# 文件元数据——照片带着你的 GPS，文档带着你的名字

> 你在每一处都抹去了身份——别名邮箱、分区手机、干净浏览器——然后随手附上一张照片，而这个文件悄悄带着你拍摄时的精确 GPS 坐标、拍它的那台手机、以及按下快门的那一秒。文档更糟：一份 PDF 或 Word 通常嵌着你的真名、你的用户名、软件授权，有时还有你自以为删掉的那段文字的完整修改历史。内容是你想分享的；元数据是你没想分享的一切。

Markdown twin of https://xmr.club/zh/opsec/18-file-metadata. CC-BY-4.0. Attribute "xmr.club".

## At a glance

- Canonical: https://xmr.club/zh/opsec/18-file-metadata
- Series: #OPSEC52 — weekly threat-model-first OPSEC cards
- Week: 18
- Pillar: 数字身份分区
- Difficulty: beginner
- Cost: $0
- Language: zh
- Published: 2026-09-21

## Body

# OPSEC52 / 第 18 周 — 文件元数据：照片带着你的 GPS，文档带着你的名字

> 你在每一处都抹去了身份——别名邮箱、分区手机、干净浏览器——然后随手附上一张照片，而这个文件悄悄带着你拍摄时的精确 GPS 坐标、拍它的那台手机、以及按下快门的那一秒。内容是你想分享的；元数据是你没想分享的一切。

**威胁模型：** 任何收到你所发文件的人——论坛版主、市场交易对手、会记录附件的客服台——加上每一个上传时*不*清除元数据的平台，以及任何长期收集你文件、把嵌入的作者/设备/GPS 字段相互关联、从而把一个"化名"还原成真人的分析者。泄露不在图片里，而在没人会看的那段文件头里。

## 多数人都懂的那简单两成

"照片带 GPS。" 没错——多数人知道手机照片会带 **EXIF** 定位，也有不少人关掉了相机地理标记。这是简单的一部分，值得做。但 EXIF 只是这块面里的一小片，关掉地理标记既碰不到照片携带的其余信息，更完全碰不到文档。

## 真正随文件而行的东西

- **照片（EXIF/XMP）：** 精确到几米的 GPS 经纬度、精确时间戳、相机/手机的品牌+型号+序列号、镜头，往往还有一个唯一设备标识。两张"匿名"照片若序列号相同，就是同一台相机。
- **文档（PDF、Word、Office）：** 作者姓名、操作系统**用户名**、软件+授权、创建/修改时间——而 Office 文件还常带**修订记录**：你在发送前剪掉的文字，仍可被恢复。
- **截图与"裁剪过"的图：** 在某些应用里裁剪只是*隐藏*了被移除的区域——原始像素可被还原（"Acropalypse"那类漏洞）。在可选文字上画一个黑框根本不算涂黑。
- **缩略图：** 一个文件可能嵌着在你编辑*之前*生成的小预览——于是缩略图显示的是未模糊、未裁剪的原图。
- **"上传会清除"的迷思：** 大型社交平台上传时会剥掉 EXIF——但论坛、市场、聊天应用、邮件附件、IPFS、以及"下载原图"的链接常常**不会**。永远别假设接收方会清理。

## 分类型的修复

1. **照片：** 别靠"关掉地理标记"。每张图离开设备前都过一遍元数据清除器——`exiftool -all= file.jpg`（桌面），或 **ExifEraser / Scrambled Exif**（安卓），或"移除位置"*外加*一次重新导出。把照片截个图再发这张截图，也是一种粗糙的兜底，能去掉大部分 EXIF。
2. **文档：** 用内置的**「检查文档 → 删除个人信息」**（Word），或导出成**扁平化 PDF** 再过一遍元数据擦除器（`exiftool`、`mat2`）。更好的做法：任何敏感内容，**把文字粘到纯文本编辑器里**重建——没有作者、没有修订史、没有授权痕迹。
3. **涂黑：** 永远别在文字上画框。先删内容、扁平化成图片，*再*对图片涂黑——或用真正会移除底层数据的涂黑工具。
4. **万能工具：** **`mat2`**（元数据匿名工具集）能处理图片、PDF、Office、音频——一条命令把文件擦干净。让它成为*任何*上传前的习惯。

## 去验证——看看你正要发出去的东西

在你亲手检查之前，先假定文件是脏的。`exiftool <文件>` 会打印每一个嵌入字段；扫一眼有没有 GPS、作者、用户名、序列号、时间戳。对一张手机照片、一份你做的 PDF 各做一次——看到自己的名字和坐标回瞪着你，习惯就此养成。

## 隐私币这一隅

这是非 KYC 世界里悄无声息的去匿名。你买了门罗、跑着干净节点、用着化名——然后为证明什么或求助，发了一张**收据、二维码或硬件钱包的照片**，EXIF 就交出了你厨房的 GPS 和手机序列号。一张交易"证明"的截图可能带着你的系统用户名。你附到化名身份上的每一个文件，都是把真实身份钉上去的机会。发送前先清除，每一次都清——你花钱买来的链上隐私，不该被一段 JPEG 文件头毁掉。

**今天就做一件事：** 拿你在任意聊天里最近发出的那张照片，对原图跑一下 `exiftool`（或丢进一个 EXIF 查看器）。如果它显示 GPS 或你的设备序列号，那就是你收件人拿到的东西——现在装上 `mat2` 或一个手机端 EXIF 清除器，把"发送前清文件"变成反射动作。

---

*由 [Cyber Satoshi](https://x.com/xbtoshi) 策划。OPSEC52 系列之一——52 周，52 条隐私支柱，威胁模型优先。另见第 13 周（银行卡元数据）与第 14 周（消息元数据）。*

## Related

- HTML: https://xmr.club/zh/opsec/18-file-metadata
- Series index: https://xmr.club/zh/opsec
- Twin index: https://xmr.club/zh/llm/opsec.txt
