
关于资金:CypherpunkGuide 不投放监控型广告——没有广告网络,没有跟踪像素,也没有软文。运营依靠透明的资金来源:现阶段是读者捐赠,将来会加入订阅以及符合编辑方针的联盟推广。我们面向读者,而非广告主。
一张照片其实是两样东西。一样是你看到的画面;另一样是你发出去的那个文件,而这个文件还悄悄夹带着第二份东西:快门按下的时刻、按下快门的那台设备、那台设备的机身序列号(每台相机机身独一无二的编号),还有——如果当时开着定位服务——你当时脚下那片土地的经度和纬度,也就是 GPS 坐标。这份夹带的东西,就叫 EXIF(相机自动写进照片文件里的拍摄信息),也就是「元数据」(关于数据的数据)——差不多每一台相机和手机,都会把它默认写进照片里。
这不是纸上谈兵的泄漏。2012 年,一名遭通缉的黑客栽了:他上传的一张照片还带着 GPS 定位,顺着这条线索,调查人员查到了他女友家(Gizmodo,2012)——法院判他在联邦监狱服刑 27 个月(FBI,2012)。同一年,一家杂志刊出约翰·麦卡菲(John McAfee)的一张照片——当时他正躲着伯利兹当局——照片里嵌着的坐标,把他的位置指向了靠近伯利兹边境的危地马拉(NPR,2012);据拍这张照片的记者说,那是河边一处很具体的地点(The Next Web,2012)。与此同时,学术研究者还证明:从再普通不过的分类广告照片出发,他们能一路摸到卖家的家门口(Friedland & Sommer,USENIX HotSec 2010)。
所以真正的问题,不是照片元数据能不能暴露你的家——这些案卷早就把话说死了。真正的问题是:那些自以为已经处理好了的人,为什么还是一个接一个被找到。答案不太好听:大多数建议都停在「平台会替你清掉」这一句上,而这句话大体成立,除了少数例外——那些例外,锋利得能割手。2026 年 7 月 6 日,我们往一张测试照片里写进了一个已知的 GPS 坐标、两个序列号和一张缩略图,然后清掉它,再逐字节核对结果——下面这份走查就是那次实验,它也正是几乎每一份指南都漏掉的那一步:不是把数据删掉,而是证明它真的没了。这个问题分两层,这里讲的是元数据这一半;另一半——画面里看得见的东西本身会交出什么——梳理在《AI 从一张照片能定位到什么程度》 里。
案卷:一个文件,出卖了三个人#
这三桩案子都已经了结、也都有据可查,而它们各自说明的东西不一样:头一桩,让你看到对手拿出全部本事时,这套机制能有多狠;第二桩,让你看到它怎样击垮一个必须靠躲藏才能活命的人;第三桩,让你看到它怎样落在一个根本没有对手的人身上。同一个默认设置,在三种截然不同的处境里,都把一个人交了出去。
黑客:Higinio Ochoa,2012#
Higinio O. Ochoa III 化名 w0rmer,是与 Anonymous 有关联的 CabinCr3w 团伙的一员,2012 年 2 月,他攻破了美国多个执法机构的网站。他张贴出来挑衅的「战果」里,有一张用他女友的 iPhone 拍的照片——这个文件还带着它的 GPS 数据块,指向澳大利亚墨尔本郊区 Wantirna South 的一栋房子(Gizmodo,2012;CSO Online,2012)。顺着这条线,调查人员把那个地点和他女友对上了号,再通过她,找到了 Ochoa。当年 3 月,警方将他逮捕,他认罪,最终被判在联邦监狱服刑 27 个月(FBI,2012)。这个人正在积极躲避 FBI、又精通入侵——到头来,却栽在了手机相机的一个默认设置上。
逃犯:John McAfee,2012#
2012 年 12 月,麦卡菲正躲着伯利兹当局,Vice 却发布了一张他的照片,标题叫「我们现在就和 John McAfee 在一起,蠢货们」。拍这张照片的 iPhone 4S,把坐标——北纬 15°39'29.4"、西经 88°59'31.8",危地马拉的里奥杜尔塞(Rio Dulce)一带——嵌进了发布出去的文件里(The Next Web,2012)。麦卡菲起先声称他动过手脚、改了数据;一天之后,他改口承认那坐标是真的(NPR,2012),没过多久就在危地马拉被拘。这一回的疏忽不在他:是别人的相机把他的位置公之于众。你的元数据暴露面,把每一台对准过你的设备都算在了里头。
电视主持人:Adam Savage,2010#
《流言终结者》(MythBusters)的 Adam Savage 发过一张自己卡车的照片,配文「这就出发去上班」——可照片的地理标记,把卡车定位在了他家门口,而那句配文,等于公告了这栋房子接下来没人(《纽约时报》,2010)。既没有对手,也没有追捕——只是一个默认设置,把一条随手发的帖子,变成了一个住址外加一份作息表。大多数读者不是逃犯,也不是黑客;这一桩,说的才是你。
