旅行证件加密云备份:密钥掌握在谁手中
Travel Document Vault

关键要点
- 只有当您知道密钥掌握在谁手中,“加密备份”这个说法才有意义。如果开发这款应用的公司能读取您的文件,那么加密保护的是您免受外人窥探,而不是免受这家公司窥探。
- 在上传前先在您手机上完成加密的备份,到达云端时已经是一堆无法读取的数据。存储服务商拿到的是密文,不是您的护照。
- 没有账户,就没有密码重置。一旦丢失恢复码,这份备份任何人都无法打开,包括我们自己。这是刻意做出的取舍。
- 在您依赖这份备份之前,先把恢复码写下来,放在手机以外的地方保管,并且回头核对一遍,确认自己写得清楚。
- 系统级的设备备份只能重新安装应用,无法找回您的文件,因为加密密钥从未离开过旧手机。
您已经把四本护照、两份签证和孩子们的出生证明都扫描进了一款把一切都存在手机本地的应用里。很好。接下来,那个显而易见的担忧就来了:万一手机掉进海里,或者在里斯本的咖啡馆桌上被人顺走了,该怎么办。
答案是备份。尴尬的是,几乎每款应用都会用上“加密备份”这个说法,但彼此说的往往不是一回事。这篇文章会讲清楚这几个字到底是什么意思,以及当一家公司真的读不到您的数据时,您要承担什么。文末还附上一份出发前一周就能做完的简短准备清单,让丢手机这件事只是个麻烦,而不是一场灾难。
“加密备份”到底是什么意思
加密会把一份文件打乱,只有匹配的密钥才能把它还原成可读的内容。这一点是标准做法。真正决定它能不能保护您的,是打乱这个动作发生在哪里,以及密钥最终落在谁手里。
有两种做法都被宣传成加密备份,但它们的实际表现天差地别。
第一种做法是通过加密连接把文件发送到公司的服务器,再以加密方式静态存储。这两句话都是真的,听起来也都让人安心。但公司仍然握着密钥,也就意味着它随时可以在需要的时候解密您的文件:为了实现某个功能、为了回应法律要求,或者因为内部有人犯了个错误。到了对方那一端,您的护照扫描件是可读的。
另一种做法是在文件离开手机之前就先把它打乱,使用的密钥由只有您才拥有的东西推导而来。最终存进去的只是一堆噪声,对方读不了,因为对方根本没有密钥。这种做法通常被称为端到端加密,或者零知识加密。
所以,面对任何一款应用,真正值得问的问题很简单:密钥掌握在谁手中?其余那些营销话术,答案一出来就都清楚了。
恢复码,以及为什么没有人能重置它
这是大多数文章都会略过的一点,但值得直说清楚:Travel Document Vault 没有账户体系。您从未给过我们邮箱地址,我们也从未为您设过密码,我们运行的任何服务器上都没有关于您的记录。当您打开云备份时,应用会生成一个24位的恢复码,并由它推导出加密密钥。加密后的保险库随后会发送到您自己的 iCloud(iPhone 和 iPad)或您自己的 Google Drive(Android),而不是发送给我们。
由此带来的后果无法回避。一旦丢失这个恢复码,这份备份就再也打不开了。您打不开,苹果或谷歌打不开,我们也打不开。没有重置链接,因为根本没有账户可以挂靠。也没有工单能帮您找回,因为我们从未掌握过它,也无从猜起。
写下来听着有点狠,但与其把它埋进设置页面的角落里,不如老老实实说清楚。这和家门钥匙是一样的取舍:一把锁之所以有意义,正是因为世界上没有哪个锁匠留着备用钥匙,而这也正是弄丢钥匙成了您自己的问题的原因。一家能在您把一切都忘光之后帮您恢复文件的公司,说明它从一开始就能读取这些文件。
所以,把这个恢复码当成唯一一件必须做对的事:
- 在您依赖这份备份之前就把它保存好,而不是等出事以后。
- 存放在手机丢了也牵连不到的地方。存在另一台设备的密码管理器里可以,写在放出生证明的那个抽屉里的纸上也可以。
- 从您存放的地方把它读一遍。当时写得清清楚楚的字迹,到了紧急关头往往会变得含糊不清。
- 分开放两份副本,比一份完美的副本更靠谱。
