加密任意文件。
不会离开您的设备。

使用密码锁定文件——全部在浏览器中完成。可以选择快速的 NearSeal 格式,也可以选择开放的 age 标准,以便日后用任意兼容 age 的工具打开。我们绝不会看到您的文件或密码。将加密文件拖回即可解密。

拖放文件以加密或解密

→ 0 个文件被发送到服务器 · 加密过程在您的设备上完成

LIVE · this device
0 B已上传
0已发送文件
WASM浏览器内处理
保留期限

为什么要在浏览器中加密文件?

通过邮件发送敏感文档或将其存储在云端,都会将其暴露给服务器运营方。NearSeal 在本地使用由密码派生的密钥加密文件——默认的 NearSeal 格式使用 AES-256-GCM(PBKDF2);您也可以选择 age 格式,即开放标准 age-encryption.org(scrypt + ChaCha20-Poly1305),这样文件就能用任意兼容 age 的工具打开,而不仅限于本站。不会发送到服务器,也无需注册账号。

NearSeal 的工作原理

  1. 选择一个或多个文件并输入密码短语——至少 8 个字符,需输入两次,以免因输错而被锁在外面。
  2. 浏览器从该密码短语派生出 256 位加密密钥。NearSeal 格式使用 PBKDF2-SHA256 进行 1,048,576 次迭代,并为每个文件生成全新的随机盐值;age 格式则用 scrypt 派生密钥。
  3. 文件在您的设备上完成封存:NearSeal 格式使用 AES-256-GCM(文件头——包括原始文件名——也经过认证,因此任何篡改都会让解密当场失败);age 格式使用 ChaCha20-Poly1305。
  4. 下载封存后的 .nearseal 或 .age 文件。要解密,只需把封存文件重新拖回本页面——格式是根据文件的实际字节识别的,即使文件被重命名也能正常工作。

NearSeal 格式还是 age 格式——该选哪个?

NearSeal 格式是快速的默认选项:使用 PBKDF2 派生密钥的 AES-256-GCM 加密,原始文件名随封存容器一起保存并受防篡改保护。代价是只有本站能打开它。age 格式是开放标准 age-encryption.org:可能稍慢,也不保存文件名,但封存文件可以用 age 或 rage 命令行工具以及任何其他 age 兼容软件打开——更适合长期归档,或发送给偏好使用自己工具的人。经验法则:给自己用、现在用——选 NearSeal;要保存多年,或对方有自己的工具链——选 age。

“不上传”与“不可恢复”是同一设计的两面。因为您的文件和密码短语从不到达任何服务器,所以不存在账户、重置邮件或能恢复访问权限的客服——您设定的密码短语是世上唯一的钥匙。这是一个从不接触您数据的工具的诚实局限:NearSeal 无法找回丢失的密码短语,不能共享或托管密钥,也不在云端保留任何副本。删除原始文件之前,请把密码短语存入密码管理器,或写在安全的地方。

常见问题

如果我忘了密码短语会怎样?

文件将永久保持封存状态。任何数据都不会离开您的设备,因此不存在服务器副本、账户或任何能恢复它们的重置流程。删除原始文件前,请先把密码短语保存到密码管理器中。

如何解密封存的文件?

把 .nearseal 或 .age 文件重新拖回本页面并输入密码短语即可。NearSeal 根据文件的实际字节而非文件名识别格式——改过名的文件也能正常解密。在别处(例如用 age CLI)创建的 age 文件同样可以直接拖入。

有文件大小限制吗?

所有处理都在浏览器内存中进行,因此限制取决于您的设备,而不是任何服务器套餐。如果文件对当前设备来说太大,NearSeal 会在开始前告知您,而不是中途失败。

隶属于 Near