Ente Locker 官方 FAQ 全解析:加密文档存储、共享与数字遗产继承的完整实操指南
【免费下载链接】ente💚 End-to-end encrypted cloud for everything.项目地址: https://gitcode.com/GitHub_Trending/en/ente
Ente Locker 是 ente 生态中专用于安全存储重要文档、凭证与敏感信息的端到端加密空间,本指南以官方 FAQ 索引及其 7 个分册为骨架,完整覆盖安装注册、四种条目类型、集合组织、共享协作、Legacy 数字遗产、安全加密与故障排查的全部问答,并结合 mobile/apps/locker 源码验证各功能的真实实现。读完本文,你将掌握 Ente Locker 的完整使用流程、配额策略、加密模型与恢复机制,并能快速定位到仓库中的对应实现。
Ente Locker 是什么
Ente Locker 是 ente 家族(Photos / Auth / Locker / Cast 等)中面向「家庭关键数字信息」的私有存储空间:护照、税务申报、保险合同、医疗记录、账户凭证、物理文件存放位置等。它采用端到端加密,服务端无法读取任何明文内容。Locker 目前提供 iOS、Android 与 Web 三个平台,桌面端原生应用尚未推出,但可以在浏览器中通过 locker.ente.com)。
在仓库中,Locker 的移动端实现位于 mobile/apps/locker/lib,Web 端位于 web/apps/locker,其数据模型与 ente 其他产品(Photos/Auth)复用同一套账户系统与加密框架。
快速导航
- Getting Started 入门 FAQ:安装、账户、定价、限额、导出
- Item Types 条目类型 FAQ:Document / Note / Secret / Thing
- Organization 组织 FAQ:集合、回收站、搜索
- Sharing 共享 FAQ:用户共享、公开链接
- Legacy 遗产 FAQ:可信联系人、Legacy Kit
- Security 安全 FAQ:加密、恢复密钥、2FA、锁屏
- Troubleshooting 排障 FAQ:崩溃、登录、锁屏、离线
入门:安装、账户与定价
安装渠道
- Android:从 Google Play 搜索 "Ente Locker" 安装,或从 GitHub Releases 下载 APK;从源码构建的细节可参考 android-apk-signature.md。
- iPhone / iPad:App Store 搜索 "Ente Locker" 点击获取。
- 桌面:暂无原生桌面应用,推荐浏览器访问 locker.ente.com,登录同一 Ente 账户即可。
- Web:任何浏览器打开 locker.ente.com 登录;共享出去的公开链接也可在任何浏览器中查看。
账户体系:一个 Ente 账户,三套独立数据
Locker 与 Photos、Auth 共用同一套账户系统:密码、恢复密钥、2FA 设置对所有 Ente 产品生效,但三者的数据存储相互独立。你可以用已有 Ente Photos 账户直接登录 Locker,无需新建。注册流程(详见 signup.md):打开应用 → 创建账户 → 输入邮箱 → 设置强密码 → 邮箱验证码确认 →保存 24 词恢复密钥。
多设备登录:在新设备安装 Locker 或打开 Web 版 → 登录邮箱密码 → 若开启 2FA 则输入验证码 → 全部条目自动同步可用。多设备之间不需要各自单独建账户。
未收到验证邮件时:检查垃圾箱、将noreply@ente.com加入联系人、稍等数分钟重试,仍失败则联系 support@ente.com。
定价与配额
| 计划 | 条目数上限 | 存储上限 |
|---|---|---|
| 免费版 | 100 个条目 | 1 GB |
| 付费版(任一 Ente 订阅,通常随 Ente Photos 订阅自动获得) | 1000 个条目 | 10 GB |
关键规则:
- Locker 存储与 Photos 存储彼此独立、互不占用(Photos 订阅空间只用于照片视频,Locker 空间只用于 Locker 条目)。
- 使用 Locker不需要先有 Ente Photos 订阅;只有想提升配额时才需要订阅。
- 达到上限后无法新增条目,但已有条目仍可访问;删除条目可释放空间,升级订阅可提高上限。
- 取消订阅后配额回退到免费档,超限则不能新增条目,但已有条目不会被删除。
「什么算一个条目」
每一条被单独计数的内容都算一个条目:每份上传的文档(PDF、图片、扫描件)、每一条个人笔记、每一组账户凭证、每一条物理记录。查看用量:Settings > Storage。
数据导出与关停保障
- 数据导出目前尚未开放(计划在未来版本提供),但条目可随时手动查看与复制。