Travel Document Vault 把您的护照、签证和家人的文件都加密保存在您自己的手机上,没有账户,我们的服务器上也不存放任何内容。可选的备份功能会在设备本地用 AES-256-GCM 对保险库加密,再存进您自己的 iCloud 或 Google Drive,并用只有您掌握的恢复码封存。在 App Store 或 Google Play 一次性购买,无需订阅。
护照扫描件放进云备份安全吗
这完全取决于到达云端的是什么,而这是一个关于应用本身的问题,不是关于云的问题。
存在普通相册或同步文件夹里的护照照片,到了云端依然是可读的。它待在一个由密码保护的账户里,而这个密码您很可能在别处也用过。它会被索引、生成缩略图,任何进入这个账户的人都能看到一份清清楚楚的身份页副本。这种暴露实际会是什么样子,我们在护照存进 Google Photos这篇文章里讲过。这是一种真实存在的风险,而且是大多数家庭在从未主动选择过的情况下就在使用的做法。
在设备上先加密再上传的保险库,到达云端时就已经是密文。闯进云账户的人只会找到一份自己打不开的文件。这份保护跟着文件本身走,而不取决于它落在哪个账户里。
所以,“云端安不安全”这个问题的老实答案是:云只是一个投递地址,不是一种安全机制。真正重要的是文件到达那里时是什么状态。我们在主流护照扫描件存放方式对比这篇文章里,梳理过每一种方式各自的取舍。
| 您备份的是什么 | 到达时的状态 | 谁能读取它 | 如果账户被攻破 |
|---|---|---|---|
| 相册里的护照照片 | 可读图片 | 您本人、服务商、任何能访问该账户的人 | 身份页完整暴露 |
| 同步网盘文件夹里的 PDF | 可读文件 | 您本人、服务商、任何能访问该账户的人 | 文件暴露且可被下载 |
| 密钥由公司掌握的应用备份 | 静态加密 | 您本人和该公司 | 取决于该公司自身的密钥管理方式 |
| 先在设备本地加密的备份 | 密文 | 只有掌握恢复码的人 | 攻击者拿到的只是一份读不了的文件 |
备份里包含什么,又有什么留在本地
备份里装的是保险库的加密副本:每一个档案、每一份扫描件、到期日期、提醒、备注和附件。恢复之后,应用会回到您离开时的样子。
有三样东西是刻意留在手机上的,恢复码排第一:它从不离开设备,这正是关键所在。您的应用锁也留在本地,所以 Face ID、Touch ID 或 PIN 负责把别人挡在手机外面,加密负责把别人挡在文件外面。而应用在您使用过程中自动生成的本地快照,同样只留在设备本地。
最后这一点最容易让人栽跟头,所以直说了吧。系统级的设备备份能重新装回应用,但没法找回您的文件。加密密钥从未离开过旧手机,新手机自然也就没有东西可以拿来解密。如果您希望保险库能在手机之外活下来,就得要么打开云备份,要么把导出的文件保存在别处。
在新手机上恢复
恢复过程很短,而这正是提前做好准备工作的意义所在。
在新手机上安装应用,登录您之前用的同一个 iCloud 或 Google 账户。打开“设置”,进入“云备份”,选择“从备份恢复”,输入您的恢复码。保险库会连同档案、到期日期和提醒一起完整恢复回来。
应用在写入之前也会先检查一遍。如果云备份检测到该账户里已经存在一份备份,会提示您在恢复和重新开始之间做选择。新手机不会悄悄覆盖掉已经存在的内容。
在 iPhone 和 Android 之间迁移
云备份只能在同一个平台内使用,因为它在苹果设备上依赖您自己的 iCloud,在 Android 上依赖您自己的 Google Drive。要从一个平台换到另一个,需要走另一条路线。
这时候用“导出保险库”。在“设置”里选择“导出保险库”,会生成一份包含全部内容、有密码保护的单个文件,存到哪里由您决定:文件应用、网盘,或者发一封邮件给自己。到了新手机上,在“设置”里选择“导入保险库”读回来即可。这个功能双向都能用,名称、日期、提醒、颜色、备注和附件都会原样保留。
对于想要一份完全不依赖任何云账户的副本的人来说,这个导出文件同样是答案。不管您用的是哪部手机,把它存在家里的一个网盘上都是明智的做法。
