"把这个文件传到网上转一下,会不会被人看到?"——这是在线转换最合理的顾虑,也是最常被含糊回答的一个问题。网站要么什么都不说,要么一句"我们重视隐私"带过。
这篇按文件实际经过的四个环节讲清每一步发生了什么,最后给出哪些文件无论如何都不该上传的判断标准。以本站为例说明,同时给出对其他站点的通用检查方法。
环节一:传输(浏览器 → 服务器)
点击上传的瞬间,文件从你的电脑通过网络送到服务器。这一段的风险是"传输路径是否加密"。
本站全站 HTTPS,文件在传输过程中是加密的,中间的网络设备(路由器、公共 WiFi)看不到内容。判断你用的站点有没有做到这一点:地址栏必须是 `https://` 且锁形图标正常。
一个还在用 HTTP 的转换站,直接关掉。 明文传输意味着咖啡厅 WiFi 上任何同网段的人都能截取你的文件,这跟"网站会不会偷看"无关,是更基础的问题。
环节二:临时存储(文件落在服务器上)
上传完成后,文件会被写到服务器的临时目录里。这是所有人担心的核心环节:文件确实以完整形态存在于别人的机器上。
本站的做法是:文件放在服务端临时目录,默认 24 小时后由定时任务自动清理删除,包括原始上传件和转换结果。所以转换完成当场下载,别指望过两天回来取同一个链接,细节见 转换后文件去哪了。
需要说清的一点:24 小时是上限而不是承诺。 清理任务按周期运行,实际可能更短;而"更短"对用户是好事,对隐私不是问题。真正的问题在下一环。
环节三:处理(谁在转换你的文件)
转换本身是程序调用转换引擎(本站用 LibreOffice 等命令行工具)完成的,没有人工参与,没有员工"打开看看"。这一点对绝大多数在线转换站都成立——机器处理是行业标准做法,每天几十万份文件没有人能看。
所以"被人工查看"其实不是现实风险。现实风险在这三条上:
- 服务器被入侵:临时目录里的文件是攻击者的目标。这就是为什么站点的路径暴露、备份策略很重要
- 日志与统计:正常运维会记录访问日志(时间、来源 IP、请求路径、User-Agent)。日志记的是路径不是内容,但如果文件名本身含信息("张三-身份证-合同.docx"),文件名就在日志里泄露了一部分
- 第三方组件:有些站点把转换任务转包给别的 API(它只是个壳),你的文件其实流向了第三家。这一点网站通常不会主动说
环节四:清理之后
删除只是文件系统层面释放空间,不等于内容立刻不可恢复。但对你能控制的部分来说,"到期自动删"已经是在线服务能做到的常规水平。
本站没有"我的转换历史"功能,也就是说除了那个临时链接,服务端不给你留任何可查询记录。这是好事(少一份留存)也是坏事(链接丢了只能重转)。
最重要的部分:哪些文件永远不该上传
前面三节是机制说明,这一节才是你真正该记住的。任何在线转换服务,包括本站,都不适合处理以下内容:
- 含身份证号、银行卡号、住址、电话的成批个人资料(客户名单、报名表格、员工花名册)
- 公司未公开的财务数据、经营报表、招投标文件(未开标前)
- 涉密或受行业合规约束的文档:医疗病历、金融客户资料、政务内部文件、法律诉讼材料
- 尚未签署或尚未公告的合同原件
- 任何形式的凭证照片:身份证正反面、营业执照、银行卡
原因不是"网站会偷看",而是风险不为零、而你无法验证也无法追责。承诺清理是态度,不是技术保证。
这些文件的正确路径是完全离线的处理:
- 本机装了 Word → Word 直接打开 PDF,数据一步都不出本机,见 Word 打开 PDF 的方法
- 不想装东西但必须离线 → 本机 LibreOffice 命令行转换,永久免费且文件不出机器,见 PDF 转 Word 要花多少钱
- 公司环境 → 走内部审批和单位允许的软件,不要私自外传,见 公司电脑不能装软件时怎么办
用在线工具时能做的四件减损措施
日常文件(通知、公开报告、普通合同)用在线工具是合理的,顺手做这四件能把风险再降一档:
- 文件名去信息。把"XX公司-2026年采购合同-金额87万.pdf"改成"1.pdf"再上传。文件名是最容易被忽略的泄露点,它会出现在日志里
- 用无痕窗口打开工具页:本地不留历史和 Cookie,见 Chrome 里的转换做法
- 只传必要页面。只需要其中三页,就先拆出那三页再传,不要把整个 180 页文件交出去,见 按页提取
- 转完立刻下载并删除本地临时副本,共用电脑上尤其注意
换一家站点时,检查这三项
- 有没有 HTTPS —— 没有就不用谈了
- 有没有明确写出清理时间 —— 写"X 小时后自动删除"是负责;不提这一项,说明没打算负责
- 限制和能力有没有写清(文件大小、次数、扫描件不支持)—— 什么都说"免费无限"的,见 免费不限次数能信吗
三项都在,说明这家站点至少把机制讲明白了。讲不明白的,就当它不会清理。