- 免费账户若 12 个月无活跃订阅且保持不活跃,Ente 会多次邮件通知后删除账户;若配置了 Legacy 可信联系人,也会通知他们以便及时恢复账户。在邮件中提示的日期前登录即可保住数据。
- 若 Ente 关停,官方承诺提前通知并提供导出工具;由于代码开源,社区也能独立维护服务。
Locker / Photos / Auth 如何分工(官方推荐)
- 放 Locker:身份证件(护照、ID、驾照)、财务文件(税务、账单、合同)、医疗记录、法律文书、保险单。
- 放 Photos:手写信件、儿童画作、旧照片数字化扫描、会议白板笔记、普通小票等「记忆类」内容。
- 密码:日常高频登录交给密码管理器(自动填充),Locker 存放最关键密码的加密备份、低频但不可丢失的凭证、分享给家人的密码、恢复码与密保问题。
- 2FA:TOTP 6 位动态码放Ente Auth;2FA 备用/恢复码、密保问题与恢复备注放Locker。
快速参考表(官方建议):护照扫描→Locker;税务申报→Locker;保险卡→Locker;WiFi 密码→Locker;银行登录→Locker;2FA 备用码→Locker;家庭照片→Photos;TOTP 2FA 码→Auth;日常密码→密码管理器 + Locker 备份。
Locker 的定位边界也很明确:它不是主力密码管理器(无浏览器自动填充/扩展)、不是大文件存储(有配额)、不是照片库(用 Photos)、不生成2FA 码(用 Auth),也不能导入其他密码管理器的保险库文件(需手动重建)。
条目类型:Document / Note / Secret / Thing
Locker 支持四种内置条目类型(详见 docs/docs/locker/faq/information-types.md 与 features/information-types),暂不支持自定义类型;不适合其他类型的信息,官方建议用 Note 配清晰标题与结构化内容承载。
- Document(文档):上传 PDF、图片与扫描件。常见格式包括 PDF(合同、对账单、表单)、JPG / PNG / HEIC 图片(扫描与照片)等;单文件有大小限制,超大文件需压缩或拆分(以应用内为准)。
- iOS 上传照片:在 Apple Photos 中选中照片 → 共享面板 → 选择 Ente Locker 即可导入。
- 扫描实体文档:用手机相机自带文档扫描(自动裁切增强)或扫描 App 生成图片/PDF,再作为 Document 上传。仓库中的扫描能力有完整实现,见 mobile/apps/locker/lib/services/scanner/document_scanner_service.dart、scanner_capture_page.dart 等文件。
- Note(笔记):纯文本自由笔记,仅支持纯文本(暂无富文本、列表),没有实际字符数限制,也不支持附件;需要存文件请用 Document。实现页面对应 personal_note_page.dart。
- Secret(密钥/凭证):用户名与密码。不支持从其他密码管理器导入;无浏览器集成;点开 Secret 后点密码旁的复制图标即可复制到剪贴板。对应页面 account_credentials_page.dart。
- Thing(实体物品记录):跟踪实体文档存放在哪里,不用于存图片(存照片请用 Document)。多个副本可在同一条记录的备注字段里列出全部存放位置,也可按副本分别建条目标清名称。对应页面 physical_records_page.dart。
条目的通用操作:长按条目 → 编辑按钮可修改内容;长按 → 菜单 → Delete 移入回收站,30 天后永久删除。
组织:集合、回收站与搜索
集合(Collections)
- 创建/归类:新建条目时点击集合字段,选择已有集合或新建集合,同集合条目聚合展示。
- 扁平结构:集合不能嵌套;官方建议用清晰描述性名称,如 "Work - Banking"、"Personal - Medical"。
- 多集合归属:一个条目可同时属于多个集合(如护照扫描同时放入 "Travel Documents" 与 "Family Documents")。操作:长按条目 → 编辑 → 集合字段 → 勾选多个集合 → Save。这一能力在源码中由 collections_service.dart 与 collections_api_client.dart 支撑。
- 删除集合:删除时二选一——保留条目(条目脱离集合但仍留在 Locker)或删除条目(移入回收站);集合本身被永久删除。
- 重命名:打开集合 → 菜单 → Rename → 输入新名 → Save。
- 移动条目:长按 → 编辑 → 集合字段 → 选择新集合 → Save。
回收站(Trash)
- 删除的条目在回收站保留30 天,到期自动永久删除,超过 30 天无法恢复。
