文件加密
把敏感文件夹锁起来:磁盘上只有密文,别人拷走也打不开。
它要解决的问题
合同、财务表、身份证扫描件躺在某个文件夹里。电脑借人用一下、笔记本丢了、硬盘送修——这些文件就跟着走了。
系统自带的加密要么是整盘(BitLocker,粒度太粗),要么依赖你记住一个额外的密码(记不住就真打不开了)。Sigil 的做法是:密钥托管在系统密钥环里,日常使用无感;另外给你一把恢复密钥,作为换电脑或系统损坏时的唯一退路。
两种模式,按用途选
| 虚拟盘 | 归档 | |
|---|---|---|
| 解锁后 | 路径不变,明文从不落盘 | 内容整体解出到原目录 |
| 依赖 | Dokan 驱动(仅 Windows) | 无,跨平台可用 |
| 排除规则 | 不生效(整目录都加密) | 生效 |
| 访问控制(进程白名单) | 支持 | 不支持 |
| 适合 | 文档、图片、少量大文件 | 代码仓库、node_modules 这类海量小文件 |
默认选归档。它零驱动依赖、兼容一切程序,也是非 Windows 平台唯一可用的模式。
虚拟盘不适合代码仓库
虚拟盘模式下每个文件操作都要重写并落盘该目录的加密索引。实测一个 7000 文件的仓库:原生硬盘 10 秒能扫完,虚拟盘跑 10 分钟还没结束。这类目录请用归档模式。
归档模式的加密强度与虚拟盘完全一致,恢复密钥通用——在 macOS 上加密的文件夹,换到 Windows 照样能打开。
加密一个文件夹
打开 Sigil → 左侧 文件加密 → 「加锁新文件夹」,三步:
- 选择目录 —— 可填显示名(留空用目录名)、选加锁模式、可开「锁定后显示伪装文件」
- 确认范围 —— 显示「将加密 N 个文件,共 X」;归档模式会列出自动排除的目录(构建产物、依赖缓存)
- 保存恢复密钥 —— 仅首次
加密完成后:
- 密文卷放在原文件夹旁边,命名为
原名.sglvault。备份那块盘时它自然跟着走。 - 旁边已存在同名
.sglvault时会拒绝创建,提示你先确认那个是否还有用。
日常使用
列表里每个文件夹有这几个动作:解锁 / 锁定 / 校验 / 解除加密 / 打开目录。
| 模式 | 解锁 | 锁定 |
|---|---|---|
| 虚拟盘 | 挂载明文视图回原路径,路径不变 | 卸载 |
| 归档 | 把内容整体解出到原目录 | 重新加密 |
解锁时挂载点被占用:会弹出对话框列出占用的程序,并提供「关闭 N 个文件夹窗口并重试」。非资源管理器的程序不会被自动关闭——需要你自己去关。
校验会报告已校验文件数、损坏或被篡改的文件、孤儿文件、缺失文件。
解除加密把内容还原成普通文件夹并删除加密记录,不可撤销。对还没开始加密的「待加密」记录,则只删记录和空密文卷,不动任何文件。
恢复密钥
全局一把主恢复密钥,所有加密文件夹共用,只在首次创建加密文件夹时出示一次。
这串密钥只显示这一次
如果忘记密码、系统密钥环损坏、或换了电脑,它是打开这些文件的唯一方法——丢失它等于永久丢失文件内容。
界面提供「复制」和「保存为文件」(默认文件名 sigil-主恢复密钥.txt)。格式是 Base32,每 4 字符一个短横线,形如 ABCD-EFGH-…;输入时大小写、空格、缺分隔符都能容错。
没确认保存 = 不允许加密任何文件夹。 这是一道硬闸门:中途放弃保存会留下一条「待加密」记录,此时你的文件仍原封不动在原路径,删掉该记录重建即可。
换电脑 / 忘记密码
文件夹加密页有「用恢复密钥打开」入口,三步:选 .sglvault 密文卷目录 → 粘贴恢复密钥 → 选一个空目录还原。
这条路径不查数据库,只认密文卷本身加恢复密钥。所以哪怕换了台全新电脑、Sigil 里什么记录都没有,只要你有密文卷和那串密钥,文件就能拿回来。
单文件加密
