你截了一张聊天记录,在电话号码上拖了一层模糊,然后发出去。两秒钟的功夫,问题解决。

只不过,模糊什么都没有删掉。它只是把像素重新摊开了,而这些像素在数学上仍然是你电话号码的像素。取决于你下手多轻,别人是可以把它们复原的。

这不是把理论上的担忧包装成建议。这是人们在试图保护自己数据时,最常见的一种泄露方式,而修正它花的时间并不比犯错更多。

模糊是滤镜,不是橡皮擦

高斯模糊按照固定的规则把每个像素摊到相邻像素上。马赛克则把一块块像素平均成一个值。两者都是变换,而变换会保留信息,它只是把信息摊开或者变粗。

这一点对你最想遮住的东西尤其致命。卡号、验证码、IBAN、车牌:都是很短的字符串,来自很小的字符集,用的字体攻击者能猜到,背景他也能复现。这是一个答案空间很小的搜索问题,不是密码学问题。

研究者已经做出了证明这一点的工具。Depix 能在字体和渲染方式已知的情况下,从截图里还原马赛克文字,方法是逐一测试哪些字符经过同样的马赛克处理后,会得到你看到的那些方块。Bishop Fox 的 Unredacter 把同样的思路推得更远,攻破了人们原本认为安全的马赛克。

同一个 16 位卡号的四种遮挡处理:轻度模糊下每个数字仍然清晰可读,重度模糊下仍保留分组的轮廓,粗颗粒马赛克,以及一条什么都不剩的不透明黑色色块

这些攻击并不神奇。它们需要有利条件:已知的字体、平整的背景、不太狠的模糊半径或马赛克块。这是老实的说法。但请看上面第一行。那是真实的高斯模糊,半径 4,你直接就读出来了。不需要工具,不需要研究,也不需要攻击者。大多数人匆忙之间打的码,长得就是那一行的样子,而不是第四行。

什么才真正遮住了文字

规则很短:遮挡必须摧毁信息,而不是把它打乱。

  • 不透明色块是默认的安全选择。 在区域上盖一条黑色、白色或彩色的实心块。下面没有东西可还原,因为像素是被替换掉的,不是被挪开的。一旦压平成位图,就是最终结果。
  • 模糊可以用,但必须够重。 只要还有一个字母的形状留下来,就说明还不够重。如果你还能看出词在哪里断开,就再加大。
  • 马赛克需要远大于单个字符的色块。 一个字母大小的色块,会把每个字母变成一枚指纹。一个单词大小的色块,才真正摧毁信号。
  • 永远不要相信半透明的遮罩。 凡是能部分透视的东西,按定义就保留了后面的内容。

实际操作时的判断标准:如果你还能在遮挡区域里看出任何结构,别人也能。

完美遮挡也挡不住的四种泄露

把遮挡做对只是一半。下面这些情况会让一张处理得当的图片照样出卖你。

原图还在你的相册里。 大多数编辑器会另存一份。你处理完截图,然后从最近使用的那一栏里分享了错误的文件。给安全的那一版改个名字,或者做完就把原图删掉。

遮挡仍然是一个可以移动的对象。 在 PDF、幻灯片、文档或设计文件里,盖在上面的黑色矩形是一个独立图层。收到文件的人可以选中它、拖到一边。只有压平后的位图,导出成 PNG 或 JPEG,才算真正遮住了。

元数据跟着文件一起走。 EXIF 数据里带着 GPS 坐标、设备型号和精确的时间戳。你把图里的地址模糊掉了,却在文件头里把坐标一起寄了出去。

你漏掉了什么。 顶部的通知栏、浏览器的自动补全下拉框、标签页标题、一处反光、一个订单号、联系人头像。眼睛会去读消息内容,然后跳过它周围的一整圈。

检查导出的文件,而不是屏幕

这是几乎没有人会做的一步,而它决定了上面所有努力究竟有没有奏效。

你编辑时看到的是预览,已经被缩小到你的屏幕尺寸。你发出去的文件是全分辨率的。在 30% 缩放下看起来严严实实的模糊,放到 100% 可能清清楚楚。

所以在发送之前:打开导出后的文件,把每一处遮挡区域放到最大,试着去读。只要还能看出形状,就重做。这是手动的做法,代价是十五秒。

BlurOut 的结果页显示「Verified: no leak detected」,列出受保护的区域、在导出图片上验证的项目、已移除 EXIF 元数据,分辨率保持 1080 乘 2340

自动的做法也是有的。BlurOut 是一款给截图文字打码的免费安卓应用,它会对刚刚写出的那个文件重新跑一遍文字识别,然后告诉你里面是否还有敏感内容可读。编辑过程中,如果模糊或马赛克的强度不足以撑住,它也会提醒你,并在导出时顺手清掉 EXIF。这是我所知道的唯一一款会检查自己成果、而不是默认自己做对了的应用。

