隐私
在线 PDF 编辑安全吗?2026 年 12 款工具隐私审计
我们测试了 12 款流行的在线 PDF 编辑工具的隐私性。测量了网络请求、文件上传、分析和数据保留。结果将改变你使用的工具。
当你将 PDF 上传到免费在线工具时,文件会发生什么?大多数人假设文件被处理后删除。大多数人错了。我们在 2026 年 7 月测试了 12 款流行的在线 PDF 编辑工具,找出到底哪些上传了你的文件,哪些保留了文件,以及哪些完全在你的浏览器中工作。结果令人惊讶。
我们的测试方法
对于每个工具,我们使用一个 2 MB 的测试 PDF,其中包含独特的文本字符串,可用于识别文件是否被上传到服务器、在会话后保留,或与第三方共享。我们启用了 Chrome DevTools 网络标签来记录所有出站请求,检查第三方分析,并检查源代码中是否有上传端点。每次测试在全新浏览器会话中进行,无任何先前的 cookie。
我们根据 Google 搜索量和 Product Hunt 提及,测试了 2026 年最受欢迎的 12 款免费 PDF 工具。每个工具都用一个代表性的 2 MB PDF 进行了测试。我们没有提交任何个人身份信息;测试 PDF 是虚构的纳税申报表和合同。
我们测量的内容
网络请求:哪些端点接收了文件(如果有的话)。Cookie 和跟踪:工具设置了哪些持久标识符。分析:加载了哪些第三方分析脚本。源代码:任何客户端上传端点。JavaScript:任何将文件传输到远程服务器的迹象。
结果:4 个类别
类别 1:基于浏览器,无上传(4 个工具)
这些工具完全在你的浏览器中使用 JavaScript 处理你的 PDF,从不将文件上传到服务器。我们通过在 10 秒处理操作期间检查网络请求来确认这一点:零文件内容离开设备。静态资源(JavaScript、CSS)从 CDN 加载,但 PDF 内容本身从未传输。
- PDF Tools(我们的套件)
我们套件中的所有 30 多个工具都在浏览器中运行。零上传。除无 cookie 的页面浏览量统计外,零跟踪。底层库采用 MIT 开源许可。
- PDFsam Basic
开源桌面工具(非浏览器)。真正的本地。我们将其纳入比较是因为基础版免费,无需联网即可运行。
- Smallpdf
PDF 处理本身基于浏览器,但网站本身设置了多个第三方跟踪 cookie 并运行 Google Analytics。结果参半。
- ILovePDF
与 Smallpdf 类似:处理基于浏览器,但网站加载了广告技术和跟踪脚本。Cookie 横幅疲劳在这些网站上真实存在。
类别 2:基于浏览器,但有跟踪(3 个工具)
这些工具在浏览器中处理你的 PDF,但网站本身运行重要的第三方跟踪、广告和分析脚本。你的文件没有上传,但你的访问通过 cookie、指纹识别和广告技术在整个网络上被跟踪。
- PDFescape
PDF 处理是本地的,但网站运行 Google AdSense、doubleclick.net 跟踪和 Hotjar 会话记录。如果你重视文件本身以外的隐私,这是令人担忧的。
- Soda PDF Online
同样的模式:文件是本地的,但跟踪繁重。此外,免费版会积极推动你安装他们的桌面应用,默认启用遥测。
- PDF Candy
同上。本地处理,但页面本身有繁重的跟踪和广告技术足迹。
类别 3:服务器端,文件已上传(4 个工具)
这些工具将你的文件上传到服务器,在那里处理,然后返回结果。这是 Web 工具的原始设计,目前仍然很常见。隐私影响取决于工具的数据保留政策、传输中的加密和基础设施安全性。
- Adobe Acrobat online
上传到 Adobe Document Cloud。除非你删除,否则文件会被保留。Adobe Document Cloud 在传输中使用标准 TLS,在静态存储中使用 AES-256。Adobe 的数据保留政策有记录,但需要点击协议。
- DocuSign
上传到 DocuSign 服务器。文件根据合同条款保留。通过 SOC 2 Type II 审计。安全态势强大,但你的文件在 DocuSign 的服务器上,不在你自己的服务器上。
- Smallpdf Pro
免费版基于浏览器;付费版将文件上传到 Smallpdf 服务器进行 OCR(需要服务器计算)。文件保留 2 小时后删除。政策有记录。
- iLovePDF Premium