- 回收站中的条目仍计入存储配额,永久删除(自动到期或手动清空)后才释放空间。
- 恢复:打开菜单中的 Trash → 找到条目 → 点开 → Restore,条目回到原集合。
- 立即永久删除单个:Trash → 点条目 → Delete permanently;清空全部:Trash → 菜单 → Empty Trash。实现见 trash_service.dart 与 trash_table.dart。
搜索(Search)
- 离线可用:搜索在本地设备上进行,无需联网。源码中的搜索逻辑见 search_mixin.dart 与 search_result_view.dart。
- 搜索范围:匹配条目标题/名称与集合名称,不搜条目正文内容;不区分大小写、支持部分匹配。建议使用描述性标题。
- 集合内搜索:目前搜索面向全部条目;想看某个集合内的条目请直接打开该集合。
- 结果不符预期:检查拼写、换关键词、刚添加的条目可能稍后才有索引、回收站中的条目不出现在结果里。
共享:用户共享与公开链接
分享给 Ente 用户
分享流程:把要共享的条目放进一个集合 → 打开集合点分享按钮 → 选择Share with Ente user→ 输入家人/朋友的 Ente 邮箱 → Share,对方会在其 Locker 中收到共享集合。
规则要点:
- 不能直接分享单个条目给 Ente 用户:要么把条目放入集合再共享集合,要么对该条目创建公开链接。
- 共享集合是只读的,只有所有者能增改条目。
- 更新共享条目后,接收方下次打开即可看到最新内容(不发送更新通知)。
- 撤销某人的访问权限后:对方立即失去查看权,内容从其 Locker 消失;已生成的公开链接不受影响,需单独撤销。
- 查看共享对象:长按条目或打开集合 → 分享按钮 → 查看有权限的用户列表。
- 删除共享集合:所有者删除则该集合从所有共享用户账户中移除;查看者删除只是将自己移出。
- 所有者删除账户后,其共享的所有集合对查看者全部不可访问;如需持续访问,应让所有者先转移所有权,或自行复制重要内容。
公开链接(Public Links)
- 创建:条目/集合 → 分享按钮 →Share link→ 复制分享。
- 加密性质:内容在服务器上仍是加密存储,但解密密钥内嵌在 URL 中——任何拿到完整链接的人都能解密查看。密钥放在 URL fragment 中,fragment 不会发往服务器。
- 隐私:Ente不追踪谁查看了链接(只知道有多少设备访问过,不知道是谁)。
- 敏感内容(如密码)走公开链接:拿到链接即可查看,用后立即删除链接。删除:条目/集合 → 分享按钮 → Delete link,链接即刻失效。
源码中公开链接由 links_service.dart、shareable_link.dart 与 share_link_sheet.dart 实现。
共享背后的加密模型
- 分享给 Ente 用户时:你的设备用接收者的公钥加密共享密钥,只有对方设备能解密该密钥,Ente 服务器永远接触不到解密内容。
- 公开链接时:解密密钥被放入 URL fragment,服务器不发送也不存储 fragment;任何持有完整 URL 的人即可解密。
官方明确说明:对 Ente 用户的共享是安全的(端到端加密保护内容);公开链接需谨慎——通过安全渠道传递链接、用后删除。
Legacy:数字遗产与账户恢复
Legacy 是 Ente 的数字遗产与账户恢复系统,帮助信任的人在你失去访问能力、丧失行为能力或离世后恢复账户。它恢复的是整个 Ente 账户,不限于 Locker 某条目、集合或某个 App 的数据。Locker 提供两条 Legacy 路径:可信联系人(Trusted Contacts)与Legacy Kit(实体恢复单)。
可信联系人
- 添加(移动端):打开 Locker → Locker 菜单 →Legacy→Add Trusted Contact→ 输入其 Ente 邮箱 → 等待对方接受邀请。对方必须已有 Ente 账户(无需订阅)。
- 接受邀请是必要的:确认联系人理解并同意承担责任,也可拒绝。
- 等待期三档:7 天 / 14 天 /30 天(默认),可在 Legacy 页面配置。
- 多联系人:可添加多个;每个已接受的联系人都可独立发起恢复,等待期内未被阻止即可由任一人完成恢复。
- 发起恢复(移动端):Locker 菜单 → Legacy →Legacy accounts下找到该账户 → 点击并确认恢复,所有者会立即收到通知(邮件 + 应用内提醒)。
- 阻止恢复:等待期内打开 Legacy → 打开恢复警告 → Block;阻止立即生效并终止该次尝试;若是未授权尝试,建议同时移除该联系人。
- 移除联系人:Legacy → 点击联系人 → Remove,对方立即失去发起能力;恢复进行中移除发起人,也会阻止其完成恢复。
