跳转到内容
HexaTransfer
返回博客
比较与替代方案

文件传输隐私:哪些服务保护最佳?

深度分析主流文件传输服务的隐私,考察数据收集、追踪政策、加密和第三方数据共享情况。

2026年文件传输隐私保护最强的服务依次为:HexaTransfer(E2EE AES-256-GCM、无账户、欧盟托管)、Proton Drive Share(OpenPGP E2EE、瑞士)、Tresorit Send(XChaCha20-Poly1305、瑞士零知识)、Internxt Send(基于 Storj 的 libsodium、西班牙),以及 OnionShare(完全无服务器)。隐私保护最弱的是:WeTransfer(服务端加密、内置分析 SDK、Bending Spoons 所有权)、Dropbox Transfer(美国托管、受 CLOUD Act 管辖)和 Google Drive 分享(账户绑定广告画像)。隐私评估从五个维度展开:加密模型、元数据处理、追踪行为、法律管辖,以及第三方数据流向。

五个隐私评估维度

加密模型:服务端加密意味着服务商持有你的密钥;端到端加密意味着只有你和接收方持有密钥。元数据处理:文件名、大小、发送方 IP、接收方 IP、时间戳。追踪行为:分析 SDK、广告 Cookie、Facebook Pixel、Google Analytics。法律管辖:GDPR 可执行的欧盟、瑞士《联邦数据保护法》(FADP),以及受美国 CLOUD Act 约束的司法管辖区。第三方数据流向:服务商与广告商、处理商或合作方共享的内容。真正私密的服务在所有五个维度上均表现良好。

HexaTransfer:设计上的最小数据收集

HexaTransfer 仅收集服务运行所必需的最少数据。无账户意味着无邮箱、无密码、无身份信息。服务器看到的是密文(客户端 AES-256-GCM 加密)、文件大小,以及一个随浏览器标签页重置的会话标识符。没有 Google Analytics,没有 Facebook Pixel,没有广告 SDK。发送方 IP 仅短暂记录用于速率限制,随后截断。文件名在客户端加密,对服务器完全不透明。欧盟托管将所有内容置于 GDPR 第 5—22 条的可执行权利保护之下。

Proton Drive:有账户的零知识

Proton 需要账户(邮箱或与现有 Proton Mail 收件箱绑定)。账户本身会留下一条记录,但其他所有内容均为零知识:文件、文件名、缩略图均在离开设备前通过 OpenPGP(Curve25519 ECC 加 AES-256-CFB 会话密钥)加密。Proton 多年来持续发布透明度报告,记录向任何机构提交的文件数量为零。瑞士司法管辖,由 SEC Consult 审计,客户端开源。与 HexaTransfer 相比的权衡:存在账户绑定,但提供更强的长期文件管理能力。

Tresorit Send:可审计且私密

Tresorit Send 使用 XChaCha20-Poly1305 加密内容,审计日志本身也经过加密,因此即便是 Tresorit 管理员也无法读取访问记录。隐私政策明确声明无广告合作方、不进行数据二次利用。瑞士母公司(自 2021 年起为 Swiss Post),欧盟托管(德国、爱尔兰、瑞士)。免费 Send 版(5 GB)需要提供邮箱地址;付费 Business 版提供更多隐私控制选项,包括自定义数据驻留。

Internxt Send:西班牙、去中心化

Internxt 的 Send 产品基于 Storj 去中心化存储网络。每个文件在上传前通过 libsodium secretbox(XSalsa20-Poly1305)客户端加密,随后拆分为 80 个数据块分布到独立的 Storj 节点(29 个即可重建)。没有任何单一节点持有完整文件,每个节点看到的只有密文。西班牙法律管辖(GDPR)。Internxt 发布透明度报告,客户端开源。由于多节点协调,带宽速度低于中心化服务。

OnionShare:隐私的极致

OnionShare 是一款桌面应用程序,而非网页服务。它在本机生成一个临时 Tor 隐藏服务,接收方通过 Tor 直接从你的笔记本下载文件。没有第三方服务器接触过该文件。你的 IP 隐藏在 Tor 之后,接收方的 IP 也隐藏在 Tor 之后。由于没有中心化日志,元数据降至最低。专为新闻信源保护、维权工作和对抗性威胁模型设计。实际限制:笔记本须在传输完成前保持在线,Tor 带宽通常上限约 10—20 Mbps。