一套经得起手机丢失考验的备份习惯
花二十分钟,只需一次,在下次出行之前完成:
- 打开加密备份,趁在家用家里的 wifi,让第一次上传跑完。
- 把恢复码写在手机以外的地方,再照着这份副本读一遍,确认写得清楚。
- 再做一份副本,放在和第一份不同的地方。
- 导出一次保险库,把文件保存在您自己掌控的地方,作为一条不依赖任何云账户的退路。
- 起飞前确认应用显示的是近期的备份记录,就像您会确认护照是不是真的放进包里一样。
这些事都平淡无奇,而这正是重点所在。真正能从容应对手机在国外被偷这件事的家庭,几乎从来不是那些临场反应特别出色的人,而是那些两周前就在厨房桌边花了二十分钟做完这些平常小事的人。
关于预期,最后再说一点。备份是一层安全保障,不是任何保证:云账户会被锁住,恢复码会被忘记,存储服务也会出故障。对于真正重要的文件,最好再留一份独立的备份,不管是家里抽屉里的一份打印件,还是网盘上的第二份导出文件。
在依据本文行动之前:这是一个博客,不是官方来源。规则和细节会变化,你的情况也可能不同。我们会核对所发布的内容,但仍可能出错或过时。如果这里的内容对你的安排很重要,请在行动前向主管机构核实。
常见问题
加密备份到底是什么意思?
这意味着副本在离开您的手机之前就已经被打乱,使用的是留在您自己手中的密钥。之后不管是谁存放这份文件,拿到的都只是一堆读不了的数据,不是您的护照。只有当您能回答下一个问题——密钥掌握在谁手中——这个说法才真正有意义。如果开发这款应用的公司能读取您的文件,那么加密保护的只是让文件不被外人看到,而不是不被这家公司看到。
如果我丢失了备份密钥会怎样?
这份备份会一直保持加密状态,没有人能打开它,包括我们自己。没有账户,没有密码重置,也没有任何支持渠道能帮您找回,因为恢复码从一开始就没有到过我们手里。这是刻意做出的取舍,换来的是也没有别人能读取您的文件。请在依赖这份备份之前先把恢复码写下来,放在手机以外的地方保管,并回头读一遍,确认自己能看懂。
护照扫描件放进云备份安全吗?
这完全取决于到达云端的是什么。存在普通相册或文件同步文件夹里的护照照片,到了云端依然可读,任何进入该账户的人都能读取它。而在设备上先加密再上传的备份,到达时已经是密文,存储服务商拿到的是一份自己打不开的东西。Travel Document Vault 会在您的手机上用 AES-256-GCM 对保险库加密,再把加密后的文件发送到您自己的 iCloud 或 Google Drive,而不是发送到某家公司的服务器。
我能在另一部手机上恢复我的文件吗?
可以。在新手机上安装应用,登录同一个 iCloud 或 Google 账户,然后打开“设置”“云备份”“从备份恢复”,输入您的恢复码。您的档案、文件、到期日期和提醒都会原样恢复回来。需要注意的是,系统级的设备备份自己做不到这一点:它只能重新安装应用,无法解密您的文件,因为加密密钥从未离开过您原来的设备。
备份能在 iPhone 和 Android 之间通用吗?
云备份本身只能在同一个平台内使用,因为它在 iPhone 和 iPad 上依赖您自己的 iCloud,在 Android 上依赖您自己的 Google Drive。要在两者之间迁移,请改用“导出保险库”:在“设置”里选择“导出保险库”,会生成一个有密码保护的单个 .tdvault 文件,您可以用任何方式发给自己,再到新手机的“设置”里选择“导入保险库”读回来。导入功能双向跨平台都能用,名称、日期、提醒、备注和附件都会完整保留。
备份里存的是什么,又有什么留在设备本地?
备份里装的是您保险库的加密副本:每一个档案、每一份文件扫描件、到期日期、提醒和备注。您的恢复码不在其中,它从不离开您的设备。您的应用锁也是一样,所以 Face ID、Touch ID 或 PIN 负责保护手机,加密负责保护文件。自动生成的本地快照同样只留在设备本地,这也是为什么它们没法在换新手机后把保险库找回来。