你的照片还在云端"裸奔"?自建库才是最后的隐私防线

你的照片还在云端"裸奔"?自建库才是最后的隐私防线

说起隐私保护,大家听得最多的就是网络流量这头:用VPN、加密DNS、装个广告拦截器,这些都挺常见了。

但内容这头就没人在意。

你的照片库,才是你生活最真实的写照。可它偏偏默认存在别人的云服务器上。

今天就说说,怎么把这些东西拿回来。

没人聊的那个隐私缺口

我关注隐私话题很多年了,有一个缺口,几乎没人正面聊过。

传输加密这一块大家已经很熟了。VPN、加密DNS、广告拦截、追踪屏蔽浏览器,必要的时候还有Tor。稍微懂点技术的人,随随便便就能搭出一套方案,让你和网站之间的连接变得跟黑箱一样。

但内容层面,是另一回事。

你用手机拍了张照片,这文件最后就跑到别人服务器上了。不是你主动选的,是因为「同步」就是默认设置。默认备份到别人家的云上,你自己不运营、不掌控、也查不了。这文件就躺在那儿,不知道多久了,躺在某个不是你的人在管理的数据库里。

隐私圈的人在各个论坛零散地聊过这事。主流科技媒体基本不提。所以这就成了那半截没人说的方程式:管道是加密了,但货物还放在别人的仓库里。

你的照片库是你生活最诚实的写照

具体说说你的照片库里到底有什么。很多人觉得这就是个装着度假照片的文件夹。不是的。

你的照片库里装的是:

  • 过去十年里你花时间相处过的每个人的脸,在毫无防备的时刻被拍下来,很多次他们根本不知道。
  • 细致程度让监控公司都眼红的定位历史。你在哪、什么时候、和谁、在什么天气、星期几、去过几次。
  • 你懒得扫描直接拍下来的文件。账单、病历、身份证件、孩子的成绩单。
  • 聊天截图、收据、车牌,那种「以防万一」存进相册的东西。
  • 你家的无意间的背景。你住哪条街、开什么车、窗户外面是什么风景。

说白了,这是大多数人拥有的最私密的数据集。但偏偏也是最容易被外包出去、连想都不想的那种。原因很简单:上传就这么发生了,忘掉比想起来容易多了。

AI时代让这事变得紧迫

云照片时代大部分时间里,隐含的约定就是:你的数据躺在服务器上,差不多没人动。存储便宜,服务器运行贵。运营商没有理由真的去读你上传了什么。

这套玩法已经结束了。

2017年之后那波模型训练潮改变了经济账。每一张上传到主要照片服务的图片,现在都在被主动处理:人脸聚类、场景识别、图片文字提取、向量数据库嵌入、和这服务见过的所有其他照片去重。运营商的模型在你每个文件到达的瞬间就开始详细阅读你的照片库了。这些数据会反馈到产品功能、广告定向、你自己完全看不到的摘要系统里。

就算你相信运营商的初衷,数据也不再只是「躺在那里」了。它正在被理解、被大规模地处理,用的是那种从接触到的每一样东西里拼命榨取信息的系统。你以为签的那份隐私协议——文件只是存着不动的那份——已经被悄悄换掉了,没人给你新的。

这不是假想中的风险。这就是目前主流照片服务的现状。

你已经装了的VPN管不了这事

这时候常见的反应是:我的VPN已经装好了,连接是加密的,还有什么问题?

问题是加密管道和掌控目的地是两个完全不同的问题。VPN保护的是传输中的字节。这些字节一到服务器、写进磁盘,就成了服务器的。服务条款、备份策略、访问权限、训练管道、配合执法的政策——这些都是运营商的选择,不是你的。

你的VPN在干它被设计来干的活。只是它被设计来应对的威胁模型是网络层面的,不是数据本身的。数据这头需要它自己的解决方案。

自建照片服务已经悄悄成熟了

几年前,跑自己的照片服务意味着花一个周末折腾Docker、手糊数据库,还得接受手机根本没法稳定连上服务器这件事。那个时代真的过去了。2026年,开源照片栈已经足够好用,搬家不需要什么项目工程,一个下午就够了。

大多数人会选这几样:

  • Immich — 速度快、现代感强、开发活跃,有真正能用的手机客户端,能在本地做机器学习,只同步你让它同步的东西。从零开始的话,这是默认首选。
  • PhotoPrism — 更老派、更保守的选择。搜索功能出色,成熟稳重,几乎什么平台都能跑。想求稳不要新奇的话选这个。
  • 自建S3 — Backblaze B2、Wasabi、MinIO,或者用自己的NAS装Synology或TrueNAS。便宜、耐用,钥匙在你手里。
  • 自定义服务器 — 一个普通的HTTP端点、SFTP共享、FTP盒子、WebDAV挂载,任何支持标准协议的方案。别小看这条路,能走很远。

