截图里的敏感信息怎么打码才算真的盖住
手机号、身份证、银行卡、聊天记录、快递单、二维码,各自该盖到什么程度。以及那些几乎人人都会漏的地方:状态栏、地址栏、输入法候选栏、PDF 上那个假黑框。
打码这件事只有一个判据:发出去之后,拿到这张图的人能不能把你盖掉的东西读出来,或者猜出来。「看着糊了」不是判据,「我涂过了」也不是。下面按你手上常见的几类截图来说,最后给一份逐项检查表。
先说一个贯穿全文的原则:可不可能被还原,主要不取决于你用了什么算法,而取决于被盖住的那个东西有多少种可能。一段随便什么内容的正文,糊掉就是糊掉了;一个六位数字的取件码,哪怕糊得看不清,可能的取值也只有一百万种。前者用马赛克没问题,后者应该用实心块,或者干脆别发。
几类常见截图,各自要盖什么
微信聊天记录
要盖的比多数人以为的多:对方头像(头像常常就是本人照片或者孩子的照片)、昵称和你给的备注名、群名称和群成员列表、消息气泡里出现的手机号和地址、转账消息上的金额和收付款人、上下文里被你截进来的其他会话。返回到聊天列表那一屏更危险——一屏能带出十几个人的名字和每个人的最后一句话。
还有一个容易忽略的:时间戳。如果这张图要说明的是「他说了什么」,时间通常无关紧要,但它能反过来暴露你们当时在做什么、你几点还没睡。不必要就一起盖掉。
转账和支付凭证
收款方全名、账号或卡号(哪怕只剩后四位,配上姓名和金额也足以定位一笔交易)、订单号和商户单号、你自己的余额、页面底部的客服入口有时会带账号 ID。真正需要留的往往只有金额和时间——如果连这两样都不需要,那你要发的其实是一句话,不是一张图。
身份证、护照、驾照
这一类的处理原则和别的不一样:不是「盖掉号码」,是「只留下对方真正要的那一块」。号码、住址、签发机关、有效期、人像、背面的签发信息,凡是这次用不到的全盖掉,而且用实心,不用马赛克。很多机构接受在证件图上叠一行说明用途的文字(比如写明仅供某某业务使用、以及日期),这行字应该压在证件本身上、半透明、跨过整个版面,让它没法被简单裁掉——但要避开你需要对方看清的那几个字段。
快递单和收货地址
姓名、手机号、详细地址要盖;同时别忘了单号本身和那个条形码或二维码。条码里编码的就是单号,扫一下就出来,只糊掉旁边打印的数字没有意义。
二维码、条码、取件码
二维码必须整块盖掉,不能只糊一角。QR 码带纠错,四个等级大致允许 7%、15%、25% 到 30% 的码字损坏仍然可以正确解出,所以缺一个角、被手指挡住一小块的码常常照样扫得出来。要挡就把整个码连同它周围的静区一起盖成实心。
带人脸的图
人脸用马赛克或模糊都不够稳妥。已发表的工作里,用卷积网络在打了马赛克或模糊的图上做识别,在候选人数有限的人脸库上准确率相当高——注意这是「在已知的一群人里认出是谁」,不是把像素反算回来,但对一张同事聚餐照来说,候选就是那几十个人,这个前提是成立的。真要保护,用实心块,或者直接裁掉。
几乎人人都会漏的地方
- 顶上的状态栏:时间、运营商、电量、闹钟图标、正在录音或投屏的红色胶囊。时间常常足以说明你当时在哪、在干什么。
- 截图边缘露出来的通知横幅,尤其是只露了半行的那种——半行往往刚好够看出是谁发的。
- 浏览器地址栏。分享链接、重置密码链接、后台管理页的 URL 里经常带着一整个 token,那串东西的价值等同于密码。
- 浏览器的标签页标题栏。你开着的另外八个标签的标题,比这张截图本身信息量大得多。
- 输入法候选栏。你上一句打过的词还挂在上面,联想词更是直接暴露你平时在输入什么。
- 页面上的称呼:右上角的「你好,张三」、侧边栏的头像、页脚的登录账号、水印里的工号。
- 桌面截图里背后的其他窗口、任务栏、Wi-Fi 名(家里或公司的 Wi-Fi 名往往就是地址或公司全称)、文件管理器里的路径。
- 拍屏的照片:屏幕上的反光里能看见你自己、你的房间、你对面坐着谁。
- 文件名本身。「客户名单_2026Q1_未脱敏.png」这个名字随图一起发出去了。
在 PDF 或 PPT 上画黑框等于没画
这是所有打码失误里代价最高的一种,而且反复发生在正式场合。在 PDF 阅读器、Word、PPT、Keynote 里画一个黑色矩形盖住一段文字,你盖住的只是显示层:底下的文字对象原封不动地留在文件里。收到文件的人框选、复制、粘贴,那段字就出来了;用任何一个 PDF 转文本的工具,一秒钟的事。
正确的做法只有两条:要么用软件真正的「密文 / 涂黑」功能,那类功能会把底下的对象删掉而不只是遮住;要么把这一页导出成图片,在图片上打码,再把图片放回文档。判断的方法很简单——把改好的文件发给自己,用鼠标去框选那块黑,能选中文字就是没盖住。