一个照片文件里,究竟装着什么#
EXIF(可交换图像文件格式,Exchangeable Image File Format)是相机写进 JPEG 和大多数 raw 文件里的那套元数据标准,由相机行业组织 CIPA 制定(DC-008)。画面是你看见的东西;EXIF 是文件记住的东西——而它记住的,远不止位置。
| EXIF 字段 | 它暴露什么 | 谁用过它 |
|---|---|---|
| GPS 纬度/经度/海拔 | 快门在哪里按下,精确到几米 | FBI(Ochoa 案);任何有查看工具的人 |
| 原始拍摄日期/时间 | 什么时候——和 GPS 一凑,就是一份作息 | Savage 那桩:住址外加「此刻没人」 |
| 机身与镜头序列号 | 是哪一台实体相机——能在公开的网上搜到 | 序列号搜索服务按相机给照片编索引 |
| 厂牌/型号/软件 | 设备和后期编辑留下的指纹 | 缩小身份范围;标出被编辑过的文件 |
| 内嵌缩略图 | 图像的一张缩小版——有时是编辑前的原图 | 2003 年的缩略图事件(见下文) |
这里面有两行值得单独强调,因为几乎没有哪份通用指南会提到它们。
序列号会把一张张照片串到一起。 很多相机——还有一些手机——会把机身或镜头的序列号,写进自己拍出的每一个文件里(也有不少手机根本不写,有些平台还会把它清掉,所以这是一个需要去核实的风险,而非板上钉钉的事)。只要它在,像 Stolen Camera Finder 这样的服务就是干这个的——在网上搜出所有带某一序列号的照片;它本是为找回失窃相机而做,可反过来一样好使:同一台相机公开过的每一张没清过的照片,它都能串成一串。假如你在维持几个互相隔开的身份——比方说一个工作用的名字,一个化名账号——只要同一台相机往两边都发过没清元数据的文件,那么在元数据这一层,两者早就连在了一起。这种关联,是我们在《主播是怎么被人肉的》 里记录的那些人肉链条的一个不声不响的近亲。
内嵌缩略图会把你做过的编辑抖出来。 EXIF 里带着一张拍照当时生成的小预览图(也就是嵌在照片文件里的缩略图)。2003 年,TechTV 主持人 Cat Schwartz 发了几张裁剪过的照片——可那个年代的编辑工具,并不会重新生成内嵌的缩略图,于是没裁过的原图,就跟着发布出去的文件一路带了出去,读者们把它们抠了出来(MetaFilter,2003)。如今操作系统自带的编辑器,一般会重建这张缩略图;第三方的处理流程却未必。这里的教训不是「永远别裁图」——而是你看得见的那一次编辑,对你看不见的数据什么都证明不了,这也正是为什么核对(见下文)才是那根顶梁的步骤。
默认设置会在哪里出卖你#
你最常听到的那句安慰话——「反正平台都会清掉 EXIF」——就公开展示而言大体没错,可当作一套防御,它残缺得危险。它在边角地带失灵,而那些边角,恰恰就是这些案卷所在的地方。
下面这张表,列的是清除在哪里失灵、以及你能怎样把它抓出来——也就是这篇文章通篇仰仗的那个「先核对」的习惯。表里的行为是我们在 2026 年测试时的情况,会随 app 版本、设备和上传方式而变;把它当成「该往哪儿看」,而不是一劳永逸的保证。
| 发到哪里 | 什么会留下 | 你能怎样抓出来 |
|---|---|---|
| 公开发帖——Instagram/Facebook/X | 公开的那份会被重新编码,但原图留在服务器端(Meta 政策) | 服务器上的那份你没法查看——就当平台留着没清过的文件,所以要在上传之前就清掉 |
| 上传到 TikTok | 公开的那份会被重新编码 | 位置照样会被别的方式采集;文件干净,不等于没被追踪 |
| 聊天软件的照片模式——WhatsApp/Signal/Telegram | 压缩通常会把 EXIF 冲掉 | 给自己发一张测试照片,再去读实际收到的那份的元数据 |
| 聊天软件的文档/文件模式 | 元数据会原样穿过去——正是大家为了画质而选的那条路(见下文) | 凡是「以文件发送」,在用读取工具证明之前,都当作没清过 |
| 电子邮件、云端链接、二手市场挂牌 | 往往什么都不会被清掉 | 唯一那道清除关卡就是你自己——每个文件都自己核对 |
