私密照片共享指南:保护个人照片安全
使用会过期的加密链接私密共享个人照片。保护家庭照片免受未经授权的访问。
私密共享个人照片的正确流程:先清除 EXIF 数据(位置、相机序列号、时间戳),然后在浏览器中以 AES-256-GCM 加密后上传,使用密钥仅存在于 URL 片段的服务,并将链接设置为 24 小时过期且仅限单次下载。避免将任何不愿意登上泄露新闻头条的内容上传至社交媒体和主流云服务——iCloud Photos、Google Photos 和 Facebook 都会对上传图片进行机器学习扫描,用于自身目的。HexaTransfer、Tresorit Send 或 Proton Drive 分享链接等零知识传输服务,能提供默认共享方式所没有的掌控权。
默认照片共享正在悄悄泄露隐私
那些便捷的选项,泄露的往往比大多数人意识到的要多:
- iCloud Photos 静态加密,但苹果持有密钥,除非你开启了高级数据保护(ADP)。没有 ADP 的情况下,苹果可依据合法请求向执法机构提供你的照片。
- Google Photos 对每张上传图片进行内容索引扫描(面部、物体、位置),并在你的账户搜索结果中显示。
- Facebook/Instagram 将照片上传至 Meta 服务器,从显示版本中去除 EXIF,但保留原始文件,并可依据宽泛的服务条款将图片用于机器学习训练。
- iMessage 和 WhatsApp 在投递环节实现端到端加密,但接收方的手机通常分别备份至 iCloud 和 Google Drive,而这些备份对云服务提供商往往是可读的。
- 短信和电子邮件 在大部分传输路径上均为明文。
对于度假照片,这无伤大雅。对于医疗扫描图像、私密影像,或任何你愿意付出代价保密的内容,则完全是两码事。
共享前清除 EXIF
现代手机拍摄的每张照片都携带 EXIF 元数据:
- GPS 坐标,精度约为 5 米。
- 相机品牌、型号和序列号。
- 时间戳,含时区信息。
- 编辑所用软件。
- 部分相机上的拥有者姓名。
一张在院子里拍的孩子照片,能让任何人精确定位到你家门牌号乃至照片中的那棵树。共享前的处理方式:
- iPhone: 设置→隐私→定位服务→相机→永不;或在共享时通过分享表单的"选项"关闭"位置"。
- Android: 相机应用设置→位置标签→关闭。
- 桌面端: 在 Mac 或 Linux 上使用
exiftool -all= photo.jpg;Windows 右键→属性→详细信息→删除属性和个人信息。 - 批量处理:
exiftool -all= -overwrite_original *.jpg可处理整个文件夹。
ExifCleaner(macOS/Windows)和 Metadata Cleaner(Linux,内置于 Tails)提供图形界面封装。
上传前加密
标准照片共享服务以服务商持有密钥的方式静态加密,这意味着其员工、子处理商和持有合法法律程序的政府可以访问明文。客户端加密从根本上解决了这个问题。
实际操作流程如下:
- 你将照片拖入浏览器。
- JavaScript 使用
crypto.getRandomValues()生成随机 256 位 AES-GCM 密钥。 - 文件在浏览器中完成加密后上传。
- 密文上传至服务器,密钥保留在 URL 片段中。
- 接收方浏览器从片段读取密钥,在本地解密。
正确实现这一机制的服务:HexaTransfer、SwissTransfer E2EE 层、Tresorit Send、Proton Drive 分享链接、Mega.nz。未实现的服务:Google Photos、iCloud Photos(ADP 之外)、Dropbox 分享链接、Flickr。
设置一个你会真正执行的过期时间
永久有效的分享链接是隐私定时炸弹。合理的默认值:
- 普通家庭照片: 7 天。
- 含未成年人的照片: 24–72 小时。
- 医疗影像(皮肤科照片、扫描结果): 24 小时,单次下载。
- 私密影像: 1 小时,单次下载。认真考虑是否有必要数字化共享。
- 用于入职流程的证件照: 24 小时,单次下载。
