电子邮件很方便,但如果直接附加未受保护的机密 PDF,任何能够访问邮件、邮箱、被转发的附件或已下载文件的人都可能接触到该文档。密码保护可在 PDF 离开您的工作流程之前增加一层文件级控制。
关键在于时机:应在将 PDF 附加到邮件 **之前** 进行保护,并实际验证受保护副本,而不是仅仅假设设置已经正确应用。
受密码保护的 PDF 本身并不是完整的安全分发系统。它只是其中一层,可与收件人验证、权限限制、个性化水印、追踪信息以及适当的交付记录结合使用。
PDF 密码保护实际上能做什么?
PDF 密码保护通常通过加密来限制对文档的访问。
最重要的控制是 **打开密码**。收件人在兼容的 PDF 阅读器中查看内容之前,必须先输入该密码。
PDF 还可以设置打印、复制或编辑等操作的权限限制。这些设置有助于表达预期的使用方式,但不应被描述为绝对防护。不同 PDF 应用程序对这些限制的支持和执行程度可能不同。
有关底层安全模型的更全面说明,请参阅 [什么是 PDF 加密?](/resources/articles/what-is-pdf-encryption/)。
为什么要在通过电子邮件发送之前保护 PDF?
普通附件一旦发送,其副本可能存在于多个位置:
- 发件人的“已发送”文件夹
- 收件人的邮箱
- 邮件安全网关
- 下载文件夹
- 本地备份
- 被转发的邮件
- 已同步的设备
如果在附加之前就对 PDF 本身进行加密,即使文件离开原始邮箱,也仍可保持受保护状态。
这并不能阻止所有形式的再次分发。知道密码的授权收件人仍然可以访问内容,并可能根据周边控制措施进行截屏、打印、复制或转发。
因此,目标是减少未经授权的打开并增强责任追踪,而不是承诺已交付的文档永远无法被复制。
步骤 1:确认收件人和正确的文档
在应用任何密码之前,请确认您正在为正确的收件人保护正确的文件。
请检查:
- 收件人姓名和电子邮件地址
- 文档最终版本
- 文件是否包含机密或个人信息
- 收件人是否应收到唯一副本
- 组织是否有强制性的密码传递政策
这听起来很基础,但在错误文档已经发送给错误人员之后,加密无法修正分发错误。
如果您要向多个收件人发送不同副本,按收件人生成文件可以降低文件混淆的风险。工作流程可以为每位收件人分配单独的文件名、密码、水印或追踪引用。
步骤 2:选择打开密码
用于打开 PDF 的密码应难以猜测,并且不应基于容易获得的信息。
避免使用以下弱密码模式:
- `123456`
- `password`
- 收件人的名字
- 文档标题
- 单独使用公司名称
- 对所有收件人都使用可预测的日期格式
更强的密码通常更长且更难预测。如果密码由系统自动生成,在需要唯一凭据时,应采用能够避免不同收件人之间意外重复使用密码的流程。
密码策略应与文档的敏感程度相匹配。低风险的内部资料和机密财务报告未必应采用相同的保护标准。
步骤 3:决定是否需要权限限制
除了打开密码,一些 PDF 工作流程还允许限制打印、复制或编辑。
当发送方希望明确文档不应被修改或随意复制时,这些控制会很有用。
不过,权限限制应被视为辅助控制。它们与打开加密 PDF 所需的密码并不提供相同的安全功能,也无法保证授权查看者绝不会获取其中的信息。
一个实用的优先顺序是:
- 当主要风险是未经授权打开时,要求使用密码。
- 当权限限制有助于执行预期使用政策时,再添加相应限制。
- 当责任追踪重要时,加入收件人专属标识。
- 当需要持续管理访问权限时,使用受控的交付渠道。
步骤 4:在附加文件之前应用保护
应先创建受保护的 PDF,之后仅将生成的受保护副本附加到电子邮件。
一个安全的顺序是:
- 从已批准的源 PDF 开始。
- 应用打开密码。
- 应用所需的权限限制。
- 如有需要,添加可见水印或收件人专属水印。