- 技术上说即使所有者健在也能发起恢复,但所有者会被通知并可阻止;仅在所有者丧失行为能力、去世或主动求助时才应发起。
Legacy Kit(实体恢复单)
- 是什么:一套3 张物理恢复单,同一套中的任意 2 张可在浏览器中发起账户恢复;单张不足。恢复单不含你的账户恢复密钥、不能直接登录账户——它们重构的是一个独立的 kit secret,用于打开受限恢复会话。
- 与可信联系人的区别:可信联系人是承担责任的 Ente 用户;Legacy Kit 是物理形态,帮助者只需任意 2 张单子和一个浏览器,无需 Ente 账户、无需安装 Ente,使用恢复单上印刷的恢复 URL 即可。
- 等待期五档:立即 / 1 天 /7 天(默认)/ 15 天 / 30 天。等待期在恢复发起时生效;修改只影响未来尝试,进行中的恢复不能改等待期。「立即」适合自我恢复(但几乎来不及阻止未授权尝试),更长的等待期适合遗产继承场景。
- 删除/阻止:阻止恢复只取消当前活动尝试,Kit 仍可用(2 张单子可再次发起);删除 Kit 则禁用这些恢复单并阻止该 Kit 的进行中尝试。
- 数量限制:最多5 个未删除的 Kit;每个 Kit 同时只允许一个活动恢复尝试。
- 审计提示:恢复详情(单号、IP、user agent)仅作审计提示,不构成身份证明。
- 打印注意事项:恢复单分开存放;单子可能印有人类可读名称,避免用敏感名称命名;当前无 Kit 昵称与 Verify 流程,Kit 标签基于 3 张单子的名称。
底层原理(来自 docs/docs/locker/features/legacy/legacy-kits.md):创建 Kit 时,Ente 生成独立的 kit secret 并拆分为 3 份,每张恢复单含一份;恢复时浏览器本地组合任意 2 张单子,重建 kit secret、打开受限恢复会话、等待所选恢复时间后通过密码重置流程完成恢复。服务器永远不会看到 kit secret、恢复单内容或你的明文恢复密钥。拆分基于Shamir 2-of-3 秘密共享;同一套 2-of-3 数学也以独立 Web 应用的形式提供(docs/docs/2of3),不依赖 Ente 账户即可用于任意基于文本的秘密。仓库中 Kit 的客户端实现见 mobile/apps/locker/lib/services/legacy_kit.dart,服务端见 server/ente/legacy_kit.go。
等待期之后发生什么
等待期结束且所有者未阻止,恢复流程即可重置账户密码;密码重置后,完成恢复的人即可访问被恢复的 Ente 账户。在恢复的密码重置流程中,Ente 会移除 2FA 与 passkey 第二因素,以便用新密码访问账户。
Legacy 安全设计
Legacy 围绕「延迟 + 所有者通知」设计:恢复开始时通知所有者、等待期内可阻止、可信联系人必须是已验证的 Ente 用户、Legacy Kit 需要 2/3 张单子且不内嵌恢复密钥。若有人未经授权发起恢复,你会收到通知,可在 Locker → Legacy 中阻止,并考虑移除发起恢复的可信联系人。
安全:加密、恢复密钥与锁屏
加密模型
Locker 使用行业标准加密(详见 docs/docs/locker/features/security/encryption.md):
- 加密:XChaCha20 与 XSalsa20
- 认证:Poly1305 MAC
- 密钥派生:Argon2id
数据在设备上加密后才上传,只有你能解密。零知识模型:加密密钥永不离机、数据先加密后上传、服务器只存密文、Ente 无法在即使被要求的情况下解密你的数据。服务器即使被攻破,攻击者拿到的也只是密文,解密难度取决于你密码的强度。
数据存放:密文冗余存储于欧盟 3 个国家 / 3 家提供商 / 各 3 份副本——阿姆斯特丹(荷兰)、巴黎(法国)、法兰克福(德国)。
加密层级:每个集合拥有独立的加密密钥,从而在不暴露主密钥的前提下支持安全共享。Locker 的加密方案与 Photos/Auth 一致(移动端相关工具见 crypto_helper.dart,更底层的加解密实现集中在 rust 与 mobile/packages 的加密相关 crate/package 中)。
恢复密钥(24 词)
- 创建账户时生成,可在忘记密码时恢复账户。
- 关键:请安全存放恢复密钥。忘记密码且所有设备退出登录时,若没有恢复密钥(也未提前配置 Legacy 恢复),账户无法恢复——这是设计使然,确保任何人都无法在未经授权时访问你的数据。
- 忘记密码的分场景处理:仍登录着某台设备 →
Settings > Account > Change password直接改密;全部退出 → 登录页 →Forgot Password→ 输入 24 词恢复密钥 → 设置新密码;密码与恢复密钥都丢失 → 只能靠之前配置的 Legacy 恢复。
双因素认证(2FA)
