Tratopedia
BM
設定

文字大小

佈景

高對比

中文排版

豎排會把內文排成由右至左的直行,如同台灣的實體書籍。

版本

v1.177.0

本頁建置時的版本編號,也是 service worker 快取所依據的版本。

數位保存 · 硬體 · 平台風險 · 研究簡報個人典藏 · 紀錄更新至 2026 年 9 月

四種失效模式,而非一種

數位相片典藏真正面對的威脅

一張數位照片能存活下來,取決於四件各自獨立的事情同時成立:承載它的媒介、構成它的位元組、寫入它的格式,以及經營儲存服務的公司。這四者各有各的失效方式與時程,備份一份副本並不能同時防住這四種。

四件事都可能出錯,而每一件都確實在某處出過錯,且留有紀錄 依確立程度分級,而非依發生時間排序。

  • 1,500 分之 12007 年 CERN 對約 8.7 TB 資料的稽核中,靜默損壞的檔案比例
  • 99.8%2007 年 CERN 測試中,一個位元翻轉讓壓縮檔完全無法讀取的機率
  • 1.36%2025 年 Backblaze 硬碟機隊的年化故障率
  • 15 GB新上傳的 Google 相片,如今計入的共用免費容量上限

哪些已經確立,確立到什麼程度 依確立程度排序;同一列之內不混不同等級。

確立程度紀錄怎麼說出處
已確認CERN 於 2007 年對約 8.7 TB 正式資料進行的內部稽核,在受檢的 33,700 個檔案中發現 22 個損壞——相當於每 1,500 個檔案就有一個壞檔;並發現一個位元的翻轉,會讓壓縮檔案有 99.8% 的機率變得無法讀取。CERN,2007 年
已確認Backblaze 監控的 344,196 顆硬碟機隊,在 2025 年的年化故障率為 1.36%,較 2024 年的 1.55% 下降。Backblaze,2026 年 2 月
已確認Google 終止了「高畫質」相片與影片的無限免費儲存空間;自 2021 年 6 月 1 日起,新上傳的高畫質內容計入共用的 15 GB Google 帳戶免費容量。Google,2020 年 11 月
已確認Code42 終止了消費級備份產品 CrashPlan for Home,讓既有客戶約有十四個月時間,在服務對他們關閉前完成資料遷移。TechCrunch,2017 年 8 月
已確認美國國家數位典藏聯盟(NDSA)發布《Levels of Digital Preservation》框架 2.1 版,新增環境永續面向的指引。NDSA,2026 年 3 月
已確認SoftMaker 針對個人相片典藏,發布了實務備份建議,包括 3-2-1 原則。SoftMaker,2026 年 8 月
確認但無法在此查核Code42 的 Incydr Backup Add-on 自 2026 年 1 月 1 日起停止接受新訂單,預定於 2026 年 12 月 31 日終止服務;屆時已封存的備份將被刪除。Code42,經 Backblaze 轉述,2026 年 9 月
未確認除了上述有明確紀錄的案例之外,雲端與相片儲存業者普遍「關閉服務、變更條款,或取消免費方案」,時間跨度約為過去十五年——但這項說法本身並未附上進一步的名稱或日期。SoftMaker,2026 年 8 月

同樣四種失效,跨越二十年 日期依各自來源所載。

  1. 2007CERN 完成一項內部研究,證實靜默資料損壞確實存在,且可於正式儲存系統中測得;並發現一個位元的錯誤,會讓壓縮檔案有 99.8% 的機率變得無法讀取。
  2. 2017Code42 終止 CrashPlan for Home(家用版)服務,要求客戶在消費級服務關閉前完成遷移;Backblaze 與 Carbonite 被點名為明顯的替代方案。
  3. 2020Google 宣布將終止 Google 相片「高畫質」的無限免費儲存空間,自隔年 6 月起生效。
  4. 2021Google 相片的變更正式生效:僅 6 月 1 日之前以高畫質上傳的相片與影片,不計入共用的 15 GB 免費容量。
  5. 2022Code42 將備份業務分拆給 Mill Point Capital,成為獨立的 CrashPlan Group;Code42 保留 Incydr 產品線,之後併入 Mimecast。
  6. 2026 年 3 月NDSA 發布《Levels of Digital Preservation》框架 2.1 版,新增環境永續面向的視角。
  7. 2026 年 8 月 14 日SoftMaker 針對個人相片典藏,發布實務備份建議,包括 3-2-1 原則——三份副本、兩種媒介、一份異地存放。
  8. 2026 年 1 月 1 日至 12 月 31 日Code42 的 Incydr Backup Add-on 於 1 月 1 日起停止接受新訂單,並於 12 月 31 日終止服務;此後已封存的備份將被刪除。
  9. 2026 年 9 月 1 日Backblaze 針對正考慮替代方案的 IT 採購者,發布一篇說明 Code42/CrashPlan 現況的文章,指出 CrashPlan 與 Code42 自 2022 年起已是兩家獨立公司。