过期时间与下载次数限制搭配使用。一条设置为单次下载却记录了两次下载的链接,是明确的链接被截获信号。
在链接之上叠加密码保护
URL 片段就是密钥,任何持有链接的人都可以查看内容。密码增加了第二个因素:攻击者需要同时拥有链接和密码,两者最好通过不同渠道发送。
值得关注的实现细节:
- PBKDF2-HMAC-SHA-256 至少 60 万次迭代,或使用 Argon2id
- 来自密码管理器的 12 位以上随机密码,而非 "Family2025"
- 密码通过不同渠道发送——链接走短信就密码走 Signal,链接走邮件就密码走 iMessage,必要时用纸条手写
暴力破解的抗性取决于密码熵,而不仅仅是 KDF。无论迭代次数多高,四位数字 PIN 都会在一秒内被破解。
各平台现状对比
专为照片共享场景整理的快速对比:
| 服务 | 端到端加密 | EXIF 清除 | 过期链接 | 免费层 | |------|------------|-----------|----------|--------| | iCloud Photos | 仅限 ADP | 否 | 是(共享相册) | 5 GB | | Google Photos | 否 | 否 | 有限 | 与 Gmail 共享 15 GB | | Apple iCloud 共享相册 | 否 | 否 | 否 | 含在套餐中 | | Dropbox 链接 | 否 | 否 | 是(付费版) | 2 GB | | WeTransfer | 否 | 否 | 是(7 天) | 每次 2 GB | | SwissTransfer | 可选 | 否 | 是(最长 30 天) | 每次 50 GB | | Tresorit Send | 是 | 否 | 是(7 天) | 每次 5 GB | | HexaTransfer | 是 | 否 | 是(24 小时) | 每次 10 GB |
"EXIF 清除"几乎所有服务都标注"否",因为这是你上传前需要自己处理的工作。
持续共享与相册的处理方式
单文件链接适用于一次性发送。"整个旅行的照片"或"今年的家庭相册"这类场景需要不同的方案:
- Proton Drive 共享文件夹 — 客户端加密,可设密码,可过期。
- Tresorit 共享文件夹 — 零知识,精细访问控制,具备企业级功能。
- Cryptomator 叠加任意云存储(Dropbox、Google Drive、OneDrive)——本地加密文件夹,同步密文,只与可信方共享库密码。
- 自托管 Nextcloud 配合端到端加密,适合有家庭服务器的用户。
对于与大家庭成员分享旅行相册的场景,30 天有效期加共享密码的 Tresorit 或 Proton Drive 文件夹是合理的设置。对于专门的孩子照片,考虑完全绕开云端——本地相框或直接传递 U 盘,技术门槛低却从源头杜绝泄露。
不得不公开发布时的减损措施
有时还是会公开发帖。最小化风险的做法:
- 清除 EXIF(每个主流平台在上传时都会去除部分元数据,但不要依赖这一点)。
- 避免发布能看到家门或家庭背景的照片,除非你愿意将这些视觉特征与你的住址关联。
- 注意照片背景中的倒影、屏幕内容和文件。
- 对于孩子的照片,考虑拍摄背影或侧面。面部是永远不会改变的生物特征标识符。
- 定期审查权限设置:"仅好友"的设置会随时间漂移;公开帖子永久留存。
- 记住任何查看者都可以截图。数字照片一旦共享,就无法收回。
注重隐私的家长工作流
希望将孩子照片分享给祖父母,同时不喂养大型科技公司数据的家长,可参考以下流程:
- 手机关闭位置标签后拍摄。
- 快速筛查,过滤任何显示家庭住址、车牌或学校的图片。
- 将选定文件拖入客户端端到端加密传输服务。
- 设置 72 小时过期和一个密码。
- 链接通过 iMessage/Signal 发送,密码通过另一渠道发送(语音电话)。
- 祖父母下载并本地保存,云端服务自动删除。
- 没有任何痕迹留在第三方,只有短暂存在的密文。
每次共享操作约需 90 秒。让家庭照片远离下一次 Google Photos 量级的数据泄露事件。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。