信封加密
三种技术,同一个目标
信封加密、字段级加密和令牌化都在保护敏感数据——但它们用不同方式保护不同的东西。信封加密保护静态的整份文件和对象;字段级加密保护数据库中的单个列;令牌化把敏感值从你的系统中完全移除。理解区别是一个数据保护决策,而不是冷知识:选错了,你要么为用不上的安全多付钱,要么把监管机构关心的数据暴露在外。
字段级
令牌化
最适合
常见场景
三种机制并排对照
每种技术回答关于敏感数据存放位置的不同问题。
保护对象:静态的整份文档、文件和对象。文件用独立 DEK 加密,DEK 由 KEK 包裹。即使存储被完全攻破,攻击者也只能得到密文。代价:不解密就无法查询加密文件内部。
保护对象:数据库中的特定列或字段——信用卡号、身份证号、健康数据——其余部分保持可查询。对加密字段做搜索和过滤需要特殊技术(确定性加密、盲索引)。
保护对象:敏感值本身,用存放在保险库中的随机令牌替换。真实值永远不会出现在你的应用数据库或日志里。数据库泄露时,攻击者只得到毫无意义的令牌。但每次查询都需要一次保险库往返。
决策指南:何时用哪个
正确的技术取决于数据类型、使用方式以及合规体系的要求。
文件与对象 → 信封加密
存储整份文件或对象时选信封加密:已签 PDF、合同、医学影像、证据包。它也是云存储和 KMS 托管对象加密的标准。如果不需要查询文件内部,通常也不必。
结构化敏感列 → 字段级加密
存储带少量高度敏感列的结构化记录时选字段级加密:含身份证号的签署人数据库、含支付信息的 CRM、含诊断代码的健康记录。你保留行的结构和其余字段的可查询性。
标识符与支付数据 → 令牌化
敏感值主要用作标识符或用于交易时选令牌化:支付卡数据(PCI DSS)、账号、日志中的电话号码。移除真实值能大幅缩小合规范围——保险库成为真实数据唯一存在的地方。
真实系统三者并用
生产系统通常三者并用:存储文档和备份用信封加密,敏感数据库列用字段级加密,卡数据用令牌化——所有传输中的数据再加 TLS。问题从来不是「用哪个」,而是「哪一层需要哪个」。
优势与局限速览
供安全评审和架构决策使用的紧凑对比。
关于三者的常见问题
不是——它们保护不同的东西。信封加密保护静态的整份文件;字段级加密保护特定数据库列并保持其余部分可查询;令牌化完全移除敏感值并用随机令牌替换。许多系统在不同层级三者并用。
eSign.AI 如何应用这些层级
eSign.AI 对静态文档使用信封加密,将签署人身份数据置于加密存储中的字段级控制之下,并端到端应用 TLS——与 PKI 签名、封条和时间戳配对,让保护永不牺牲法律效力。