WeTransfer 收集了什么

WeTransfer 的隐私政策披露了以下收集项目:发送方和接收方邮箱、文件元数据、IP 地址、浏览器指纹、设备标识符和分析事件。第三方处理商包括 Google Analytics、Facebook Pixel、Adobe Analytics 等(在其数据处理协议中列名)。Bending Spoons 于 2024 年收购 WeTransfer 后,扩大了数据用于产品分析和广告的范围。加密方式为服务端 AES-256 静态加密加 TLS 1.3 传输加密;具有管理员权限的 WeTransfer 员工及合作方可以读取你的文件。

Dropbox Transfer:美国主体的风险

Dropbox 总部位于旧金山,这将其置于《澄清境外合法使用数据法》(CLOUD Act,2018 年)的管辖之下。美国当局可强制要求 Dropbox 提供其在全球任何地方(包括欧盟数据驻留版)持有的数据。Dropbox 的透明度报告显示每年有数百至数千条执法请求,并有部分配合。加密方式为服务端 AES-256 静态加密;Dropbox 持有密钥。对于受 GDPR 约束的数据流,这产生法律冲突。

Google Drive 分享:账户绑定

Google Drive 分享并非真正意义上的传输服务——文件仍留在你的 Google Drive 中,受 Google 标准内容政策约束。Google 会扫描内容以检测 CSAM(强制性)、版权侵权,以及(根据服务条款)"安全"相关内容。文件与你的 Google 账户绑定,而该账户与你的广告画像、搜索历史、Android 设备指纹、YouTube 观看记录和 Gmail 邮件内容相关联。从技术上讲,文件对第三方保密,但 Google 在设计上具有完整访问权限。

对比矩阵

服务 加密方式 元数据 追踪 法律管辖
HexaTransfer E2EE AES-256-GCM 极少 欧盟(GDPR)
Proton Drive E2EE OpenPGP 账户绑定 瑞士
Tresorit Send E2EE XChaCha20-Poly1305 已加密 瑞士
Internxt Send E2EE libsodium 极少 西班牙(GDPR)
OnionShare Tor 上的 TLS 本地
WeTransfer 服务端 完整收集 GA、FB Pixel 美国(AWS)
Dropbox Transfer 服务端 完整收集 多个 SDK 美国
Google Drive 服务端 广告画像绑定 Google 全套 美国

文件名与元数据泄露

文件名就是元数据。"Q4_2025_layoff_list.xlsx"即使字节内容完全加密,也会产生灾难性泄露。HexaTransfer、Proton Drive 和 Tresorit 对文件名进行加密;WeTransfer、Dropbox 和 Google 则不加密。文件大小也会暴露上下文:2.3 MB 的 .pdf 意味着"文档",6 GB 的 .mov 意味着"视频导出"。没有任何加密层能完全隐藏这些信息,但在上传前手动将文件填充至 10 MB 整数倍,可干扰基于大小的基本画像分析。

第三方处理商问题

每项服务都会使用第三方处理商(托管、支付、邮件)。阅读数据处理协议(DPA),重点核查:子处理商名单及其所在国家、内容与元数据的数据流向图,以及加密立场——尤其是服务商是否持有在传票下可解密你文件的密钥。使用欧盟子处理商名单完全限于欧盟范围的服务是最干净的。使用美国分析工具(Google Analytics、Mixpanel、Amplitude)或广告工具(Facebook Pixel、Google Ads)的服务会向这些处理商泄露行为数据。隐私优先的服务会明确避开这些工具。

实用隐私技术栈

敏感的一次性发送:使用 HexaTransfer(E2EE、无账户、无追踪)。团队持续协作且需要 E2EE:使用 Proton Drive。威胁模型涉及国家行为者或网络对手:使用 OnionShare。对于任何保密内容,绝不使用 WeTransfer、Dropbox 或 Google。如果因容量或接收方习惯不得不使用服务端加密的服务,上传前先用 age 或 VeraCrypt 预加密。通过一个渠道(邮件)分享链接,通过另一个渠道(Signal)分享密码。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件