文件的可见内容通常是其中最不显露的部分。照片可以携带拍摄地点的准确 GPS 坐标。 Word 文档可以在其作者字段中的假名署名后面带有真实姓名。即使是通过 Safari 下载的普通文件也隐含着其来源的确切网址。这一切都不需要任何人来破解你——它是元数据,位于文件中或由 macOS 附加到文件中,通常只需要几个终端命令就可以被你发送该文件的人读取。
照片中的 EXIF 和 GPS:经典案例
大多数用手机或数码相机拍摄的照片都带有 EXIF 数据:相机型号、快门打开的确切时间,以及(如果定位服务开启)精确的纬度和经度。这不是假设的风险。 2012 年 12 月,软件企业家约翰·迈克菲 (John McAfee) 在危地马拉度假胜地躲避伯利兹当局时,由一名记者随行拍摄的一张照片被发布,该照片仍然带有原始的 EXIF GPS 元数据,该元数据向任何查看文件而不仅仅是照片的人揭示了他的确切位置。
您可以使用 ExifTool 自行检查和剥离它,ExifTool 是一种广泛使用的命令行工具,用于跨图像、视频和文档格式读取和写入元数据。
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg
# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg
# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg
# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/在 Mac 上,“预览”的“工具”菜单还有一个检查器,无需终端即可显示照片的嵌入信息,并且“照片”和“预览”都允许您导出没有位置数据的副本 - 对于单张照片很有用,但当您需要确认每个字段实际上都已消失时,ExifTool 是更可靠的选择,因为应用程序导出选项并不总是准确记录它们删除的内容。
PDF 和 Office 文档元数据
文档带有自己的、不太明显的元数据:作者姓名、安装软件时输入的公司名称、用于创建文件的应用程序和版本,以及修订历史记录(尤其是在 Word 文档中),其中可能包括您认为已删除的文本或您打算在共享之前删除的注释。微软自己的支持文档描述了其内置于 Word、Excel 和 PowerPoint 中的文档检查器工具,能够查找和删除作者姓名、跟踪更改历史记录、注释、隐藏文本和文档属性(例如标题和公司),同时警告该工具应在副本上运行,因为删除的某些内容事后无法恢复。
ExifTool 还可以读取并剥离 PDF 和 Office 元数据,当您需要一个一致的工具和工作流程而不是在每个应用程序自己的隐私功能之间切换时,这非常有用。
# See a PDF's author, producer and creation software
exiftool report.pdf
# Strip PDF metadata
exiftool -all= report.pdf
# Same for a Word document
exiftool -all= contract.docxmacOS 自己的隐藏元数据:扩展属性
与照片或文档嵌入的内容无关,macOS 本身通过扩展属性将元数据附加到文件 - 文件系统与文件一起存储的小键值记录,在 Finder 的正常视图中不可见。最值得了解的是 com.apple.metadata:kMDItemWhereFroms,Safari 和其他应用程序会自动写入它来记录下载文件的确切 URL 以及引用页面。在不知道 PDF 存在的情况下将下载的 PDF 转发给某人,您可能会移交其来源的确切内部链接、私有云存储 URL 或泄漏站点。
# List every extended attribute on a file, with values
xattr -l report.pdf
# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf
# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf
# Strip every extended attribute from a file
xattr -c report.pdf聚焦元数据:mdls 揭示了什么
Spotlight 是 macOS 的搜索索引,它保留了自己的关于磁盘上大多数文件的元数据数据库,可以使用 mdls 命令进行查询 - 与文件的嵌入元数据或其扩展属性分开,但能够显示类似的内容,包括哪个应用程序或设备创建了文件。
# Show every Spotlight metadata attribute for a file
mdls photo.jpg
# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg
# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u专为该特定工作构建的工具:mat2
mat2 是元数据匿名化工具包,专门用于从一个命令行工具中剥离各种常见文件格式的元数据,面向需要在发送文件之前确保文件干净的记者和活动人士。值得注意的是,原始项目存储库现已存档,不再主动维护,因此将其视为多个选项之一,而不是唯一的选项 - 对于当今使用 Mac 的大多数人来说,ExifTool 加上 xattr -l 的手动检查涵盖了相同的基础,并且更积极地保持最新状态。
养成习惯
一旦成为习惯,这一切就不复杂了:在发送文件之前使用exiftool和xattr -l检查文件,而不是在有人指出其中的内容之后。上述每个案例(照片、Word 文档、下载的 PDF)的模式都是相同的:文件的可见内容从来都不是问题。随之而来的,是无形的。
FireAI 和 HisnLabs 在其中扮演的角色
Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
