传输加密:自签名证书与 HTTPS 的关系
所有传输默认走 HTTPS——这一点很多人会追问:没有域名、没有证书机构,加密从哪来?答案藏在"自签名"三个字里。
证书是现场生成的
应用在每台设备上即时生成一张自签名 TLS 证书,用它在本机起 HTTPS 服务。你的照片、文档在两台设备之间流动时全程加密,局域网里的第三方无法窃听内容。
官方协议把这张证书的 SHA-256 哈希用作设备指纹:识别"这是同一台设备"、防止自己发现自己、支撑收藏夹与验证机制。也就是说,证书不只是加密用的,还是设备身份的根。
为什么浏览器会警告"不受信任"
用浏览器打开链接分享页时,浏览器会提示证书无效或不受信任——这不是出了安全问题,而是自签名证书的必然表现:浏览器只认证书机构签发的证书,而这里没有第三方机构参与。核对地址无误后手动放行一次即可,详见分享为链接。
加密开关与两端一致性
设置、网络分组里有一个"加密"开关:
- 两端都开(默认):HTTPS 加密传输。
- 两端都关:退化为明文 HTTP,速度可能略快——这是早期版本提速的老办法。但从 v1.18 起,加密对速度的影响已经消除(更新说明原话:加密不再减缓传输速度,之前关掉的会被重新开启),没有理由再关它。
- 一端开一端关:应用会弹出"加密已关闭,正在通过未加密的 HTTP 协议连接"的确认提示,提醒你正在裸奔。
改这个开关务必两端同步,否则会出现"看得见连不上"的怪象,属于搜不到设备排查时容易被忽略的一条。
完整性校验
加密之外,传输还支持校验和:发送端"发送文件时创建校验和"与接收端"接收文件时验证校验和"两个开关(v1.18 起默认开启)。校验和保证大文件在传输后逐字节一致,配合加密构成"保密加完整"的双保险。
边界
加密保护的是传输过程,不改变文件落盘后的状态——接收的文件以普通文件形式存在,安全性取决于你的设备锁与磁盘加密。另外,加密针对局域网内的传输链路;如果你在公共网络里使用,配合设备验证与PIN 密码可以进一步确认"对面真的是你以为的那台设备"。