並非每件事都能定到精確日期。美國國會圖書館關於 JPEG 與 Adobe DNG 規格的格式說明頁,僅標示頁面本身的「最後更新」日期——分別是 2024 年 5 月 8 日與 2025 年 3 月 12 日——而非原始研究撰寫的時間。《Levels of Digital Preservation》框架的 2.1 版發布,也只標明月份:2026 年 3 月。至於 JEDEC 自身針對固態硬碟的資料保存規格,則完全無法開啟:所有嘗試連上 jedec.org 的位址,得到的都是機器人偵測阻擋頁,而非正常頁面。

四個失效點,彼此互不依賴 依名歸屬於承載此論點的來源。

以下四種失效方式,沒有一種是空想,也沒有一種能靠其他三種來解決。就算多存一份到另一顆硬碟,若硬碟本身的儲存單元已悄悄流失了電荷,也無濟於事。能抓出資料損壞的檢查機制,若它所保護的檔案格式十年後已無法讀取,同樣無濟於事。而一家公司即使在備援與資訊揭露上信守承諾,仍可能出於自身的商業考量,決定終止這項產品。

媒介本身就有其額定壽命,而且斷電後的壽命通常比一般人以為的更短。IBM 自家的支援指引,直白地說明了 JEDEC 對企業級固態硬碟的要求:一顆已達額定使用壽命末端的硬碟,在攝氏 40 度環境下仍須至少能保存資料三個月——這也是為什麼 IBM 會建議客戶,系統每關機兩個月,就要開機兩週。儲存業者 Starline 則依記憶胞類型給出大致數字——最舊的單位元單層胞晶片約可撐十年,到今日消費級硬碟常見的三位元三層胞則降到約三年——並警告在最壞情況下,一顆使用頻繁的硬碟,最快四個月就可能開始遺失資料。這些都不是瑕疵,而是這項技術本來被額定要做到的程度;不論硬碟收在抽屜裡還是壁櫥深處,皆是如此。

即使硬碟仍在通電、正常運作,也可能悄悄回傳錯誤的位元組,而單純多一份副本或同步,並不會自動抓出這種錯誤。在 2007 年的 CERN 研究中,工程師將 33,700 個檔案(約 8.7 TB)與其記錄的校驗值比對,發現 22 個不符——相當於每 1,500 個檔案就有一個壞檔。更重要的發現緊接在後:在他們的測試中,對於壓縮檔案,一個位元的翻轉,有 99.8% 的機率會讓整個檔案變得無法讀取。以 JPEG 格式儲存的相片,本身就是預設經過壓縮的檔案——正是這項發現所描述的情況。專為抓出這類錯誤而設計的兩套檔案系統 OpenZFS 與 Btrfs,會在寫入時為每一個區塊計算校驗值、讀取時再次驗證,而 OpenZFS 在有備援的情況下更能自動修復壞掉的區塊——但這兩者都不是手機、市售外接硬碟或消費級雲端相片服務的預設配備,因此絕大多數個人相片儲存,其實完全沒有跑著任何對等的檢查機制。

檔案還必須讓某種軟體能夠讀取,這與位元組本身是否完好,是兩個不同的問題。美國國會圖書館以七項因素為格式打分——公開揭露程度、採用程度、透明度、自我記述性、外部相依性、專利,以及技術保護機制——依此標準,JPEG(ISO/IEC 10918-1,於 2017 年確認仍為現行標準)獲評為「完全公開揭露」與「極為廣泛採用」;兩起針對 JPEG 編碼的專利爭議,最終都在未使該格式受牽累的情況下落幕。相機原生的 RAW 檔則是另一種情況:多數製造商並未針對自家 RAW 格式,公開對等的規格文件——這正是 Adobe 公開發布的 Digital Negative(DNG)規格——1.6.0.0 版,2021 年 12 月,附帶公開專利授權——之所以存在、可供攝影者轉存為典藏選項的原因。

營運服務的業者,是第四個獨立的失效點,而且它不需要出任何錯,也不需要任何惡意,就能讓你失去存取權——一個商業決策就夠了。Google 在 2020 年變更了其免費相片儲存的條款。Code42 在 2017 年終止了消費級備份產品,並在 2026 年逐步結束一項獨立的企業備份附加服務,屆時所保管的封存備份將被刪除。SoftMaker 自家的建議文章,也以一般性的措辭點出了這項風險,警告業者可能「關閉服務、變更條款,或取消免費方案」——而這三個有明確日期的案例,正是讓這句話變得具體的證據。

四個要點各自背後的細節 機制、標準,以及一套專業框架,來自兩篇備份建議文章之外的來源。

  • 格式治理

    公開揭露,正是讓格式能活過它自己那個十年的原因

    美國國會圖書館,《Sustainability of Digital Formats》

    • JPEG(ISO/IEC 10918-1)於 2017 年經審查並確認仍為現行標準,並被評為「完全公開揭露」與「極為廣泛採用」。
    • 兩起針對 JPEG 編碼的專利爭議(Forgent Networks,2002至2006年;Global Patent Holdings,2007至2009年),最終都對主張方不利收場。
    • Adobe 的 DNG 規格(1.6.0.0 版,2021 年 12 月)被評為「完全文件化」,Adobe 並向任何實作者公開授予專利授權,且已應用於 Apple ProRAW。
  • 檢查位元組,而非只是複製

