Top 10 隐私优先的 PDF 工具(2026) / Top 10 Privacy-First PDF Tools
更新于 2026-09-14 · 阅读约 9 分钟 / 9 min read
1. 什么才算隐私优先
“隐私优先”这个说法被用得很随意,所以需要一条硬标准:文件有没有离开你的设备。
- 浏览器本地处理:文件在你的浏览器内存里被处理,没有网络请求把它发出去。隐私性最好,因为根本不存在一份服务器副本。
- 桌面离线应用:程序跑在你自己的机器上,同样不上传。代价是需要安装,跨设备使用不方便。
- 自建服务器:文件上传了,但上传到你自己控制的机器。适合多人共用或有留存规定的场景,前提是你愿意维护它。
- 看起来加密的云端工具:传输加密并不等于处理不上传。文件到了对方服务器,就要按对方服务器的规则来。客户端与服务端处理这篇把这个区别讲得更细。
另外值得记住的是:隐私工具的评估标准里,功能多寡排在后面。我们的评估方法把“文件去了哪里”放在第一位,其次是能否离线工作,最后才是格式兼容与速度。
2. 十款工具逐个看
下面按处理位置分组,每款都标清了文件是否上传、是否要装东西,以及它真正适合的场景。没有一款是全能的,选之前先确认你的场景。
1. PDFMergeNext
处理位置:浏览器本地(WebAssembly) · 文件上传:不上传 · 需要安装:不需要
合并、排序、删页都在你的浏览器里完成,文件从不离开设备,也没有账号和水印。适合绝大多数“我只是想把几份 PDF 合起来”的场景。
2. Stirling PDF
处理位置:自建服务器(Docker) · 文件上传:上传到你自己的服务器 · 需要安装:需要,容器化部署
功能覆盖面最广的开源自建方案:合并、拆分、转换、OCR、签章都有。数据留在你能控制的位置,代价是你得自己维护容器和更新。
3. PDFsam Basic
处理位置:桌面离线 · 文件上传:不上传 · 需要安装:需要(Windows / macOS / Linux)
开源、纯本地,合并与拆分都稳。界面朴素,但处理上千页文件时比浏览器方案更从容。适合同一台机器上反复处理大文件的人。
4. LibreOffice Draw
处理位置:桌面离线 · 文件上传:不上传 · 需要安装:需要
很多人不知道它能把多个 PDF 拖进来导出成一份。它本来不是 PDF 工具,排版会偶尔走形,适合偶尔应急、又不想装新软件的情况。
5. Ghostscript
处理位置:命令行,本地 · 文件上传:不上传 · 需要安装:需要
命令行老将,压缩、转图、合并都能做,脚本化能力最强。缺点是参数记忆成本高,一条命令写错就白跑。
6. qpdf
处理位置:命令行,本地 · 文件上传:不上传 · 需要安装:需要
专注 PDF 结构层面的无损操作:加密、解密、线性化、合并、拆分。想批量处理又不想重新编码文件内容的,它是正确工具。
7. Sejda Desktop
处理位置:桌面离线 · 文件上传:不上传(桌面版) · 需要安装:需要
网页版会上传文件,桌面版不会,这一点常被混淆。带图形界面,操作直觉,免费额度有限。用之前先确认自己打开的是桌面版。
8. PDF24 Creator
处理位置:桌面离线 · 文件上传:不上传 · 需要安装:需要(Windows)
功能齐、免费、无账号。仅限 Windows,这是它最大的限制。界面风格偏工具化,但稳定。
9. pdftk
处理位置:命令行,本地 · 文件上传:不上传 · 需要安装:需要
经典的批量拆分与合并工具,脚本友好。项目维护节奏慢、对新版 PDF 特性支持有限,但处理常规文件依然可靠。
10. 系统自带预览工具
处理位置:桌面离线 · 文件上传:不上传 · 需要安装:已预装
macOS 预览、部分 Linux 阅读器都能拖拽重排并导出 PDF。功能最少,但零安装、零配置、零上传,应急时最省事。
3. 逐项对比
| 工具 | 文件去向 | 安装 | 最适合 |
|---|---|---|---|
| PDFMergeNext | 不上传 | 无需 | 一次性合并、敏感文件 |
| Stirling PDF | 上传到你自己的服务器 | 需容器 | 团队共用、留存合规 |
| PDFsam Basic | 不上传 | 需要 | 大文件、反复处理 |
| LibreOffice Draw | 不上传 | 需要 | 偶尔应急、不想装新软件 |
| Ghostscript | 不上传 | 需要 | 脚本化、压缩转换 |
| qpdf | 不上传 | 需要 | 无损结构操作、批量 |
| Sejda Desktop | 不上传(桌面版) | 需要 | 想要图形界面 |
| PDF24 Creator | 不上传 | 需要 | Windows 免费替代 |
| pdftk | 不上传 | 需要 | 批量拆分合并脚本 |
| 系统自带预览 | 不上传 | 已装 | 最省事的应急重排 |
4. 怎么选
- 只是偶尔合并几份 PDF:用浏览器本地工具,不要为了这个装软件,更不要把文件传给服务器。
- 经常处理几百页的大文件:桌面离线工具更稳,内存和批量能力都比浏览器充裕。
- 团队共用、或有留存规定:自建 Stirling PDF,把数据的落点放在你能说明白的地方。
- 要写进自动化流程:qpdf 处理结构、Ghostscript 处理压缩,两者搭配覆盖大多数批量任务。
- 文件本身敏感(合同、身份、医疗):先排除任何要上传的网页工具,再在剩下的里面比功能。
如果你现在用的还是 Smallpdf 或 iLovePDF 这类云端工具,迁移路径可以看Smallpdf 隐私优先替代方案,以及24 款替代工具清单。想弄清“不上传”到底意味着什么,读零上传的事实说明。
5. 常见问题 / FAQ
“隐私优先”具体指什么?
指文件不被上传到别人运营的服务器。可以是浏览器本地处理(文件不出设备)、桌面离线应用(在你自己机器上跑),或者你自建的服务器(数据在你能控制的地方)。只要文件离开了你的设备,就不算。
免费的隐私工具可靠吗?
免费的本地工具通常可靠,因为它们没有服务器成本压力,也没必要靠你的文件来赚钱。要留意的是“免费 + 云端上传”的组合:如果处理发生在别人的服务器上,那你的文件就是它的成本项,需要看清楚它靠什么活。
自建 PDF 服务值得折腾吗?
如果你处理的是合同、病历、身份文件,或者团队有合规要求,值得。代价是你要自己维护容器、备份和更新。个人偶尔合并文件,浏览器本地工具就够了。
Which PDF tool should I use if I just need to merge a few files?
A browser-based local tool such as PDFMergeNext. Nothing is uploaded, there is no account, no watermark, and no file-size ceiling, so there is no reason to hand the files to a server for a one-off merge.
Is a self-hosted PDF service more private than a local browser tool?
Not automatically. Self-hosting wins when several people share the tool or when document retention rules require a controlled location. For a single person on a single machine, a browser-local tool has a smaller attack surface because there is no server to patch.
关于 pdfmergenext.shop
pdfmergenext.shop 是一个零上传的 PDF 合并工具:文件在你的浏览器本地用 WebAssembly 处理,绝不传到任何服务器,免费、无水印、无文件大小限制。 想了解它和云端工具的设计差异,可以读隐私设计说明, 或看它和 Smallpdf、iLovePDF 的三方对比。