有三种模式,会把这张表变成真实的事故。第一种是文档陷阱:当你发一张「照片」时,聊天软件会清掉元数据,因为图被重新压缩了一遍——可换成「以文件发送」,也就是大家特意为了保画质而选的那个选项,它把一切原样留下。Signal 自家的社区文档也证实,它的清除只覆盖正常的照片发送流程,而不覆盖作为普通附件发出去的文件(Signal Community);WhatsApp 和 Telegram 在社区测试中的表现也一样——而这三家,都不会给你任何提示。第二种是第一跳问题:平台清掉的,是它给公众看的那一份,可平台自己收到的,是完整的文件;在本地先清一遍,才能让那个坐标,连它们留存的那份数据里都进不去。第三种是没有平台的问题:分类广告、二手市场挂牌、论坛附件、电子邮件,放文件过去时的保障要弱得多。这正是 Friedland 和 Sommer 在 2010 年起的那个名字——cybercasing(利用网上公开照片的位置信息,给现实目标踩点的手法)所指的那种系统性风险。他们就从普普通通的 Craigslist 挂牌入手,把照片里的坐标和街道地图一比对,径直摸到了卖家的家门口(ICSI,2010)。一个卖家在自己家里给值钱物件拍照,其实正是在拼出一个入室者最想要的文件:什么东西值得下手,它又放在哪儿。
还有一个迷思,得从正反两头都澄清一下:给一张照片截图,确实会生成一个不带原始 EXIF 的新文件——这是一次货真价实的元数据修补——但它对图像显示的内容毫无改变。正如我们在姊妹篇 里说过的那样:截图换掉的是文件,而不是画面里的场景。
「先核对,别轻信」的操作流程(我们的实操走查)#
每一份指南都叫你清掉元数据。几乎没有哪一份叫你去核对。所以在 2026 年 7 月 6 日,我们拿一个测试文件把整套流程完整跑了一遍——写进一个已知坐标,清除,再核对——用的是 ExifTool 12.57(我们所用发行版打包的版本;upstream 目前已是 13.59),一款免费的命令行工具,是读写图像元数据的通用标准,跑在一台 Linux 主机上。下面是真实的操作顺序,输出只截取了关键字段;每一步都可以复现,而且完整、未经删改的日志——一行不落——都随这篇文章一起附上(实验日志)。
第 1 步——先看这个文件带着什么。 我们给测试照片塞进了一份逼真的内容:一个 GPS 定位(北纬 48.8584,东经 2.2945——埃菲尔铁塔,特意选的一个中性地标)、机身和镜头的序列号、时间戳,还有一张内嵌缩略图。然后我们问这个文件:它会对一个陌生人说出些什么——
$ exiftool -a -gps:all -SerialNumber -LensSerialNumber -Model photo.jpg
GPS Latitude : 48 deg 51' 30.24" N
GPS Longitude : 2 deg 17' 40.20" E
GPS Altitude : 35 m
Serial Number : SN-TEST-123456
Lens Serial Number : LENS-TEST-789
Camera Model Name : TC-1加一个参数(-n),它就变成十进制——48.8584, 2.2945——直接粘进任何一个地图就能用。那张内嵌缩略图也在里头:一张完整的、948 字节的图像缩小版,一条命令就能提取出来。全部加起来,1,510 字节的元数据——在任何看图软件里都看不见——载着位置、硬件身份,还有那张预览图。
第 2 步——把它清掉。 在本地清除,最标准的就是一条命令:
$ exiftool -all= photo.jpg如果想要一款把这套操作包装起来的桌面工具,可以用 ExifCleaner(开源、拖拽即用、不含遥测;截至 2026 年为 v4.0),或者下面讲到的系统自带分享选项。
第 3 步——核对。 就是这一步,把「我以为」和「我知道」分了开来。拿和第 1 步一模一样的查询,去问那个已经清过的文件:
$ exiftool -a -gps:all -SerialNumber -LensSerialNumber -ThumbnailImage photo.jpg
(no output)输出为空,就是通过的标志:没有 GPS,没有序列号,没有缩略图活下来。-all= 之后剩下的,只有文件结构本身——尺寸、编码、大小——没有任何东西能指认出一个地点、一台设备,或这张图更早的一个版本。
第 4 步——让默认设置反过来替你干活。 在 iPhone 上,分享面板里的 选项 → 位置 开关,能把坐标从你发出去的东西里去掉;而「设置 → 隐私与安全性 → 定位服务 → 相机 → 永不」,则从一开始就不让它写进去(Apple)。在 Android 上,相机自己的位置权限,决定了坐标一开始会不会被记下来——但有一条硬性限制值得记住:Google 相册只能编辑或删除它自己估算的、或手动添加的位置。按 Google 自己的帮助页所写,相机亲手写进文件里的那个坐标,在 Google 相册里根本删不掉——不管 app 界面上给你显示成什么样,它都原封不动地留在底下(Google)。这道缺口,正是第 3 步存在的全部理由:一个导出的文件到底干不干净,取决于是哪个 app、走了哪条路,所以要信的是元数据读取工具那一行空白的输出,而不是一个开关、或界面上的显示。