- 如果工作流程要求,添加追踪引用。
- 保存或生成受保护的输出文件。
- 将该受保护输出附加到电子邮件。
这样的顺序有助于避免一个常见的操作错误:把未受保护的原始 PDF 作为附件发送,却在之后保护了另一个副本。
如果您使用 XERIA,可以把密码保护配置为 PDF 生成工作流程的一部分,而不是每次单独执行手动步骤。请参阅 [在 XERIA 中使用密码保护 PDF](/resources/articles/protect-pdfs-with-passwords-in-xeria/)。
步骤 5:发送前验证受保护的 PDF
不要仅仅因为应用程序中的密码字段已经填写,就认为保护一定生效。
请像收件人一样打开最终输出文件。
请验证:
- 只有输入预期密码后文件才能打开
- 文档内容正确
- 文件名对应预期收件人
- 任何可见水印都包含正确的信息
- 权限设置与预期政策一致
- PDF 没有损坏
- 最终文件确实就是将要附加的文件
对于高容量工作流程,验证应当系统化。批处理流程应能轻松将收件人记录与生成的 PDF 和交付操作对应起来。
步骤 6:以适当方式传递密码
只有在未经授权人员无法同时获得密码和受保护文件时,密码才真正有意义。
例如发送:
- 邮件附件:受保护的 PDF
- 同一封邮件正文:“密码:1234”
与独立传递密码相比,所提供的隔离程度要低得多。
根据组织政策和材料的敏感程度,密码可以通过以下方式传递:
- 电话
- 独立的消息渠道
- 经过身份验证的门户
- 预先约定的密码规则
- 通过独立流程发送的另一封电子邮件
关键原则是分离。如果攻击者能够访问一封同时包含加密附件和密码的邮件,原本想实现的保护就会被削弱。
步骤 7:保留足够的交付证据
文件保护回答一个问题:没有密码,谁能够打开 PDF?
安全分发通常还需要回答更多问题:
- 文件是为哪位收件人生成的?
- 发送了哪个版本?
- 何时发送?
- 使用了哪个电子邮件地址?
- 交付尝试是否成功?
- 文件是否进行了个性化或追踪标记?
对于敏感工作流程,应保留足够的信息,以便重建发生过的情况,同时避免在日志中保存不必要的秘密信息。
除非存在明确、合理的需求并采取了适当保护,否则通常不应在操作日志中以明文暴露密码本身。
有关更完整的端到端流程,请参阅 [如何安全发送机密 PDF](/resources/articles/how-to-send-a-confidential-pdf-securely/)。
密码保护与水印
密码保护和水印解决的是不同问题。
| 控制措施 | 主要目的 | 授权打开后会发生什么? |
|---|---|---|
| 打开密码 | 限制未经授权的打开 | 收件人输入密码后可以查看文档 |
| 权限限制 | 限制或阻止某些 PDF 操作 | 实际执行取决于 PDF 阅读器和工作流程 |
| 可见水印 | 传达所有权、保密性或收件人身份 | 标记会继续显示在文档中 |
| 收件人专属水印 | 提高副本级责任追踪能力 | 收件人信息可以保留在已发出的副本中 |
| 追踪代码 | 将已发出的副本与一个引用关联 | 该引用可支持后续调查 |
更强的工作流程可以将其中多种控制结合使用。
加密保护查看之前的访问。水印和追踪信息则有助于在授权访问后识别副本或理解其上下文。
密码保护与安全链接
受密码保护的附件把保护放在 PDF 文件本身。
安全链接则把更多控制放在托管层或访问层。根据平台能力,链接可能支持身份验证、到期、撤销以及集中式访问日志。
这种差异在交付后尤其重要。下载到本地的密码保护 PDF 通常无法通过普通 PDF 安全机制进行远程撤销。而托管文档只要没有转化为不受限制的本地副本,就可以继续处于平台控制之下。
如果同时需要这两种模式,也可以通过受控链接交付受保护的 PDF。
