先检查整个画面,再决定如何处理
照片离开设备前,应按原尺寸检查完整画面。姓名、地址、邮箱、电话、二维码、工牌、余额、证件号、反光、地图标签、通知、浏览器标签页和背景屏幕,都可能和人脸、车牌一样重要。
本练习图同时包含上方通知里的账户和位置提示、包裹上的地址与二维码图案、人脸、车牌和门牌号。位置、时间或用户名与公开信息结合后,也可能识别到个人。
按泄露风险选择处理方式
地址、账号、验证码、身份证号等必须不可读的信息,应使用不透明纯色遮盖;导出时它会替换原始像素。模糊和马赛克只是视觉效果,适合较低风险的上下文,但不能承诺信息一定无法被推断。
选择范围应大于敏感对象,并给边缘留出余量,避免选区偏差、裁剪、旋转或后续压缩后露出碎片。
| 画面内容 | 建议方式 | 需要确认的原因 |
|---|---|---|
| 地址、邮箱、代码或账户信息 | 不透明纯色遮盖 | 必须替换原始像素,并覆盖周边余量。 |
| 人脸 | 高风险时用纯色;必要时再考虑模糊 | 弱模糊或范围太小仍可能被识别。 |
| 车牌或低风险上下文 | 复核后才使用马赛克 | 马赛克仍可能留下图案或部分字符。 |
| EXIF、GPS、拍摄时间 | 导出一个新副本 | 它们不是可见像素,需要单独检查。 |
在副本上操作,并列出不能离开的内容
打开照片隐私处理器并选择副本。该工具一次接受一张 JPG、PNG 或 WebP,解码、编辑和导出都在浏览器本地完成,不会把图片上传到 MV Tools。
开始画选区前,先列出所有可见细节和需要移除的元数据。本例源图刻意写入 EXIF 软件、拍摄时间和 GPS 标签,也把配送卡片中的信息显示在像素中。
把原件留在分享流程之外。
用复制文件作为编辑输入,原件可保留给后续合法编辑或存档。
从角落到背景完整扫描。
先找小标签、通知、反光和地图类上下文,再处理最显眼的人脸或车牌。
写下每一个需保护区域。
清单可以避免处理第一个显眼对象后遗漏其他细节。
提交标记,并让高风险区域变为不透明
截图中的真实任务提交了 4 个标记:人脸模糊、车牌马赛克、包裹标签纯色遮盖,以及配送通知纯色遮盖。只有松开选区并成功提交后,工具里的数字才会增加。
真实地址、代码、账户资料或医疗信息应优先用不透明遮盖,并检查边缘。示例中的模糊和马赛克用于展示工具能力,是否适用仍取决于信息敏感度和泄露风险。
导出新文件,移除源文件元数据
像素遮盖与元数据移除解决的是不同问题。本例源文件含有 4 项可验证的测试元数据:EXIF 容器、软件标识、拍摄时间和 GPS 标签;本地导出 PNG 后,下载文件中这 4 项检查全部不存在。
隐私 PNG 为 302 KB,源 JPG 为 133 KB。该图形样例导出后更大是正常现象,不代表隐私保护失效;应根据接收方流程选择格式,并先确认像素和元数据。
把导出文件当作独立文件再次检查
不要只看编辑器中的选区边框。应打开或下载输出文件,在正常尺寸和放大状态下查看每条遮盖边缘;条件允许时,也要在实际分享平台测试,因为平台可能再次生成副本或压缩图片。
下方对比的是同一张 1400 × 900 图片在 4 个标记提交前后。确认遮盖区域没有可读碎片、视觉效果适合接收者,并且真正发送的是导出的副本。
了解工具的实际边界
照片隐私处理器一次处理一张 JPG、PNG 或 WebP,单张最大 30 MB、4000 万像素;支持马赛克、模糊、纯色遮盖、旋转、撤销和重做,输出 PNG、JPG 或 WebP。具体图片能否解码仍受浏览器能力影响。
该工具用于准备可分享副本。披露可能造成实质伤害时,应减少分享内容,对敏感信息使用不透明遮盖,并让可信的人检查最终导出的文件。
常见问题
模糊一定能安全遮住文字或人脸吗?
不能。必须不可恢复的信息应使用带余量的不透明纯色遮盖,并在导出后放大检查。
移除 EXIF 是否也会遮住图片中可见的信息?
不会。元数据与像素是两条不同的泄露路径,需分别导出移除元数据和遮盖画面细节。
照片会上传到 MV Tools 吗?
不会。该工具在当前浏览器本地解码、编辑和导出所选照片。