按威胁高低,各自要养成的习惯#
上面那套「先清、再核对」的流程是机械的;随层级变化的,是你要多久跑一遍、又把它推行到多彻底。按谁可能在意你在哪儿,去对应下面的行——这是我们那份 AI 地理定位指南 里「构图与时机」那套规则在元数据这一层的对应版,而不是把它再讲一遍。
| 层级 | 谁 | 这个习惯 |
|---|---|---|
| 基线 | 随手分享的人 | 相机定位关掉;公开帖就让平台去清,但对你主动发出去的文件绝不指望它——不清就绝不用「文档模式」发照片 |
| 卖家 | 二手市场/分类广告用户 | 每一张挂牌照片都清,并且每台设备发的第一张都核对一遍;绝不让值钱物件衬着能认出地点的背景入镜——踩点就是从这里开始的 |
| 多重隔离身份 | 化名账号、创作者、活动人士、幸存者 | 每一张都清并且核对;把序列号当成能跨身份把你连起来的标识;假定任何别人给你拍的照片都带着坐标(麦卡菲那一课)——对一名跟踪骚扰或亲密伴侣暴力的幸存者来说,一张没清过的照片,就可能把一个当前住址塞到施暴者手里,所以这一层把每一个文件都当作敏感的来对待 |
每一个层级都逃不开同一条规律:养成这个习惯的代价是几秒钟,而它挡下的那种失败,是没法挽回的那一种。一个坐标一旦发出去,就并入了那份永久记录——这和我们在《你的社交媒体足迹有多难消除?》 里为帖子梳理过的那套「永久性」账,是同一笔。
归根结底——你真正发出去的,是文件#
画面是你想分享的东西;文件才是你真正分享出去的东西。这篇文章里的每一桩案子——黑客、逃犯、电视主持人、裁剪后露馅的缩略图、被踩了点的卖家——归根到底都是同一道缝,而这道缝有一个机械的补法:先在本地清掉,再用一个直接读文件本身的工具去核对。从 2003 年的缩略图到今天,二十年有据可查的事故都在说同一件事:栽跟头的人,不是那些从没听过这条建议的人。而是那些想当然地以为「这事早处理好了」的人。
常见问题#
我怎么查一张照片里带了哪些元数据?#
直接问这个文件。装上 ExifTool,运行 exiftool photo.jpg 看全部,或者 exiftool -a -gps:all -SerialNumber photo.jpg 看最要紧的那几个字段。在 iPhone 上,在照片上向上轻扫就能看到位置;在 Android 上,到 Google 相册里打开照片详情。系统自带的界面只给你看其中一部分——命令行给你看的,才是一个对手看得到的东西。
社交平台不是会自动清掉 EXIF 吗?#
对公开展示的图,一般确实会清——X、Facebook、Instagram 和 TikTok 都会把上传的图重新编码,从而去掉给其他用户看的那份里的元数据。但平台收到的是你的原图,而且可能在服务器端留着这份数据;何况聊天软件的「以文档/文件发送」选项(WhatsApp、Signal、Telegram)会跳过重新编码,把完整的 EXIF 直接送出去。二手市场挂牌和电子邮件则往往什么都不清。你只要先在本地清一遍,这个问题也就没意义了。
裁剪或打码,能删掉照片的元数据吗?#
不能——改像素和改元数据,是两码事。一张裁过或打过码的照片,完全可能还留着它整块 EXIF;而在 2003 年那桩经典案例里,元数据内部的那张内嵌缩略图,装的仍是没裁过的原图。有些现代编辑器会重建缩略图,有些会在导出时清掉元数据;想知道到底清没清,唯一的办法就是用一个元数据读取工具去核对输出的文件。
照片元数据,能把我的匿名账号和真名账号连起来吗?#
能,靠的是硬件标识。相机机身和镜头会把自己的序列号写进 EXIF,而按序列号检索的搜索是真实存在的(本是为找回失窃相机而做)。同一台相机,往两个身份都发过没清元数据的照片,就已经把两者连上了——不用人脸识别,不用文风分析,单凭这个文件。如果你在运营互相隔开的多个身份,清元数据就不是一件可做可不做的日常整理,而是身份架构本身的一部分。
不用电脑,只在手机上,怎么把一张照片的元数据清掉?#
在 iPhone 上,打开分享面板,点顶部的 选项,在发送或保存之前把 位置 关掉——这样导出的那份副本里就不带坐标了。在 Android 上,各家相册 app 做法不一,而且有一个很尖的坑:Google 相册能删的,只是它自己估算的、或手动添加的位置,相机亲手写进去的坐标它删不掉——所以不管 app 界面上显示成什么样,那个值都可能留着(Google)。要是自带的路子让你没底,就用一个专门的清除工具,比如 ExifCleaner,清完再用一个元数据读取工具核对结果。能作数的是文件,不是那个开关。
| # | 来源 | URL | 存档 |
|---|---|---|---|
| 1 | FBI——加尔维斯顿男子因电脑黑客行为被判联邦监禁(2012) | https://www.fbi.gov/sanantonio/press-releases/2012/galveston-man-sentenced-to-federal-prison-for-computer-hacking | https://web.archive.org/web/*/https://www.fbi.gov/sanantonio/press-releases/2012/galveston-man-sentenced-to-federal-prison-for-computer-hacking |
| 2 | CSO Online——《扳倒黑客的是内嵌数据,不是胸部》(2012) | https://www.csoonline.com/article/535700/embedded-data-not-breasts-brought-down-hacker.html | https://web.archive.org/web/*/https://www.csoonline.com/article/535700/embedded-data-not-breasts-brought-down-hacker.html |
| 2b | Gizmodo——报道 Ochoa 照片 GPS 追踪(iPhone,Wantirna South)(2012) | https://gizmodo.com/these-breasts-nailed-a-hacker-for-the-fbi-5901430 | https://web.archive.org/web/*/https://gizmodo.com/these-breasts-nailed-a-hacker-for-the-fbi-5901430 |
| 3 | NPR——《被元数据出卖:John McAfee 承认自己其实在危地马拉》(2012) | https://www.npr.org/sections/thetwo-way/2012/12/04/166487197/betrayed-by-metadata-john-mcafee-admits-hes-really-in-guatemala | https://web.archive.org/web/*/https://www.npr.org/sections/thetwo-way/2012/12/04/166487197/betrayed-by-metadata-john-mcafee-admits-hes-really-in-guatemala |
| 4 | The Next Web——《Vice 在 John McAfee 的照片里留下了元数据》(2012) | https://thenextweb.com/news/vice-leaves-metadata-in-photo-of-john-mcafee-pinpointing-him-to-a-location-in-guatemala | https://web.archive.org/web/*/https://thenextweb.com/news/vice-leaves-metadata-in-photo-of-john-mcafee-pinpointing-him-to-a-location-in-guatemala |
| 5 | 《纽约时报》——《会泄露秘密的网上照片,比如你住在哪里》(2010) | https://www.nytimes.com/2010/08/11/business/media/11photos.html | https://web.archive.org/web/*/https://www.nytimes.com/2010/08/11/business/media/11photos.html |
| 6 | Friedland & Sommer——《Cybercasing the Joint:论地理标记的隐私影响》(USENIX HotSec 2010) | https://www.usenix.org/conference/hotsec10/cybercasing-joint-privacy-implications-geo-tagging | https://web.archive.org/web/*/https://www.usenix.org/conference/hotsec10/cybercasing-joint-privacy-implications-geo-tagging |
