方法一:系统自带的隐藏相册
选中照片,点开三个点的菜单,选择“隐藏”。照片会离开主图库视图,进入“相簿 › 实用工具”下的隐藏相册。iOS 16 起,这个相册默认需要面容 ID,你也可以在“设置 › 照片”里把这一行整个隐藏起来。
它能防住什么:你们一起看度假照片时,对方顺手往下滑。它防不住什么:任何懂 iPhone 的人。隐藏相册是大家第一个会去翻的地方,恰恰因为人人都在用它。而且照片仍然留在你的图库里,会继续同步到 iCloud 照片,以及所有登录同一账户的设备。
方法二:锁定的备忘录
备忘录 App 可以用设备密码或单独的密码锁定单条备忘录,而锁定的备忘录里可以放照片。锁定备忘录的内容是加密的,这一点比隐藏相册实实在在高出一档。
问题出在流程和残留上。要把照片放进备忘录,它得先存在于你的照片图库里,而且会一直待在那儿,直到你删除并清空“最近删除”。备忘录是为带附件的文字设计的,不是为浏览照片集合设计的——没有网格视图,没有相册,也没有像样的视频播放体验。放几份文档还行,管理一整个照片库就很痛苦。
方法三:普通的保险库 App
App Store 里满是照片加锁类应用,不少还伪装成计算器。老实的那些会加密你的文件;很多只是把文件搬进 App 自己的存储、前面加一道 PIN 码,就管这叫保险库。从外面看两者一模一样——这正是问题所在,因为宣传语从来不区分它们。
两个问题就能把认真的和装样子的分开:静态数据是否用从你的秘密派生出的密钥加密?开发商能看到什么?一个显示广告、要求注册账户、或者声称“忘记 PIN 码也能帮你找回照片”的 App,其实已经回答了这两个问题,只是答案对你不利。
方法四:可否认的加密保险库
可否认保险库在加密文件之外,还拒绝透露一共存在多少个保险库。不同的 PIN 码打开不同的保险库;一个看起来不对的 PIN 码只会什么都不显示。如果有人要求你打开这个 App,你可以配合——用一个不含敏感内容的保险库的 PIN 码——而敏感保险库的存在,无法从数据中被证明。
这是清单上唯一为最难的情形设计的方法:面对的不是好奇的朋友,而是一个能坚持要求下去的人。这就是 Sealby 的设计思路,桌面端 VeraCrypt 的隐藏卷也是同一个原理。无论你选哪个工具,都要确认它的可否认性是结构性的(存储形式统一、任何地方都不记录保险库数量),而不只是一个营销词。
每种方法都绕不开的一步:处理原件
无论你选哪种方式,你隐藏的都只是一份副本或一次移动——原件的去向才是关键。先导入保险库,再从照片图库删除,最后清空“最近删除”。如果这张照片曾经同步过,别忘了其他端点:iCloud 照片、共用的 iPad、家人那台开着“照片”App 的 Mac。
最干净的做法,是直接在保险库 App 里拍摄敏感内容,让它从一开始就不经过照片图库。Sealby 支持应用内拍摄,正是为了这个。