Tips & Tricks

如何在不删除附件容器的情况下编辑 PDF 中存储的文件附件中嵌入的敏感内容

PDF 文件可以携带嵌入的文件附件、电子表格、图像或隐藏在其结构中的补充文档,例如电子邮件中的电子邮件附件。当您需要从 PDF 中编辑机密信息时,文档页面上的可见文本和图像是明显且直接的目标。隐藏在附加文件中的隐藏内容非常容易被忽视,而精心清理每个可见页面但留下仍附加到文件的未编辑电子表格的编辑工作却毫无效果。

这种疏忽之前曾导致法院制裁。

How to Redact Sensitive Content Embedded Inside File Attachments Stored Within a PDF Without Removing the Attachment Containers

PDF 文件附件如何在可见页面之外存储数据

在受监管的工作中,附件审查从来都不是可选的。

PDF 规范允许通过嵌入文件流在文档级别嵌入文件附件,嵌入文件流是 PDF 内部对象结构中的独立数据容器。这些流与页面内容流完全分开,页面内容流定义文档每个页面上的视觉显示内容。处理和清理页面内容流的PDF修订操作永远不会到达嵌入文件流,因为它们驻留在PDF内部对象层次结构的完全不同的部分中。

附件在商业和法律 PDF 中比大多数用户意识到的更为常见。密文日志与密文本身同等重要。法律合同经常包括作为单独的嵌入文件而不是附加编号页的附件附件和明细表。财务报告和投资者演示文稿通常在每个图表和图形后面嵌入原始源电子表格。技术文档包通常将 CAD 图纸、规格表和补充参考数据捆绑为 PDF 附件。

该问题远远超出了明显故意的附件的范围,涉及到自动生成的附带文件的领域。数据导出工具可能会附加文档创建者从未有意添加或审查的处理元数据文件、审核日志或源数据报告。电子邮件到 PDF 转换实用程序有时会将原始电子邮件标头和路由信息附加为单独的嵌入文件。这些附带附件可以包含联系方式详细信息、时间戳、服务器路径和路由信息,这些信息应与可见页面内容一起进行编辑。

WukongPDF

尝试编辑 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →

在密文开始之前识别附件

在开始任何编辑工作之前,请对 PDF 中的每个嵌入文件执行完整的清单。大多数专业 PDF 工具都提供附件面板,列出所有嵌入文件及其名称、大小和类型。

工具连接面板显示隐藏?批量导出
Adobe Acrobat 专业版左侧边栏>附件是的是的;全部导出
基于浏览器的查看器通常不可用不支持
命令行 (pdfdetach)列出并提取所有文件是的是的;可编写脚本的
WukongPDF文档属性>附件是的是的

如果附件面板没有显示任何条目,请勿假设该文档没有附件。某些 PDF 创建工具使用标准附件解析器无法检测的非标准嵌入方法。使用预检分析工具运行完整的文档对象清单,该工具检查文件中的每个对象,以在证明文档干净之前明确确认不存在嵌入文件流。

编辑附件内的内容而不删除它们

理想的编辑结果会保留附件容器结构,同时仅删除每个附加文件中的敏感内容。这种选择性方法保持了文档的组织完整性,同时实现了隐私保护目标。确切的技术因附件文件类型而异。

对于电子表格附件,提取嵌入文件,在其本机编辑器中打开它,编辑敏感单元格或整个工作表,然后重新附加已清理的版本。电子表格的结构、未编辑单元格中的公式以及工作表命名约定都在整个过程中保留下来。对于图像附件,请提取、在图像编辑器中执行像素级编辑,然后重新附加。对于 Word 文件等文档附件,可以在本机编辑器中提取和编辑,其中跟踪的更改、注释和元数据也可以在同一过程中清理。

对于无法以其本机格式安全编辑的附件(例如专有数据库文件或加密存档容器),正确的方法是完全删除附件并在编辑审核日志中明确记录删除情况。 PDF 隐私 义务是确保敏感数据不会脱离您的控制,而不是不惜一切代价保留每个附件。

验证和编辑审计追踪

编辑可见页面和所有嵌入附件后,验证必须全面覆盖这两层。对所选页面进行目视抽查是不够的。从密文输出 PDF 中提取每个附件,并单独打开每个附件,滚动浏览每张工作表、选项卡、部分和页面,以确认密文完整且一致。此附件级验证步骤经常捕获页面级目视检查遗漏的项目。

