信封加密
三種技術,同一個目標
信封加密、字段級加密和令牌化都在保護敏感數據——但它們用不同方式保護不同的東西。信封加密保護靜態的整份文件和對象;字段級加密保護數據庫中的單個列;令牌化把敏感值從你的系統中完全移除。理解區別是一個數據保護決策,而不是冷知識:選錯了,你要麼為用不上的安全多付錢,要麼把監管機構關心的數據暴露在外。
字段級
令牌化
最適合
常見場景
三種機制並排對照
每種技術回答關於敏感數據存放位置的不同問題。
保護對象:靜態的整份文檔、文件和對象。文件用獨立 DEK 加密,DEK 由 KEK 包裹。即使存儲被完全攻破,攻擊者也只能得到密文。代價:不解密就無法查詢加密文件內部。
保護對象:數據庫中的特定列或字段——信用卡號、身份證號、健康數據——其餘部分保持可查詢。對加密字段做搜索和過濾需要特殊技術(確定性加密、盲索引)。
保護對象:敏感值本身,用存放在保險庫中的隨機令牌替換。真實值永遠不會出現在你的應用數據庫或日誌裏。數據庫泄露時,攻擊者只得到毫無意義的令牌。但每次查詢都需要一次保險庫往返。
決策指南:何時用哪個
正確的技術取決於數據類型、使用方式以及合規體系的要求。
文件與對象 → 信封加密
存儲整份文件或對象時選信封加密:已籤 PDF、合同、醫學影像、證據包。它也是雲存儲和 KMS 託管對象加密的標準。如果不需要查詢文件內部,通常也不必。
結構化敏感列 → 字段級加密
存儲帶少量高度敏感列的結構化記錄時選字段級加密:含身份證號的簽署人數據庫、含支付信息的 CRM、含診斷代碼的健康記錄。你保留行的結構和其餘字段的可查詢性。
標識符與支付數據 → 令牌化
敏感值主要用作標識符或用於交易時選令牌化:支付卡數據(PCI DSS)、賬號、日誌中的電話號碼。移除真實值能大幅縮小合規範圍——保險庫成為真實數據唯一存在的地方。
真實系統三者並用
生產系統通常三者並用:存儲文檔和備份用信封加密,敏感數據庫列用字段級加密,卡數據用令牌化——所有傳輸中的數據再加 TLS。問題從來不是「用哪個」,而是「哪一層需要哪個」。
優勢與侷限速覽
供安全評審和架構決策使用的緊湊對比。
關於三者的常見問題
不是——它們保護不同的東西。信封加密保護靜態的整份文件;字段級加密保護特定數據庫列並保持其餘部分可查詢;令牌化完全移除敏感值並用隨機令牌替換。許多系統在不同層級三者並用。
eSign.AI 如何應用這些層級
eSign.AI 對靜態文檔使用信封加密,將簽署人身份數據置於加密存儲中的字段級控制之下,並端到端應用 TLS——與 PKI 簽名、封條和時間戳配對,讓保護永不犧牲法律效力。







