最佳开源加密工具用于文件共享
探索用于安全文件共享的最佳开源加密工具,涵盖各工具的功能、优势和理想使用场景。
2026 年用于文件共享的顶级开源加密工具涵盖以下几类:age(现代命令行加密)、GnuPG(标准 PGP 实现)、7-Zip 配合 AES-256(便携式压缩加密)、Cryptomator(云盘文件夹透明加密)、rclone crypt(同步加密管道)、VeraCrypt(加密容器与全盘加密),以及 OnionShare(基于 Tor 的直传方案)。每款工具针对特定场景而生——小文件、打包归档、云同步、匿名投递——彼此组合搭配效果更佳。这些工具的源码均可在 GitHub 上审计,底层密码算法(AES-256-GCM、ChaCha20-Poly1305、X25519)也经过密码学界的公开评审。
age:精简、现代、可审计
age("actually good encryption")由菲利波·瓦尔索达(前 Google Go 密码学负责人)编写,首发于 2019 年。它采用 X25519 + ChaCha20-Poly1305,规范刻意保持极简——参考实现不超过 3000 行 Go 代码。一条命令即可将文件加密给指定收件人:
age -r age1ql3z7h... -o secret.age secret.pdf
它正在取代许多开发者工作流中的 GnuPG,原因在于它没有 30 年 OpenPGP 积累的历史包袱:无密钥服务器、无信任网络、无子密钥层级。缺点是收件人需要事先安装 age——通过 brew 或 apt 获取,默认环境没有预装。对于已在命令行环境工作的团队,这是极佳的选择。
GnuPG:标准兼容的老牌主力
GnuPG 2.4 按照 RFC 4880 和 RFC 9580 实现 OpenPGP,在收件人要求 PGP 兼容性时,它是唯一选择。这包括大多数新闻行业工作流(SecureDrop 依赖它)、Debian 软件包签名者,以及有 S/MIME 不兼容策略的组织。加密命令:
gpg --encrypt --recipient alice@example.com document.docx
GnuPG 支持 AES-256-CFB、基于 Curve25519 的 ECDH 和分离签名。界面古朴,上手曲线陡峭,但密码学核心经过多次审计,且每个 Linux 发行版都预装了此工具。对于非技术收件人,可搭配转发服务使用。
7-Zip:无处不在的归档加密
7-Zip 遵循 LGPL 开源协议,可在 Windows、macOS(通过 Keka 或 p7zip)和 Linux 上使用。其 .7z 格式支持 AES-256 CBC 模式加密,配合基于 SHA-256 的密钥派生(最新版本默认迭代 500000 次)。创建加密归档:
7z a -p -mhe=on archive.7z folder/
-mhe=on 参数会同时加密文件名,这点至关重要——如果归档目录中的敏感文件名一览无余,加密就失去了意义。7-Zip 的优势在于收件人支持极广:Windows 11 用户双击即可解压并输入密码。密码务必通过 Signal 单独发送,绝对不能与归档文件走同一渠道。
Cryptomator:透明的云端加密层
Cryptomator 嵌入你的文件系统和 Dropbox、Google Drive、OneDrive 或任何 WebDAV 目标之间。它创建一个虚拟驱动器,用 AES-256-GCM 加密文件并混淆文件名,再将密文同步到云端。云端存储的是密文库,明文仅存在于本地。源码采用 GPLv3 授权,Cure53 已发布安全审计报告。
它最适合长期存储在云端、且希望服务商完全无法读取的归档,但并非"发给他人"的工具——收件人需要安装 Cryptomator 并知道库密码。一次性发送场景,建议搭配生成链接的传输服务使用。
rclone crypt:加密同步管道
rclone 是云同步的瑞士军刀,其 crypt 后端可用 XSalsa20(libsodium)加密文件内容、用 EME 混淆文件名,从而为任何远程存储添加客户端加密层。配置一次后,rclone copy ./photos crypted:backup 这样的命令就能将加密数据推送到 Backblaze B2、S3、Wasabi 或 70 多个支持的后端之一。
它在自托管备份场景中广受欢迎,可无头运行于 cron 任务中。它的定位是管道的加密层,而不是独立的分享工具。
VeraCrypt:加密容器与全盘保护
VeraCrypt 是 TrueCrypt 的精神继承者,经历了多次审计。它可创建加密容器文件或全盘卷,支持 AES、Twofish、Serpent 或三者级联,密钥派生使用 SHA-512 或 Whirlpool。一个 4 GB 容器看起来像随机二进制数据,挂载后作为驱动器使用,用完后卸载。
适合本地加密暂存空间、跨境携带敏感数据,或搭配传输服务使用(上传容器,单独分享密码)。隐藏卷提供合理推诿能力——两个不同密码揭示两个不同的文件系统。
OnionShare:经由 Tor 直传
OnionShare 在你的机器上运行一个临时 Tor 洋葱服务,并生成收件人通过 Tor Browser 访问的 .onion 地址。文件不经过任何第三方服务器,通过 Tor 加密中继点对点传输。端到端加密是 Tor 电路构建的固有属性(TLS 1.3 包裹在洋葱路由中)。
这是追求零服务商元数据场景的首选工具:服务器日志没有时间戳,没有 IP 记录,没有可被传票的公司。速度较慢(Tor 带宽实际约 5–10 MB/s),且双方需同时在线。对于记者和信息来源来说,几乎无可替代。
选对组合,覆盖所有场景
没有哪款工具能包打一切。常见组合:age + HexaTransfer,快速向开发者发送加密文件;7-Zip + Signal,向客户发送密码保护的归档;Cryptomator 叠加 iCloud,构建加密云端存储库;OnionShare 用于需要源头保护的场景。这些工具的共同属性是源码公开——你(或你信任的密码学家)可以验证实现与声明是否一致。
如果你需要一个无需账户、客户端 AES-256-GCM 加密的托管服务与以上工具配套使用,在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。