智能的做法并不是删除每一个prefetch文件,而是区别对待不同的文件。在PrivaZer的Prefetch选项中,这意味着选择有针对性的操作,而非一刀切的操作:
简而言之:删除无用的内容(无效、最近6个月未使用),消除敏感内容(删除软件执行历史记录),同时不清除有用的内容。这正是上面所展示的选择。
| .pf文件部分 | 数据类型 | PrivaZer的处理方式 |
|---|---|---|
| 文件标头 | 签名、版本、exe名称、哈希值 | 保留完好(结构性) |
| 文件信息块 | 各部分偏移量和数量 | 保留完好(结构性) |
| 最后运行时间 | FILETIME时间戳(最多8个) | 敏感(已删除/已打乱) |
| 运行次数 | 启动次数 | 敏感(已删除/已打乱) |
| 文件度量和跟踪链 | 引用的页面记录 | 保留完好(结构性) |
| 文件名字符串 | 已加载文件的完整路径 | 保留完好(结构性) |
| 卷信息 | 序列号、创建时间、目录 | 保留完好(结构性) |
prefetch文件不仅仅是一个启动快捷方式,它是关于您如何使用每个程序的一份小型记录。上图中两个琥珀色部分正是使其涉及隐私的原因:最后运行时间戳和启动次数揭示了您何时以及多频繁地运行过某个应用程序。PrivaZer正是会打乱这些字段,而保留结构性部分(灰色,包括文件名和卷数据)完好无损,以便Windows能继续正常使用该文件。
不能,而且这是有意为之。Windows只会在下次启动时重新构建它们,因此删除它们除了让启动稍微变慢之外没有任何效果。PrivaZer不会删除它们,而是消除其中包含的隐私数据(见下文)。
不是它们的存在本身,而是它们内部的内容。每个.pf文件都默默记录着某个程序最后一次运行的时间以及被启动的次数。这是一份带时间戳的活动历史记录,取证工具可以直接读取它。文件夹本身是无害的;内嵌的日期才是真正暴露隐私的部分。
有两个原因。首先,Windows会立即重新构建这些文件,因此“历史记录”会马上重新出现。其次,一个空的Prefetch文件夹是不正常的,它本身就是一个明显的迹象,表明有内容曾被清理过。这相当于用一个痕迹换来了另一个更可疑的痕迹。
您能获得真正的隐私保护,同时不留下清理过的明显痕迹。文件保留在原处,文件夹看起来完全正常,Windows会照常使用它们,但敏感的最后运行时间和启动次数数据已经消失。真正的隐私保护,没有异常,也不损失性能。
出于隐私考虑而完全关闭prefetch的想法很有诱惑力,但这是一种错误的权衡,原因有两个。
首先,您会失去一项实实在在的好处。在现代Windows上,prefetch文件被SysMain服务用作加快程序启动速度策略的一部分,即使在固态硬盘(SSD)上也是如此,主要是通过更方便地提前将您常用的程序预加载到内存中,以保持启动和开机的响应速度。“prefetch只对机械硬盘有用”这一旧观念已不再成立:它的作用已从减少磁盘寻道转变为预热内存,而这一好处同样适用于SSD。关闭它会失去这种流畅性,却得不到任何隐私上的好处。
其次,它甚至无法达成隐私目标:它会留下同样不正常的空文件夹,反而引人注意,而不是避免引人注意。
PrivaZer的做法回避了这两个问题:prefetch照常正常工作,文件夹看起来完全普通,而文件内部敏感的使用历史记录已被消除。您能在没有任何弊端的情况下获得隐私保护。