这些都解决了存储问题,都把钥匙还给了你。但没有一个解决了最难的那块。

迁移问题才是拦住大家的真正原因

这是没人会写进营销页的那部分。自建工具在服务器端干得很好,但它们够不到你手机里已经把照片上传走了的设置。

iOS对每个应用都做了严格的沙盒限制。安卓的后台执行限制每代版本都在收紧,不是变松。手机为了省电,后台通讯会睡得很深。VPN隧道在地铁上会断。一套组合拳下来,Google Photos那种安静的、自动的、设好就不用管的默认上传,在你自己的服务器上真的很难复现。大多数自己搭的方案最后都变成了手动仪式:插上手机、打开应用、点同步、等着、希望别出错。

这就是那个缺口,PixCarry就是为填这个坑而生的。

PixCarry:缺失的那一层

PixCarry是个小应用,支持iOS、Android和Mac。它只干一件事:把设备上的照片和视频发到你掌控的存储里。不是发到PixCarry的服务器,因为PixCarry中间没有服务器。应用跑在你手机上,直接跟你的目的地对话上传文件。没有中间商、没有镜像、路上不跑任何分析。

开箱即支持的目的地:

  • Amazon S3及S3兼容服务(Backblaze B2、Wasabi、MinIO,甚至你自己用树莓派搭的MinIO都行)。
  • SFTP、FTP、WebDAV — 任何符合标准协议的现有服务器。
  • 直连Immich和PhotoPrism,你的照片库直接落入你的自建相册,不需要什么胶水脚本。
  • PixCarry桌面端 — Mac、Windows、Linux的免费配套应用,跟手机通过局域网配对,把照片直接拉到你的电脑。中间没有任何云。

装好一次,选好目的地,iOS问的时候给下照片权限,然后就可以走了。之后每张新照片和新视频都会自己在后台上传。充电时或者屏幕亮着的时候最顺畅——这两个时候iOS和安卓才会真的跑后台任务,其他时候基本不用管。

重复检测完全在本地跑,所以就算你重装了应用,同一张照片也不会传两遍。不用注册账号。没有月费。没有任何数据流向除了你以外的任何人。

还没有服务器的过渡方案

不是每个人都想这周末就在树莓派上搭个Immich。如果自建感觉太麻烦了,其实没有服务器也能开始。

在Mac、Windows或Linux电脑上装PixCarry桌面端,手机上也装PixCarry。两者通过Wi-Fi互相找到。把照片从手机直接搬到电脑硬盘上。原件安全存到硬盘上之后,PixCarry可以把手机上的删掉腾空间。

没有云账号。没有订阅。没有第三方在中间。这是把积攒多年的照片从满容量的iPhone或安卓机上搬下来、同时保留原件的最简单方式。以后想搭正经的自建栈,可以。不搭,也行,流程照常跑。

实际用起来什么样

说一下实际搭这套东西的体验,因为听起来吓人,其实没那么难。

  1. Mac上装PixCarry桌面端。它就蹲在菜单栏里。除了「允许接收这个网络的文件」这种确认,不需要什么配置。
  2. iPhone上装App Store里的PixCarry,打开它,iOS问权限的时候给照片访问权限。
  3. 手机和桌面端在你的局域网里找到彼此。每台设备点一下确认,配对一次搞定。
  4. 在Mac上选一个目标文件夹。
  5. 走人。

从这之后,手机上每张新照片和新视频都会通过Wi-Fi自己上传到Mac。原件确认到Mac之后,PixCarry可以把它从设备上删掉腾空间。低分辨率的预览会留着,这样相册还是能用。原件大文件离开手机。

如果以后想加上自建Immich或PhotoPrism,PixCarry原生支持这些协议。添加第二个目的地就行。Mac那个目的地继续跑。现在你有了一份本地的、一份自建云端的,都在你自己掌控下,都靠手机上同一套上传管道喂数据。

2026年的「自建照片管理」就是这样。不是周末工程。一个下午的事。

说点实在的

隐私不是个产品,是一种姿态。没有什么装一次就能忘掉的app,没有什么交个月费就能帮你搞定威胁模型的东西。你已经装了的VPN保护的是传输中的字节。自建栈保护的是静止的字节。PixCarry把这两头连上了,而这一环是大多数人跳过的,因为其他方案实在太折腾了懒得弄。

如果你是那种一直在想把照片库从大云服务上搬走的人,今年是动手最容易的一年。软件成熟了。硬件便宜了。唯一能帮你把手机上的照片送到你自己存储的应用,就在那里,App Store里,免费的,没有中间商。

最私密的个人数据,别再外包出去了。其实你不用。

下载PixCarry

支持S3、SFTP、FTP、WebDAV、PhotoPrism、Immich,以及你自己的Mac、Windows或Linux电脑。

Tags: ['pixcarry', 'photo backup', 'privacy', 'self-hosting', 'immich', 'photoprism', 's3', 'vpn', 'data sovereignty']