同一个道理适用于任何保留图层的编辑格式。在设计软件里盖一个矩形然后存成分层文件,等于把答案和遮挡一起交出去了。发出去的东西必须是拍平的,PNG 或者 JPEG。
盖完之后再做一遍
- 把导出后的那张图重新打开——不是编辑界面里的预览,是最终文件。
- 放大到 100% 以上,从左上角开始,一块一块扫过去,先扫四条边缘和状态栏。
- 对每一处被盖的地方问一句:如果我知道它是一个手机号 / 身份证号 / 六位数字,我能不能从残留的轮廓里猜出几位。能猜出,就换实心。
- 把图交给身边一个不知情的人看十秒钟,问他看到了什么。这一步抓到的东西往往比前三步加起来多。
- 确认文件名里没有内容,然后再发。
工具这一层
真正的门槛不是找不到工具,是这件事必须做得足够快,快到你每次都愿意做。Marka 把打码放在第二个按钮,而且是划出来的:手指从手机号上抹过去就盖掉了,不用先框一个区域再去菜单里挑模式。三种方式——马赛克(免费)、模糊和实心(Pro)——配一根强度滑块和三档笔刷宽度,盖一整片聊天记录用粗的,盖一个头像用细的。
Mac 版还有一个「查找敏感信息」,用苹果的 Vision 框架在你自己的 Mac 上扫当前这张图,把手机号、邮箱、像卡号的数字串、人脸和链接列成一条条候选,每条前面一个勾选框,你勾哪些它才盖哪些——列表里显示的号码本身也是打了码的。它只建议、绝不代劳,而且一定会漏;把它当作上面第四步那双「不知情的眼睛」,不是当免检章。这个功能只有 Mac 版有,iPhone 和 iPad 上没有。
还有一条与打码相关的性质:整个过程没有任何一步需要联网。Marka 没有服务器、没有账号、没有埋点,也没有链接第三方 SDK;iPhone 和 iPad 上只申请一个「仅添加」的相册权限,用来把做好的图存回去。你正在处理的这张图,从头到尾没有离开过你的设备。
还有一层是工具解决不了的
把号码盖干净,只解决了「这张图里有什么」。它不解决「这张图该不该发」。一段聊天记录里另一个人说的话,是他的信息不是你的;一张同事的工位照,里面有他没同意过的东西。在国内,向第三方提供个人信息本身就需要取得单独同意,这条写在《个人信息保护法》第 23 条里,和你有没有打码是两件事。
所以真正的顺序是:先问要不要发,再问发哪一部分,最后才是把剩下的盖干净。一张只截了必要那三行的图,比一张截了整屏然后盖掉八处的图安全得多,也好读得多。裁切在这件事上比打码有用。
常见问题
马赛克和实心色块,我该用哪个?
看被盖的东西有多少种可能。正文、大段文字、无关紧要的界面元素,马赛克够用。手机号、身份证号、六位验证码、车牌、人脸——这些格式固定、候选有限,用实心。判断标准是:如果对方知道这是一串什么格式的东西,他能不能靠猜把范围缩小到可以逐个试。
二维码糊一半够吗?
不够。QR 码自带纠错,按等级不同大致能容忍 7% 到 30% 的码字损坏还照样解出来,缺个角、被挡一小块常常仍然扫得通。要挡就把整个码和它四周的白边一起盖成实心。
在 PDF 上画个黑框行不行?
不行,这是最贵的一种失误。黑框只是盖在显示层上,底下的文字对象还在文件里,对方框选复制就出来了。要么用软件真正的涂黑 / 密文功能,要么把这页导成图片、在图上打码、再放回去。检验方法是把改好的文件发给自己,用鼠标去框那块黑。
最容易被漏掉的是什么?
按出现频率排:浏览器地址栏里带 token 的那串参数、状态栏上的时间、边缘露出半行的通知、聊天列表里其他人的名字和最后一句话、输入法候选栏、页面右上角的「你好,某某」。都在图的边缘,而人的注意力都在图的中间。
打完码原图还要不要留?
看那张原图本身该不该继续存在。iOS 的照片编辑是非破坏性的,你在系统里标注过的图,原图一直躺在相册里,按一下「还原」就回来了。如果这张原图本身就不该留,导出打码版本之后把原图删掉。
有没有能自动打码的工具?
有工具能帮你找候选,但没有一个能替你决定。Marka 的 Mac 版可以用苹果的 Vision 框架在本机扫出手机号、邮箱、像卡号的数字串、人脸和链接,逐条列出来让你勾——它只建议不代劳,而且一定会漏。自动检测适合当第二双眼睛,不适合当最后一道关。
用 Marka 做这件事
Marka 是 iPhone、iPad 和 Mac 上的截图标注 App。划一下把不该看的盖掉,用箭头指住该看的,用序号标出步骤,裁成你要发的比例,然后发出去。全程在设备本地处理——不上传、不注册、无埋点,安装包 2.4 MB。打开图片、裁切、马赛克笔刷和导出都免费;Pro 是一次性买断,三端通用。