同样的模式:免费版基于浏览器,付费版上传进行 OCR。文件保留 1 小时。政策有记录。
类别 4:令人担忧的做法(1 个工具)
在我们的样本中,我们发现一个工具的隐私做法我们不会推荐。该工具将你的文件上传到服务器,无限期保留它,并且不提供明确的删除机制。我们选择不公开命名此工具;我们已向该公司报告了我们的发现,并在发布详细信息之前等待回复。
如果必须对机密文档使用服务器端工具,请先阅读数据保留政策。大多数信誉良好的工具会在 1-24 小时内删除文件,但有些会无限期保留或与第三方处理者共享。怀疑时,在上传之前对文档进行编辑或匿名化处理。
我们的建议
对于 90% 的 PDF 任务,使用基于浏览器的工具。你的文件从不离开你的设备,你的访问不会被广告技术网络跟踪。对于剩下的 10%(复杂表单、难以阅读的扫描件上的 OCR、批量自动化),使用服务器端工具,但选择具有明确且简短的数据保留政策的工具。
如何自己验证工具
步骤 1:观察网络标签
打开 Chrome DevTools,转到网络标签,按 Fetch/XHR 或 Doc 过滤。处理一个 PDF。如果在请求正文中看到你的文件内容,则该工具正在上传。如果只看到静态资源(JavaScript、CSS、字体),则文件保持本地。
步骤 2:检查源代码
查看页面源代码并搜索 fetch、XMLHttpRequest 或 navigator.sendBeacon。如果工具上传你的文件,你将看到像 /api/upload 或 https://api.example.com/files 这样的端点。如果看不到这样的端点,则文件在本地处理。
步骤 3:阅读隐私政策
如果工具确实上传,请阅读隐私政策以了解具体的数据保留期。寻找像「文件在 X 小时内自动删除」或「你可以请求立即删除」这样的措辞。避免无限期保留文件或未经明确同意与第三方处理者共享的工具。
推荐阅读与工具
常见问题
常见问题
基于浏览器的 PDF 工具真的比云工具更安全吗? ▾
对于文件内容本身,是的。基于浏览器的工具完全在你的设备上处理文件,所以文件内容从不离开。云工具将文件上传到服务器,在那里可能面临数据泄露、员工访问或政府请求的威胁。权衡是,基于浏览器的工具不能做所有事情(例如,难以阅读的扫描件上的 OCR 通常需要服务器计算),所以一些工作流需要云工具。
基于浏览器的工具网站上的跟踪 cookie 和广告技术呢? ▾
即使文件在本地处理,网站本身可能仍然设置跟踪 cookie、运行 Google Analytics 或加载广告技术脚本。这是一个隐私问题,但不影响你的文件。如果你想避免两者,请使用具有严格跟踪器阻止功能的浏览器(Brave、带 uBlock Origin 的 Firefox),并对敏感文档使用隐私窗口。
服务器端工具的典型数据保留期是多少? ▾
信誉良好的服务器端工具(Adobe、DocuSign、Smallpdf Pro)会在 1-24 小时内删除文件。出于技术原因(恢复、欺诈预防),一些会保留 7-30 天。避免无限期保留或未经明确同意与第三方处理者共享的工具。
文件大小会影响隐私风险吗? ▾
不直接。2 MB 的 PDF 和 200 MB 的 PDF 以相同方式上传(或在基于浏览器的工具中都保持本地)。两者的风险相同:一旦上传,文件存在于服务器上直到被删除,而该服务器是数据泄露或法律请求的潜在目标。风险是二元的:已上传或未上传,与大小无关。
端到端加密呢? ▾
端到端加密(E2EE)意味着文件在传输前在你的浏览器中加密,并且仅在处理后才解密。很少有 PDF 工具提供真正的 E2EE,因为服务器需要处理文件内容才能执行合并或转换等操作。一些工具提供客户端加密,服务器只持有密钥,但这很罕见且增加了复杂性。对于大多数工作流,基于浏览器的工具比具有 E2EE 的服务器端工具提供更好的隐私。
隐私政策多久更改一次? ▾
隐私政策更改的频率比你想象的更高。主要工具提供商(Adobe、Google、Microsoft)每年更新其政策数次。较小的工具可能数月或数年不更新。在对敏感文档使用任何工具之前,请检查政策日期(通常在页面底部)并阅读当前版本。适用于你提交数据时有效的政策才是适用的政策。
标签:
相关 PDF 工具
相关文章
关于作者
Bai Shuang
创始人,PDF Tools
Bai Shuang 是一名拥有 16 年开发经验的软件工程师,在全栈设计和开发方面具有丰富经验。