| 7 | ICSI——「Cybercasing」项目说明(2010) | https://www.icsi.berkeley.edu/icsi/news/2010/08/cybercasing | https://web.archive.org/web/*/https://www.icsi.berkeley.edu/icsi/news/2010/08/cybercasing |
| 8 | CIPA——DC-008 可交换图像文件格式标准 | https://www.cipa.jp/std/documents/e/DC-008-2012_E.pdf | https://web.archive.org/web/*/https://www.cipa.jp/std/documents/e/DC-008-2012_E.pdf |
| 9 | MetaFilter——记录 2003 年内嵌缩略图事件的讨论帖 | https://www.metafilter.com/27225/Photoshop-Thumbnails-Boobs | https://web.archive.org/web/*/https://www.metafilter.com/27225/Photoshop-Thumbnails-Boobs |
| 10 | Stolen Camera Finder——按序列号搜索照片 | https://www.stolencamerafinder.com/ | https://web.archive.org/web/*/https://www.stolencamerafinder.com/ |
| 11 | Apple——在「照片」中管理位置元数据(《人身安全用户指南》) | https://support.apple.com/guide/personal-safety/manage-location-metadata-in-photos-ips0d7a5df82/web | https://web.archive.org/web/*/https://support.apple.com/guide/personal-safety/manage-location-metadata-in-photos-ips0d7a5df82/web |
| 12 | Google 相册帮助——编辑照片位置 | https://support.google.com/photos/answer/6153599?hl=en | https://web.archive.org/web/*/https://support.google.com/photos/answer/6153599?hl=en |
| 13 | ExifTool(Phil Harvey 开发)——官方网站 | https://exiftool.org/ | https://web.archive.org/web/*/https://exiftool.org/ |
| 14 | ExifCleaner——开源元数据清除工具(GitHub) | https://github.com/szTheory/exifcleaner | https://web.archive.org/web/*/https://github.com/szTheory/exifcleaner |
| 15 | Signal Community——不同文件类型的元数据处理方式(照片,还是作为文档/附件发送) | https://community.signalusers.org/t/list-of-meta-data-which-should-be-displayed-when-sending-certain-file-formats/31798 | https://web.archive.org/web/*/https://community.signalusers.org/t/list-of-meta-data-which-should-be-displayed-when-sending-certain-file-formats/31798 |
我们的测试留存:2026 年 7 月 6 日那次「清除并核对」跑出的未经删改的实验日志(ExifTool 12.57;测试坐标是埃菲尔铁塔,选它是因为它是一个中性地标)。
这篇文章是本站照片隐私这条线里的元数据那一半。看得见的画面会交出什么——以及那一半为什么清不掉——梳理在《AI 从一张照片能定位到什么程度》 里。人肉链条究竟怎样围着一个人一环环拼起来,记录在《主播是怎么被人肉的》 里;而你按下删除键之后到底还剩下什么,写在《你的社交媒体足迹有多难消除?》 里。