在正式的修订日志中记录修订工作的全部范围,其中记录了哪些附件被修订以及如何修订、哪些附件被删除以及为什么需要删除,以及哪些附件被确认是干净且未受影响。在受审计和发现义务约束的受监管行业中,修订日志与修订本身同等重要。对于法律、金融和医疗保健环境中的PDF 安全,附件级编辑是强制性要求,而不是可选的额外步骤。

防止团队编辑工作流程中的附件监督

将编辑职责分配给多人的团队需要一个标准化的工作流程清单,其中明确将附件审核作为强制性步骤。协作编辑中最常见的失败模式是一名团队成员编辑可见页面内容并将文件传递给第二个人进行最终审查,但没有人检查附件,因为每个人都错误地认为对方已经处理了它。

自动预检脚本可检测嵌入文件流是否存在,并在编辑工作流程标记为完成之前发出警告标志,从而提供系统性保护,防止这种人工协调失败。自动检查附件对象并需要明确的人工确认的预检规则迫使审阅者处理每个附件,而不是依赖易出错的记忆来检查附件面板。

附件级数据暴露的风险并非假设。在多个记录在案的法律案件中,各方在发现过程中生成了 PDF,其中包含经过精心编辑的可见页面,但完整无损、未编辑的源电子表格仍附加在文档中。制作方的法律团队已审查了每个可见页面,但没有检查附件面板,并且嵌入的电子表格包含页面级编辑应保护的确切财务数据和个人信息。法院对这些附件级别的披露失败实施了从证据排除到罚款等一系列制裁。

系统的附件审核应集成到每个文档的标准编辑工作流程中,而不是视为特别敏感文件的可选额外步骤。审核包括针对找到的每个附件按顺序执行的三个操作。首先,提取附件并在其本机应用程序中将其打开,以评估敏感内容的范围。其次,将附件分为三类之一:以本机格式完全可编辑,需要通过文档完全删除,或确认不包含敏感内容并且可以安全地保持不变。第三,应用适当的操作并将分类决定与附件文件名和审核日期一起记录在修订审核日志中。

对于受特定数据保护框架约束的受监管行业,包括针对医疗保健数据的 HIPAA、针对欧盟居民个人数据的 GDPR 以及针对诉讼发现的联邦民事诉讼规则,附件级修订不是最佳实践建议,而是合规要求。这些框架中的每一个都规定了保护特定类别信息的义务,无论它们出现在生成的文档中,包括嵌入文件和附件中。能够展示记录的、一致应用的附件审核和编辑流程的组织在合规性审查或审核期间处于明显更有利的地位。

应通过对已完成的编辑工作进行定期审核来加强对团队成员检查附件面板的培训。每个季度对已完成的修订项目的百分之十进行随机抽样,并对每个抽样项目进行彻底的附件级别验证。跟踪一段时间内的附件监督率,并使用趋势数据来确定培训是否需要加强或当前的工作流程控制是否足够。附件监督率逐季下降的团队拥有有效的流程。监督率保持不变或增加的团队除了单独的培训之外还需要额外的工作流程控制。

编辑内容后重新附加已清理文件的技术过程需要注意细节,以避免意外地重新引入原始的未编辑版本。提取附件后,在单独的目录中创建它的工作副本,并对该副本执行所有编辑工作,而不是对原始提取的文件执行所有编辑工作。在重新附加已清理的版本之前,计算并记录原始提取的附件和已编辑版本的加密哈希值。该哈希对提供了可审核的证据链,表明最终 PDF 所附加的文件肯定是经过编辑的版本,而不是原始版本。为了提高安全性,请在验证最终 PDF 中重新附加文件的哈希值与编辑版本的哈希值匹配后,从本地系统中删除原始提取的附件和工作副本。

当编辑涉及本身包含嵌套附件或嵌入对象的附件时,检查必须递归遍历每个嵌套级别。 PDF 附件可能是包含电子表格的 ZIP 存档,其中嵌入了链接到外部数据源的图表。嵌套层次结构的每个级别都会引入新位置,在顶级编辑完成后,敏感数据可以保留在这些新位置中。递归附件检查需要大量资源,但这是确保文档嵌套内容结构中的任何位置都没有残留敏感数据的唯一方法。

WukongPDF

尝试编辑 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →