | 瑞士 | | Tresorit Send | E2EE XChaCha20-Poly1305 | 已加密 | 无 | 瑞士 | | Internxt Send | E2EE libsodium | 极少 | 无 | 西班牙(GDPR) | | OnionShare | Tor 上的 TLS | 无 | 无 | 本地 | | WeTransfer | 服务端 | 完整收集 | GA、FB Pixel | 美国(AWS) | | Dropbox Transfer | 服务端 | 完整收集 | 多个 SDK | 美国 | | Google Drive | 服务端 | 广告画像绑定 | Google 全套 | 美国 |
文件名与元数据泄露
文件名就是元数据。"Q4_2025_layoff_list.xlsx"即使字节内容完全加密,也会产生灾难性泄露。HexaTransfer、Proton Drive 和 Tresorit 对文件名进行加密;WeTransfer、Dropbox 和 Google 则不加密。文件大小也会暴露上下文:2.3 MB 的 .pdf 意味着"文档",6 GB 的 .mov 意味着"视频导出"。没有任何加密层能完全隐藏这些信息,但在上传前手动将文件填充至 10 MB 整数倍,可干扰基于大小的基本画像分析。
第三方处理商问题
每项服务都会使用第三方处理商(托管、支付、邮件)。阅读数据处理协议(DPA),重点核查:子处理商名单及其所在国家、内容与元数据的数据流向图,以及加密立场——尤其是服务商是否持有在传票下可解密你文件的密钥。使用欧盟子处理商名单完全限于欧盟范围的服务是最干净的。使用美国分析工具(Google Analytics、Mixpanel、Amplitude)或广告工具(Facebook Pixel、Google Ads)的服务会向这些处理商泄露行为数据。隐私优先的服务会明确避开这些工具。
实用隐私技术栈
敏感的一次性发送:使用 HexaTransfer(E2EE、无账户、无追踪)。团队持续协作且需要 E2EE:使用 Proton Drive。威胁模型涉及国家行为者或网络对手:使用 OnionShare。对于任何保密内容,绝不使用 WeTransfer、Dropbox 或 Google。如果因容量或接收方习惯不得不使用服务端加密的服务,上传前先用 age 或 VeraCrypt 预加密。通过一个渠道(邮件)分享链接,通过另一个渠道(Signal)分享密码。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。