PDF 加密码与权限保护:用户口令、所有者口令与 AES-256 怎么选
用户口令与所有者口令到底有什么区别
给 PDF 设置密码时,很多人会混淆两种口令。用户口令(User Password,也叫打开口令)决定「能不能打开文件」:不知道它,阅读器只能看到加密后的密文,看不到正文、图片或表单。所有者口令(Owner Password,也叫权限口令)决定「能不能改权限」:文件通常可以直接打开阅读,但想修改「禁止打印、禁止复制」等限制时需要它。只设所有者口令的 PDF,任何人都能直接打开——所谓限制只是写进文件的声明位,大量阅读器与转换工具可以直接无视。因此:真正保护内容必须设置用户口令;所有者口令更适合「你自己以后还要改权限」的场景。两者可以只设其一,也可以同时设置。
四种加密强度怎么选
本工具支持 AES-256、AES-128、RC4-128、RC4-40。日常默认选 AES-256:密钥最长,Acrobat X(2010)及以后、Chrome / Edge / Safari 内置阅读器、手机微信与 QQ 内置阅读器都支持。需要兼容 Adobe Reader 7 时代设备时选 AES-128。RC4-128 与 RC4-40 是上世纪算法,密钥短且存在已知弱点,可被较快暴力破解,只适合对方设备古老到无法打开 AES 时作为兼容手段,界面也会标注不推荐。注意:AES-256 下「辅助科技提取」权限按 PDF 2.0 无法关闭,这是规范行为而非工具故障。
为什么「禁止打印 / 禁止复制」拦不住有心人
PDF 权限位(打印、复制、修改、注释、填表、页面重组)写入文件后,依赖阅读器自愿遵守。Acrobat 等规范软件会拦截,但市面上不少阅读器、浏览器插件与在线工具会直接忽略这些声明,把内容原样导出。qpdf 自身也不执行这些限制——它只负责把声明写进去。所以权限设置只能防误操作(例如避免同事顺手打印草稿),不能防有意绕过。真正保护内容的唯一手段是设置用户口令。
口令丢失为何无法恢复
AES 加密时,口令经迭代派生出密钥,文件里只存校验信息,不存明文口令。口令一旦丢失,没有「后台找回」「万能密码」或官方渠道能解开;本工具在浏览器本地运算,同样无法帮你恢复。请把口令记在密码管理器中,导出前再确认一次。网上声称「免密解锁」的服务,往往只处理「仅有所有者口令」的文件(本来就能打开),或是对弱口令做枚举——口令足够强时枚举在算力上不可行。
常见场景怎么配
对外分发的合同扫描件:设用户口令 +「只读分发」预设(允许打印与辅助阅读,禁止复制与修改),口令用电话或即时消息另发。内部资料:可设用户口令并禁止打印,或仅允许低分辨率打印。投标文件:AES-256 + 用户口令 + 所有者口令同时设置,方便己方以后改权限,对方无法无口令打开。处理顺序建议先合并、压缩、加水印,最后再加密;已经加密的文件若要继续编辑,需先用正确口令解锁。
加密后如何在手机、微信、邮件中打开
微信 / QQ / 钉钉收到加密 PDF 后点击打开,内置阅读器会弹出「请输入密码」;输入正确用户口令即可阅读。邮件附件同理:在主流桌面与移动客户端打开都会先要求口令。若对方阅读器过老打不开 AES-256,导出时改用 AES-128 通常即可。请仅对你拥有或已获授权的文档进行加密处理;全程本地运算,文件与口令不会上传服务器。