跳转到内容
HexaTransfer
返回博客
加密与安全

匿名文件共享:不暴露身份即可分享

无需注册、无追踪、无元数据泄露地匿名共享文件。了解哪些服务能完全保护您的身份。

匿名文件共享意味着在两点之间传输数据,同时不将任何端点与真实世界身份相关联。真正的匿名服务需要:无账号要求、不存储 IP 地址日志、清除上传内容的元数据、运行客户端加密使服务器无法读取内容,并通过 Tor 友好的 TLS 1.3 端点提供服务。大多数"免费"传输网站至少在其中三项上不达标。本文将说明匿名究竟需要什么,哪些提供商接近达到标准,以及即使工具本身干净,小失误如何仍然暴露身份。

"匿名"究竟意味着什么

匿名不等于加密。一个服务可以用 AES-256-GCM 完美加密你的 2 GB zip 文件,同时在收到调查请求时将你的邮箱、IP、浏览器指纹和上传时间戳一并提供。真正的匿名需要五个层面:无注册门槛、不保留 IP(或 24 小时内积极轮换)、零知识加密使密钥永不触达服务器、清除 EXIF 和文档元数据,以及不在链接格式中编码上传者会话信息。遗漏任何一项,"匿名"标签就只是营销用语。

以 WeTransfer 为例,其基础层级不要求完整账号,但会记录你的邮箱、IP,并在投递通知中使用跟踪像素。这充其量只是假名而已。SwissTransfer 更接近匿名端,因为它由 Infomaniak 在瑞士数据保护法下运营,不要求账号,尽管根据其隐私声明仍会记录 30 天的 IP。

没有人提及的元数据问题

文件会通过自身内容泄露身份。用 Microsoft Word 撰写的 .docx 会在 docProps/core.xml 中嵌入作者的 Windows 用户名。直接来自 iPhone 的 .jpg 在 EXIF 中携带 GPS 坐标、设备型号和序列号相关标识符。来自 Adobe Acrobat 的 .pdf 会包含创建者全名,除非运行了"净化文档"操作。

上传前请清除这些数据。在 macOS 上,exiftool -all= image.jpg 清除 EXIF。对于 Office 文件,另存为 .pdf 后使用 Acrobat 的编辑工具,或使用 LibreOffice 中工具 > 选项 > 安全下的"删除个人信息"设置。截图通常是干净的,但从云套件(Google Docs、Notion、Figma)导出的任何内容可能在其内部 XML 中携带账号 ID。

零知识加密是最低门槛

如果服务器能够解密你的文件,该服务器就可能被传票、被攻破或被胁迫。零知识(也称端对端)意味着加密密钥在发送者的浏览器中生成,从不发送至服务器,而是通过 URL 片段(# 之后的部分,浏览器不会将其传输至服务器)传递给接收者。

算法细节很重要。AES-256-GCM 配合 96 位 nonce 和 PBKDF2-SHA-256(OWASP 2023 最低 60 万次迭代)是合理的基线。公开发布其确切算法原语的服务比声称"军事级加密"的服务更容易信任。HexaTransfer 在浏览器端运行 AES-256-GCM 客户端加密,密钥在浏览器中派生并嵌入共享链接的片段中,服务器只看到不透明的密文数据块。

Tor、VPN 和网络层匿名

如果 IP 能追溯到你,应用层匿名就会崩溃。企业 IP 或家庭宽带连接在被传票后数分钟内就能识别上传者。严肃的匿名需要 Tor Browser(通过三个中继节点路由流量,向目标隐藏来源 IP)或在隐私法律健全的司法管辖区(如瑞士或巴拿马)注册的无日志 VPN。

Tor 有实际的权衡。在大多数电路中上传速度降至 1–5 Mbps,这使 10 GB 传输变得痛苦。部分传输服务会屏蔽 Tor 出口节点以打击滥用行为。在进行大型上传之前先测试服务:先推送一个小型测试文件,确认出口节点未被列入黑名单。

投递链接时使用一次性收件箱

当文件确实敏感时,通过常用 Gmail 投递链接会让之前的一切努力付诸东流。使用一次性收件箱:SimpleLogin 和 AnonAddy(现为 AddyMail)生成转发别名,隐藏真实地址。对于更高风险的场景,通过 Tor 创建且没有恢复邮箱和电话的 ProtonMail 账号,可以将投递渠道与你的身份完全分离。

Signal 对于一对一的链接投递效果良好,因为消息是端对端加密的,投递后不在服务器上保留。对于公开投递,将链接发布在一次性账号上或使用 OnionShare 等死投渠道(通过 Tor 隐藏服务运行传输)可以完全消除对外部投递渠道的需求。

提供商实际记录什么

隐私政策是匿名声明接受检验的地方。仔细阅读。需要查找的关键字段:IP 保留期限、有效负载保留期限、账号要求、第三方处理商(CDN、支付、分析),以及司法管辖区。

Dropbox Transfer 在 AWS 美国东部运行,在美国法律程序下保留大量访问日志。Smash.fr 在法国 GDPR 框架下托管,但 2 GB 以上文件需要账号,并记录 IP。Firefox Send 于 2020 年关闭,正是因为无账号匿名上传遭到滥用——这是值得警惕的案例:真正匿名的平台面临添加摩擦的压力。OnionShare 和 HexaTransfer 以不同方式规避了这一问题:OnionShare 通过 Tor 无中央服务器运行点对点传输;HexaTransfer 不设账号系统,文件最多保留 7 天,只存储无法解密的加密密文。

泄露身份的操作失误

工具可能完美无缺,但用户仍然可能自我暴露。常见失误:

从工作网络上传。 企业代理通常会注入识别请求头或集中记录出站流量。

匿名与已识别活动使用相同浏览器配置文件。 浏览器指纹识别(字体、屏幕尺寸、WebGL 渲染器)即使没有 Cookie 也能关联会话。使用独立配置文件或 Tor Browser。

使用描述性文件名。 q1-2025-board-minutes-jsmith-draft.pdf 在接收方打开之前就识别了公司、季度和作者。重命名为 file.pdf 或随机字符串。

在已识别平台上共享链接。 发布到你的 LinkedIn 或与你姓名关联的 Slack 工作区的链接会使上游的所有努力功亏一篑。

将密钥和链接放在同一条消息中,然后转发该消息。 转发消息通常在邮件头中包含原始发件人元数据。

完全匿名无法实现时

某些工作流程无法完全匿名化。如果你共享的是签署的合同、税务文件或任何需要法律归属的内容,匿名本身就违背了目的。如果接收方需要验证发送者身份,你需要的是已认证传输,而非匿名传输。目标转向最小化暴露:端对端加密,用密码限制链接访问,设置较短过期时间(24–48 小时),只在法律要求时使用签名收据。

对于新闻报道、举报、维权活动和安全研究,匿名通常是不可协商的,值得承受 Tor 的延迟。对于大多数其他工作,假名加强加密就能应对威胁模型。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件