在浏览器里打开 PDF:方便,大体安全,偶尔不然

一位女性抱着笔记本电脑,周围漂浮着多个浏览器窗口

点一下 PDF 链接,它就直接出现了。不用下载,不用另开程序,也不用等待。如今每一款主流浏览器都这么做,而这份便利实在太微不足道,多数人从来没为它想过哪怕一次。

它值得你想一次。倒不是因为它危险——老实说,浏览器自带的 PDF 阅读器属于现有选择里比较安全的那一类——而是因为这份便利拿掉了一个你也许本来想要的步骤。

支持浏览器的理由,比你以为的更充分

先说浏览器做对了什么,因为这个话题上流传的很多安全建议,已经过时了二十年。

阅读器被隔离起来了。Chrome 和 Firefox 在沙箱里打开 PDF——那是一块受限的区域,对你电脑的其余部分几乎没有访问权。万一里面出了岔子,影响会被关在里头。而要从那个盒子里逃出来,对攻击者来说是另一个难度高得多的问题。

Firefox 的阅读器是用更安全的语言写的。它的 PDF 阅读器用 JavaScript 构建,而不是那些吞噬内存、制造了大多数经典安全缺陷的语言。这从结构上就排除了一整族漏洞。

更新会自己发生。浏览器悄无声息地、持续不断地自我更新。独立的 PDF 阅读器则常常好几个月没打补丁,因为没人去点那个提醒。既然大多数攻击真正依赖的正是过期软件,这一条比这份清单上的其他任何一条都更要紧。

功能越少,可攻击面越小。浏览器阅读器是有意不支持太多东西的。没有内嵌 3D 内容,没有多媒体,脚本能力也非常有限。它们舍弃的每一项功能,都意味着攻击者少了一个可以下手的地方。

把这些加在一起:在浏览器里打开一份 PDF,往往比在一个你上次更新还是在春天的全功能桌面阅读器里打开更安全

那么问题出在哪?

问题不在阅读器身上。它出在阅读器的前后两头。

你失去了那个停顿

当一份 PDF 下载下来、躺在你的”下载”文件夹里时,会有那么一瞬间。很短,但真实存在——你看见文件名,你注意到大小,你也许会想”等等,一张两页的发票怎么会有 8 MB?”在浏览器里打开,把下载、打开、查看压缩成了一次点击,那一瞬间也就消失了。

对于你自己主动去找的文件,这没什么问题。但对于一封来自陌生人的邮件里的链接,那一瞬间恰恰是整个过程中最有价值的部分。

文档会向外发信号

一份 PDF 可以引用存放在别处的东西——一张图片、一种字体、某台服务器上的一份样式表。当你的阅读器去取回这些内容时,另一端的服务器就知道了:有人打开了这份文档,大致在什么位置,以及在什么时候。

市场部门用的正是这一招,来判断一份提案有没有被读过。心思更坏的人也在用它,借此确认哪些邮箱地址属于真实存在、并且会打开附件的人。浏览器在这方面通常比较谨慎,但”通常”不等于”从不”。

地址栏告诉你的比你以为的少

看到正确的域名和一把锁,感觉让人安心。这两样都值得有,但要弄清它们证明了什么:与服务器之间的连接在传输途中没有被篡改。它们都没有说明,那台服务器上的文件是不是本该在那里的那一份。一个被攻破的网站,照样可以用完美的 HTTPS 送出被投了毒的文件。

浏览器事后会拿这个文件怎么办

在标签页里看一份 PDF 会留下痕迹——在缓存里,在历史记录里,有时还留在一个比标签页活得更久的临时文件里。在你自己的笔记本上,这不算问题。但在共用的电脑或工作电脑上,一份你”只是看了看、从没保存过”的工资单或医疗信件,可能比你设想的更容易被找回来。

在网页浏览器中直接打开 PDF 文件

你失去的那些功能,有时才是真正的麻烦

先撇开安全不谈:浏览器阅读器是被刻意做得有限的,而这些限制往往在最糟糕的时刻绊住人。

填表是最常见的一种。浏览器阅读器能处理简单的表单字段,却常常保存不了你输入的内容——你填完一份十二栏的申请表,一按打印或一关标签页,才发现填的东西全没了。如果一份 PDF 表单很重要,请先用正经的阅读器打开它。

数字签名是另一种。浏览器阅读器通常不会去验证签名,于是一份已签署的合同不会给出任何一边的提示。既然签名正是这类文档存在的全部意义,在一个无法核验它的地方查看它,就等于白做了这件事。

然后还有其余的一切:保存不了的批注、够不着的 PDF 内部附件、无法切换显示的图层图形。这些都不是安全问题。它们只是说明了浏览器是一个查看器而不是一件工具,把它当成更多的东西,结果就是白干一场。

一个明智的折中

你不必选边站。让处理方式匹配文档本身。

在浏览器里读——当文件是公开的、在意料之中且无甚特别时:一份手册、一份来自政府网站的表格、一张时刻表、一份数据表。绝大多数 PDF 都属于这一类,浏览器处理得很好。

先下载,再查看——当文件来得意外,当发件人陌生,或者当整个情境让人觉得不对劲时。这只花三秒钟,却把那个停顿还给了你。

干脆别让它进浏览器——当文档是机密的时候:合同、病历、任何涉及财务细节的东西——尤其是在一台你与人共用的电脑上。用本地阅读器打开它,并且清楚这个文件存放在哪里。

既然想到了这个话题,有两个设置值得改一改。多数浏览器允许你关掉”自动打开 PDF”,让文件改为下载,这就把默认行为反了过来。另外,如果你的桌面阅读器提供了关于访问外部网站的设置,请让它保持受限——它弹出的那个提示,正是你想要的那个信号。

这把在线 PDF 工具放在什么位置

有一个区别被不断地混淆,而它恰恰是整个话题里最重要的那个。

在浏览器里查看一份 PDF,意味着文件是在你自己的机器上显示的。没有任何东西被上传。

使用在线 PDF 工具——那种替你合并、拆分、转换或压缩文件的网站——意味着把文档上传到别人的电脑上。它彻底离开了你的机器。别人的服务器读取它、处理它,并按照他们的政策所说的时长把它存起来。

这两件事感觉很像,因为都发生在一个浏览器标签页里。但它们根本不是一回事,而真正的隐私问题就住在第二件事里。

这正是 PDF Manipulator 想要填补的空白:同样的日常操作,运行在你自己的机器上,不向任何地方上传任何东西。这并不是因为在线工具都由坏人经营——大多数不是——而是因为”我的合同从没离开过我的笔记本”这句话,要比任何一份隐私政策都更容易让人确信。

简单来说

你的浏览器是个读 PDF 的不错去处,比一个过期的桌面阅读器更好。只是别让这份便利替你做决定:意外收到的那些,先下载;机密的那些,别放进标签页;并且记住,在线查看一份 PDF 和把一份 PDF 上传到网站,是完全不同的两种交易。

合并、拆分、转换,全程不上传任何东西——PDF Manipulator 免费 →

发表评论

您的邮箱地址不会被公开。 必填项已用 * 标注

滚动至顶部