Шифрование против защиты паролем: что на самом деле делают Protect и Unlock
Защита PDF паролем — это шифрование с паролем на открытие. Protect его добавляет, Unlock снимает, когда пароль известен. Забытый пароль не восстановит ни один.

Люди говорят «защитить PDF паролем» и «зашифровать PDF», как будто это разные продукты. В формате PDF это одно семейство механизмов: файл несёт словарь /Encrypt, и просмотрщику нужен пароль (или эквивалентные учётные данные), прежде чем он отдаст содержимое страниц в открытом виде.
Что на самом деле значит «защита паролем»
Защищённый PDF — не просто блокировка интерфейса в одном приложении. Читатели, соблюдающие стандарт, отказываются открывать документ, пока не передан правильный пароль на открытие. Это шифрование содержимого файла, устроенное так, что для расшифровки нужен пароль.
Protect PDF (POST /api/v1/security/add-password) принимает выбранный вами пароль и возвращает зашифрованный файл, который запрашивает этот пароль при открытии. Форма портала просит одно поле пароля. Сервер шифрует через qpdf (--encrypt), используя это значение как пользовательский пароль (пароль на открытие); если в API не передан отдельный пароль владельца, та же строка используется для роли владельца. Длина ключа по умолчанию — 256 бит. Инструмент не хранит ваш пароль после завершения обработки. Если вы его потеряете, полученный файл останется запертым.
Пароль пользователя и пароль владельца
Шифрование PDF исторически различает две роли:
- Пароль пользователя (на открытие): нужен, чтобы вообще открыть и просмотреть документ.
- Пароль владельца (на разрешения): часто используется, чтобы задать ограничения печати или изменения, но по-прежнему позволить кому-то открыть файл с паролем пользователя (или с пустым паролем на открытие, в зависимости от того, как файл создан).
Это понятия формата, а не маркетинговые ярлыки. Многие повседневные сценарии «запри этот PDF» задают только пароль на открытие. Ограничить печать или редактирование, не блокируя открытие, — это история про разрешения, использующая роль владельца; её легко спутать с «файл не открывается».
В PDF123 форма Protect просит один пароль и считает его паролем на открытие, нужным для просмотра файла. Unlock требует тот же известный пароль для расшифровки. Продвинутые вызывающие API могут передать ownerPassword, keyLength, canPrint и canModify в add-password; форма в браузере эти ручки не показывает.
Что делает Unlock (и чего не делает)
Remove Password (POST /api/v1/security/remove-password) снимает существующее парольное шифрование, когда вы передаёте правильный текущий пароль. Страницы, шрифты и вёрстка остаются теми же; исчезает только требование шифрования.
Он не восстанавливает, не угадывает и не взламывает забытый пароль. Если пароль вам неизвестен, Unlock его не изобретёт. Repair тоже не снимает шифрование: если Get Info сообщает Encrypted: true, сначала снимите защиту, потом редактируйте.
Когда что использовать
| Цель | Инструмент |
|---|---|
| Требовать пароль для открытия перед отправкой или публикацией | Protect |
| Пароль уже известен, нужна свободно открываемая копия | Unlock |
| Пароль забыт | Ни один инструмент не поможет; храните пароли вне PDF |
| Файл не открывается по структурным причинам (не из-за шифрования) | Repair / Get Info, а не Unlock |
И Protect, и Unlock работают на сервере без аккаунта на пути каталога. Шифрование не уменьшает файл; Сжатие — отдельная задача пережатия потоков, и ей всё равно нужен незашифрованный (или никогда не шифрованный) PDF. OCR, экспорт таблиц и большинство операций редактирования тоже требуют сначала доступа к открытому тексту: снимите защиту известным паролем, затем запускайте другой инструмент.
Храните пароли вне PDF (менеджер паролей, хранилище секретов). Пароль на открытие в том же письме, что и вложение, сводит защиту на нет. О тех же задачах по HTTP см. Разработчикам.