在Settings > Account > Two-factor authentication启用,支持 TOTP(基于时间的一次性密码)与硬件安全密钥(WebAuthn/FIDO2)。改密码无需重新加密数据;密码、恢复密钥、2FA 设置对 Locker/Photos/Auth 全部生效。
删除账户
随时可在设置中用 "Delete account" 自助删除(出于安全原因官方不建议联系客服代删)。注意:删除账户会同时删除 Photos、Auth、Locker 三套数据,因为它们共用底层账户。
锁屏(Lock Screen)
- 生物识别多次失败后:设备可能要求系统锁屏密码;若配置了 Locker PIN 可用其兜底;应用保持锁定直至认证成功。
- 修改 PIN:
Settings > Security > Lock screen > Change PIN。 - 可用性:所有 iOS/Android 设备均可使用锁屏,生物识别选项取决于设备:iOS 支持 Face ID / Touch ID,Android 支持指纹/面部(因设备而异)。实现参考 docs/docs/locker/features/security/lock-screen.md 与移动端 lock_screen 包。
排障与支持
应用问题
- 崩溃:依次尝试——更新到最新版本 → 重启设备 → 清除应用缓存(Android:Settings > Apps > Ente Locker > Clear Cache)→ 重装应用(云端数据安全)→ 仍崩溃则邮件联系 support@ente.com 并附细节。
- 运行缓慢:关闭其他应用释放内存、确保设备存储充足、更新版本、重启应用。
- GrapheneOS 打不开:设备
Settings > Apps > Ente Locker→ 打开Exploit protection compatibility mode(利用保护兼容模式)→ 强制停止并重新打开 Locker。 - 搜索不到条目:确认是搜标题/名称而非正文内容、刚创建的稍等索引、回收站条目不在搜索结果、检查拼写。
登录问题
- 无法登录:核对邮箱密码、确认是注册邮箱、忘记密码用恢复密钥或 Legacy 恢复、核对 2FA 码、换一台设备验证。
- 锁死且没有恢复密钥:若无 Legacy 配置则账户无法恢复(端到端加密的有意安全特性);未来创建账户时请在多个安全位置保存恢复密钥。
- 2FA 不收码:检查设备时间同步、用当时绑定的验证器 App、用备用码、TOTP 每 30 秒刷新稍等重试。
锁屏问题
- 锁屏不工作:确认
Settings > Security已启用锁屏、设备已配置生物识别、可改用 PIN、重启应用。 - 忘记 Locker PIN:配置了生物识别就用它进入应用再改 PIN;只有 PIN 且忘记则可能需重装应用并用 Ente 凭证重新登录。
离线使用
可以离线打开已选择保留在本地的条目(下载后无需网络即可打开)。同步更改、获取未本地化的条目、创建/刷新共享链接仍需联网。对应实现见 offline_files_service.dart 与 offline_file_storage.dart。
寻求帮助
- 报告 Bug:GitHub issues,附设备型号与 OS 版本、App 版本、复现步骤、截图。
- 联系支持:邮件 support@ente.com,附 Ente 邮箱、问题描述、已尝试步骤。
- 导出调试日志:
Settings > Support→Export logs→ 将导出文件发给支持邮箱;日志用于诊断,不含个人数据。
深入仓库验证与继续阅读
本文所有结论均可回到仓库验证。建议的进一步阅读入口:
- FAQ 全量原文:getting-started、information-types、organization、sharing、legacy、security、troubleshooting
- 功能详解:信息类型、集合、回收站、搜索、公开链接、加密、Legacy 概览、Legacy Kit
- 实操指南:安装、注册、第一个条目、家庭设置
- 移动端源码:mobile/apps/locker/lib(集合、回收站、共享链接、离线、扫描、Legacy Kit 等模块均在上文标注);Web 端见 web/apps/locker
Locker 与整个 ente 生态一样完全开源,任何人都可以审查代码验证其安全声明;同时它坚持数据可移植与用户所有权原则,即使服务停止,数据导出与社区维护也为用户保留退路。
【免费下载链接】ente💚 End-to-end encrypted cloud for everything.项目地址: https://gitcode.com/GitHub_Trending/en/ente
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考