应避免的常见错误
附加未受保护的原始文件
这是最严重的工作流程错误之一。如果实际附加的是原始文件,那么保护另一个副本并没有帮助。
所有人使用相同的弱密码
共享且可预测的密码会降低按收件人保护的价值,并扩大密码泄露带来的影响。
在同一封邮件中发送密码
这可能会破坏加密文档与打开文档所需凭据之间原本应有的分离。
认为权限限制无法绕过
打印、复制和编辑限制可以作为有用的政策控制,但不应被描述为绝对的技术防护。
跳过最终验证
在检查生成文件之前,保护工作流程都不能算完成。
把加密等同于责任追踪
加密可以限制打开,但不能告诉您是哪位收件人重新分发了授权副本。个性化水印或追踪引用用于解决不同的问题。
XERIA 如何支持此工作流程
XERIA 可以在面向收件人的分发工作流程中应用文件级 PDF 保护。
根据工作流程配置,生成的 PDF 可以包含:
- 打开密码
- PDF 权限限制
- 可见水印
- 收件人专属文本
- 追踪代码
- 可选 QR 追踪
- 收件人专属文件名
- 映射的电子邮件交付
当多个收件人需要各自独立的 PDF 副本,而不是访问一个集中托管的文档时,这尤其有用。
保护会在交付之前应用到生成的 PDF,从而降低每位收件人都依赖单独手动保护步骤的风险。
XERIA 无法让已经交付的 PDF 具备远程撤销能力。如果需要持续的集中访问控制、会过期的访问权限或仅浏览器查看,安全链接或门户工作流程可能更合适。
何时仅有密码保护还不够
当信息泄露的后果较严重时,不应把密码保护作为唯一控制措施。
其他保护措施可以包括:
- 收件人身份验证
- 分开传递密码
- 个性化水印
- 追踪代码
- 安全链接或经过身份验证的门户
- 受控保留
- 交付日志
- 访问审查
- 组织政策和员工培训
正确的组合取决于文档敏感程度、对收件人的信任程度、法律或合同要求,以及未经授权披露所带来的后果。
常见问题
我通过电子邮件发送的每个 PDF 都应该设置密码吗?
不一定。应根据文档敏感程度和未经授权访问的风险来决定是否使用保护。常规公开材料通常不需要与机密财务、法律、客户或内部文档相同级别的控制。
受密码保护的 PDF 是否经过加密?
如果打开密码是通过标准 PDF 加密实现的,那么是的。密码会作为限制访问加密文档机制的一部分使用。
可以把密码放在另一封电子邮件中发送吗?
单独发送一封邮件可以提供一定隔离,但是否足够取决于您的威胁模型,因为两封邮件仍可能进入同一个邮箱。对于风险更高的材料,应在适当情况下使用真正独立的渠道。
别人可以转发受密码保护的 PDF 吗?
可以。文件仍然能够被转发。新的收件人通常需要密码才能打开,但转发本身并不会被阻止。
PDF 通过邮件发送后还能撤销吗?
通常不能,尤其是在收件人已经下载普通受保护 PDF 之后。如果需要远程撤销,应使用受控托管或安全链接模式。
是否应该为每位收件人使用不同的密码?
对于按收件人进行的机密分发,唯一密码可以提高隔离性,并降低某个密码泄露时的影响。相关操作成本应通过可靠的密码生成和传递流程进行管理。
密码保护比水印更好吗?
两者是互补关系,而不是互相替代。密码保护控制文件能否被打开;水印传达所有权或保密性,并可以识别已发出的副本。
结论
在通过电子邮件发送 PDF 之前设置密码保护,可以增加重要的文件级安全层,但工作流程本身与密码同样重要。
确认收件人,选择合适的密码,在附加文件之前应用保护,检查最终输出,以适当方式传递密码,并根据文档敏感程度保留足够的交付证据。
为了增强责任追踪,可将加密与收件人专属水印或追踪信息结合使用。如果需要持续访问控制或撤销,也应考虑安全链接或门户层。
最强的实际方案并不是某一个单独设置,而是一套受控流程:在 PDF 离开发件人之前保护文件,并在整个交付过程中维持合适的安全级别。