除了整个文件夹,也可以只加密单个文件。
在文件加密页切到「单个文件」页签,或直接在资源管理器里右键文件 → Sigil 掌玺 → 加密。
- 原地加密:
报告.docx→报告.docx.sigil,原文件被删除,密文留在原目录 - 状态两种:「已加密」/「明文」。解密后记录仍留在列表里,随时一键锁回去
- 「移除记录」只删台账,磁盘上的文件一个字节不动
文件名是可见的
单文件加密只保证内容不被看到,文件名会暴露。需要连文件名一起藏起来的,请用文件夹加密。
双击 .sigil 会先问一句再解密。因为解密是就地替换、成功后密文被删——文件从此以明文留在磁盘上。这一步无声完成的话,你可能在没意识到的情况下解除了自己文件的保护。而右键菜单里选「解密」不再问,那是你在一列菜单项里专门挑出来的。
双击一个本机没有记录的 .sigil,会提示它可能是别的电脑加密的,本机没有密钥解不开——这时用「用恢复密钥打开」。
Dokan 驱动(仅虚拟盘模式需要)
归档模式完全不需要它。
没装 Dokan 时,虚拟盘选项会直接置灰不可选(而不是让你选了再报错),下方展示引导卡片:
- 「下载(国内加速)」—— Sigil 自有节点转存的官方安装包,逐字节一致,已核对 SHA256 与签名
- 「打开官方下载页」—— GitHub Releases,国内可能较慢
安装需要管理员权限;装完点「重新检测」,刚装完的话可能需要重启电脑让驱动加载。
macOS / Linux 上不显示这个引导,直接说明虚拟盘模式目前只有 Windows 版本。
导出审计(默认关闭)
两个开关,都默认关:
| 开关 | 作用 |
|---|---|
| 记录文件访问 | 记录哪些文件被哪个程序打开过,短时间大量读取时通知 |
| 监听剪贴板 | 复制加密文件夹里的文件时立即提醒 |
这两项不阻止导出,只留痕
白名单能防程序(勒索软件、同步盘),防不住人主动外传——拷贝的目的地在虚拟盘之外,文件系统层看不见。要真正做到别人拷不走,请给对方建一个 Windows 标准用户账户(不是管理员)。
「监听剪贴板」只读文件路径清单,一行都不碰文本剪贴板——你从密码管理器复制的密码不会进入 Sigil。
访问记录页有「只看被复制的」筛选。能知道哪些文件被读走了,但无法知道拷到哪去了。
其他选项
| 选项 | 默认 | 说明 |
|---|---|---|
| 闲置后自动锁定 | 开,15 分钟 | 按文件访问判断闲置,不是按鼠标键盘 |
| 插入 U 盘时自动锁定 | 关 | |
| 开机自动挂载虚拟盘 | 关 | |
| 锁定后显示伪装文件 | 关 | 见下 |
伪装文件
开启后,锁定时会在原目录放一批同名的、打不开的文件,看起来像文件损坏而不是文件没了。
代价是明确的:伪装文件使用原文件名,因此会暴露文件名与目录结构(内容仍然不泄露)。默认关闭时原目录显示为空。
伪装文件统一是 512B~8KiB 的小尺寸,不按原文件真实大小——否则会泄露文件大小,大视频还会白占磁盘。解锁前按加密清单逐条精确删除,你锁定期间自己放进那个目录的东西不会被误删。
访问控制(仅虚拟盘模式)
进程白名单:只有名单里的程序能读取虚拟盘上的文件。
首次开启会自动放行「文件资源管理器」和常用办公程序(Word / Excel / PPT / WPS / 记事本),可以删。
一条规则都没有时白名单不生效
这是刻意的——避免把你自己挡在外面。删除资源管理器的放行规则时会二次确认,因为删了之后你将无法在资源管理器里打开这个文件夹,Windows 会提示无权访问。
与应用锁的联动
应用锁锁定时,会连带卸载已挂载的虚拟盘——锁屏后连资源管理器都不该再看到明文。归档模式不受影响。
被卸载的文件夹名会提示给你,否则那些目录会悄无声息地变空,看起来像文件丢了。
