一个蒙面身影悄悄逼近电脑前的女性,书桌上方浮着一份写有 blog 的发光 PDF 文档

博客

关于 PDF 格式究竟如何运作、又会在哪里伤到你的实用文章,没有营销噪音。我拆开 PDF 的内部结构(把文件转换成 Word 时到底发生了什么,这个格式能被推到多远),更重要的是写安全:恶意 PDF 文件是怎么构造的、加密文档是怎么被攻击的、哪些元数据正悄悄从你的文件里泄漏,以及数字签名到底值多少。这里的一切都遵循与应用本身相同的原则:你的文件留在你自己的电脑上。没有联盟链接,没有云端推销——只是我在打造一套离线 PDF 工具时学到的东西。

关于危险文档的建议,大多默认文件是自己找上门来的。这一篇讲的是另一种情况:文件是你自己去找的,而且来自一个你完全有理由信任的网站。

免费的在线 PDF 工具很方便,而且大多由正规公司运营。真正值得问的不是它们可不可信,而是你同意了什么,以及你的文档如今一共存在多少份副本。

浏览器会自动打开 PDF,而且它确实是查看 PDF 比较安全的地方之一。问题不出在阅读器身上,而在于这份方便悄悄从你的流程里拿走了什么。

漏洞利用攻击的不是文件,而是打开文件的那个程序。本文说明 PDF 阅读器为何是如此诱人的目标,以及哪几项设置最能把风险压下去。

滚动至顶部