在安卓上怎么做

安卓没有系统级的打码工具,所以你的选择分成三类。

Google 相册的标记功能已经在你手机上了。打开图片,点「编辑」,再点「标记」,用画笔在区域上涂抹。这里既没有模糊也没有马赛克:你画的是一条不透明的实线,而这恰好本来就是最安全的方式。处理一两处没问题,处理一整张聊天截图就很折磨,而且它不给你放大来检查成果。

三星自带的编辑器有一支马赛克笔,带几种颗粒图案。方便,但那是马赛克:把颗粒调粗,绝对不要用最轻的那一档。

专门的应用在你需要遮的东西超过两三处时就该上场了,或者当风险高于朋友群聊的时候。

两个并排的手机界面:BlurOut 在一张聊天截图里识别出敏感信息,标注了银行卡、IBAN 和密码,右边是同一段对话,每一项都被不透明的黑色色块盖住

右边这一屏就是 BlurOut 在替你找。它读取图片,标出值得遮住的模式:卡号、IBAN、密码和密钥、验证码、电话号码、邮箱、通信地址。你调整它给出的建议,点一下,所有区域就都盖住了。人脸也会被识别出来。

除了省事之外真正要紧的是:它完全没有联网权限,所以任何东西在原理上就不可能离开手机,这一点你可以在它的 Play 页面上核实。导出保留原始分辨率和格式,遮挡区域之外的每一个像素都与原图完全一致。而这恰恰是大多数打码应用悄悄翻车的地方,它们会把你的 PNG 重新压成一张更小的 JPEG。

分享前该遮住什么

把这份清单过一遍。十秒钟,能拦住几乎所有情况。

  • 钱: 卡号、IBAN、账号、余额、持卡人姓名
  • 身份: 全名、出生日期、通信地址、证件和护照号码、证件底部的机读区
  • 访问权限: 密码、API 密钥和令牌、一次性验证码、助记词、二维码(二维码本身就是数据,模糊到还能扫出来等于没遮)
  • 联系方式: 电话号码、私人邮箱、那些并没有要求出现在你截图里的人的用户名
  • 照片里: 人脸、车牌、门牌号、工牌、背景中可见的屏幕
  • 边缘处: 通知栏、浏览器标签、自动补全建议、文件路径、订单号和快递单号
两个手机界面:一张人像照片,脸部被 62 像素的强力圆形模糊盖住并标注为「Safe」;一张身份证,出生日期、地址、有效期和机读区分别被不透明的黑色色块盖住

在电脑上

规则一样,工具不同。macOS 的「预览」和 Windows 的「画图」都能画一个不透明的形状,然后你通过导出成 PNG 把它压平。任何保留图层的东西,包括 PDF 批注工具,在你导出之前都不算真正的打码。

如果你不想装任何软件,可以在线给图片打码,用模糊、马赛克或纯色填充,直接在浏览器里完成,文件不会上传到任何地方。下载时保持原始分辨率,问题的另一半也就一并解决了。

常见问题

模糊过的文字真的能被还原吗? 在合适的条件下可以。轻度模糊常常直接就能读,而 Depix 和 Unredacter 这类工具在字体和背景可以复现时,已经还原过马赛克文字。在杂乱背景上的重度模糊要难攻破得多,但只有不透明色块是无条件安全的。

马赛克比模糊更安全吗? 本质上并不是。两者都保留了信息。真正重要的是强度:小于一个字符的色块很容易被攻破,大于一个单词的色块则不会。

黑色色块会泄露什么吗? 图片一旦压平就不会。陷阱在于,在 PDF、文档和设计文件里,那条色块只是盖在可读文字上的一个对象。导出成 PNG 或 JPEG,它才会变成永久的。

EXIF 数据也需要清掉吗? 如果图片是照片,需要。里面可能有 GPS 坐标和你的设备型号。截图通常带的信息少一些,但清掉不花什么成本。

在手机上最快的安全做法是什么? 用不透明填充盖住这些区域,导出,然后重新打开导出的文件,逐一放大确认。会重新扫描导出结果的应用,等于替你完成了最后这一步。

遮住文字会损伤画质吗? 不应该。好的工具只改动被遮住的像素,不碰分辨率和格式。如果你的截图回来变小了,或者被转成了 JPEG,说明这个工具在重新压缩整张图,你该换一个。

一句话总结

模糊能挡住一眼扫过,挡不住一个攻击者。真正要紧的时候用不透明填充,模糊和马赛克要强到不留下任何形状,把结果压平,然后去检查你即将发送的那个文件,而不是你刚才看着的那个预览。

最后这一步检查,才是把习惯变成保证的关键。

👉 在 Google Play 上获取 BlurOut。它会找出敏感内容,彻底遮住,再回读导出的图片来证明这一点。免费、无水印、无联网权限。