TL;DR
- 2025-2026年多个CVE漏洞(Gotenberg SSRF、ConvertX路径遍历)和FBI警告揭示在线文件转换工具的安全风险
- 文件上传后通常被保留1-24小时,可能用于分析/AI训练,CDN和日志使残留更难控制
- 三步判断法:看处理方式(本地vs云端)、看隐私政策、看是否需要注册
- 敏感文件优先选浏览器本地处理的工具(WebAssembly),数据不离开设备
你在搜索引擎里输入"PDF转Word",点击排在最前面的免费工具,上传合同、上传简历、点击转换、下载文件。整个过程不到两分钟,方便极了。
但你想过没有——你刚刚上传的合同去哪了?
大多数人在点击"转换"按钮的那一刻,把自己的敏感文件交到了一个你不知道服务器在哪、不知道谁在维护、不知道数据保留多久的网站上。
这不是危言耸听。2025-2026年,多个安全事件和官方警告揭示了在线文件转换行业不为人知的一面。
那些年在线文件转换工具犯下的错
案例一:Gotenberg API 漏洞(CVE-2026-55229)
CVSS 7.5高危漏洞。广泛使用的转换API Gotenberg在8.34.0版本之前存在严重安全问题:攻击者只需上传构造好的文档就能触发SSRF和文件泄露——无需任何身份认证。
案例二:ConvertX 路径遍历(CVE-2025-66449、CVE-2026-24741)
自托管转换工具ConvertX被曝两个高危漏洞。攻击者可通过路径遍历覆盖系统文件或删除服务器任意文件。你的文件就在布满漏洞的后端上。
案例三:2024年PDF工具泄露数千份用户文档
两家在线PDF转换工具因云存储配置错误,导致数千份用户文档被公开访问——包括护照和合同。这不是黑客攻击,只是配置失误。
FBI在2025年3月发出警告: 在线文档转换器被用于传播恶意软件。攻击者制作假冒"PDF Candy"的钓鱼网站,在转换文件中植入信息窃取器。这些网站通过付费广告排在搜索结果前列。
卡巴斯基2025报告: 仅2024年前10个月,全球检测到1.11亿次Web威胁,免费文件转换网站是主要攻击入口之一。
你上传的文件到底经历了什么?
在线转换通常经历五步:选文件→上传云端→服务端转换→下载→服务端延迟删除。每一步都可能出问题。
上传云端: 文件从设备传输到对方服务器,经过多个网络节点可能被截获。
服务端存储: 文件通常被保留1-24小时(ILovePDF 1-24h、CloudConvert最高24h)。期间可能用于"改进服务质量"——分析数据、训练AI。有些隐私条款写"可匿名化使用用户上传内容",翻译一下:你的文件可能卖给第三方。
延迟删除: 即使承诺24小时后删除,CDN缓存、日志备份中的副本可能残留数月。2024年泄露事件恰是"已删除"文件残留在配置错误的云存储上。
三个你永远无法得知的盲区: 文件存在哪个服务器?谁有权限访问?到底什么时候真的删了?
三步判断一个文件转换工具是否安全
第一步:看处理方式(最重要)
文件在哪里被处理?服务端还是客户端?
- ❌ 上传到服务器:文件离开你的控制范围
- ✅ 浏览器本地处理:文件永远不离开你的设备
第二步:看隐私政策
找三个关键词:
- "数据留存时间"——写了具体时限还是含糊其辞?
- "数据共享"——明确不共享,还是"可能用于改进服务"?
- "删除机制"——用户能否主动删除已上传文件?
第三步:看是否需要注册
需要注册账号的工具可能只是在收集你的邮箱和使用习惯。
最安全的方案:
选择浏览器本地处理文件的工具。基于WebAssembly技术,文件在你的设备上完成处理,不走网络传输,处理完内存自动清零。对于合同、身份证明、财务报表等敏感文件,这是唯一能确保数据不泄露的选择。
结论:方便不应该是代价
在线文件转换看起来微不足道,但一次不经意的上传可能导致合同泄露、隐私曝光甚至合规违规。
你不需要变成安全专家,记住三句话:
敏感文件只用本地处理工具。
使用任何在线工具前先看隐私政策的后三段。
如果一个服务免费到让你觉得"太好用了",先想想它的收入从哪来。
花30秒判断工具是否值得信任,远比花几个月处理数据泄露划算。