    兩套開源檔案系統,預設就為每個區塊計算校驗值

    OpenZFS 與 Btrfs 專案文件

    • OpenZFS 會在寫入時為每一個區塊計算校驗值,讀取時再次驗證;在有鏡像或 RAID 備援的情況下,還能自動修復損壞的區塊。
    • OpenZFS 會定期執行「清理掃描(scrub)」,讀取整個儲存池,目的正是要在使用者需要用到損壞檔案之前,先找出潛伏的位元衰減。
    • Btrfs 同樣預設為資料與中繼資料計算校驗值,預設演算法為 CRC32C,並提供 XXHASH、SHA-256 或 BLAKE2b 以取得更強的保護。
    • 這兩者都不是手機、市售外接硬碟,或消費級雲端相片服務的預設配備。
  • 什麼真正限制了斷電中的硬碟

    保存期限是有額定值的,且會隨磨損與高溫而惡化

    IBM Support 與 Starline Computer

    • IBM:JEDEC 對企業級固態硬碟的規格要求,一顆已達額定使用壽命末端的硬碟,須在攝氏 40 度下仍能保存資料至少三個月;IBM 建議系統每關機兩個月,就開機兩週。
    • Starline:依 NAND 類型給出的大致保存年限——SLC 約十年,到消費級硬碟常見的 TLC 則降至約三年;最壞情況下,在攝氏 40 度、壽命末期,最快四個月即可能開始遺失資料。
    • JEDEC 自身的規格文件(JESD218)在所有嘗試過的位址皆無法開啟;以上數字,是廠商對該標準要求的說明,而非標準文件本身。
  • 分階段的做法,而非單一檢查項目

    保存被視為一套成熟度階梯,而非是非題

    National Digital Stewardship Alliance

    • 《Levels of Digital Preservation》框架自 2013 年首度發布,2019 年推出 2.0 版,2026 年 3 月推出 2.1 版。
    • 2.1 版修訂新增了在保存決策中權衡環境永續性的指引,但未改動底層的分級架構。
    • 該框架本身的詳細分級矩陣,託管於一個需要 JavaScript 才能顯示內容的網站,無法直接讀取,因此其具體的分階段標準未在此重現。

四種防護,彼此無法互相替代 針對每一項該怎麼做,以及哪些地方仍該保留餘地。

  • 把副本分散到不只一種類型的媒介,也分散到不只一家廠牌,而不只是多一顆硬碟——製程或韌體上的瑕疵,可能同時影響同一型號的每一顆裝置。
  • 檢查副本本身,而不只是確認它存在:定期從每份備份中隨機打開幾個檔案,因為損壞的檔案通常在被打開之前不會有任何警訊。
  • 在你能自行掌控儲存環境的情況下——例如家用 NAS——採用寫入時計算校驗值、並定期執行清理掃描的檔案系統(如 OpenZFS、Btrfs),能抓出單純複製一份永遠抓不到的損壞。
  • 至少保留一份採用公開發布、廣泛支援格式的副本——成品相片用 JPEG,原始檔則用 DNG 而非相機廠牌自家的專屬 RAW 格式——因為一個只有單一公司看得懂的格式,是另一種讓檔案「消失」的方式,而且完全不需要碰到任何位元組。
  • 不要讓任何單一業者,成為某份副本存在的唯一地方;在依賴免費方案之前,先弄清楚服務條款實際承諾了什麼——免費額度可能縮水,公司也可能被出售、分拆或結束營運。

哪些地方該保留餘地

2007 年 CERN 的數據,描述的是當時一座研究運算中心的基礎設施;並未找到具同等規模、同等細節的後續研究,因此這些精確數字,應被視為「靜默損壞確實存在、且壓縮會提高其代價」的例證,而非任何特定裝置當下的數字。Code42 的 Incydr 時程,是經交叉印證而非在其自身來源直接查證得來——每一次嘗試開啟該來源,得到的都是阻擋。

一張相片要持續留存,需要四件事同時對,而不是一件

堪用的媒介、已核對過的位元組、可讀取的格式,以及明年依然存在的服務提供者,是四個各自獨立的條件,每一個都有自己曾經失效的歷史。同時滿足這四項,不會自動發生,但也並不玄奧——它就是一組具體、可檢查的選擇,反覆去做而已。

資料來源:SoftMaker,《Storing your digital photos the right way》,2026 年 8 月 14 日。Backblaze,《Backblaze Drive Stats for 2025》,2026 年 2 月 12 日,以及《Code42 Is Shutting Down. Is CrashPlan the Safe Choice, or Just the Convenient One?》,2026 年 9 月 1 日。Romain Dillet,《CrashPlan shuts down its popular cloud backup service to focus on business customers》,《TechCrunch》,2017 年 8 月 22 日。National Digital Stewardship Alliance,《Levels of Digital Preservation》版本歷史頁。Library of Congress,《Sustainability of Digital Formats》格式評估因素頁,以及 JPEG 與 Adobe DNG 格式說明頁。Bernd Panzer-Steindel,《Data integrity》,CERN/IT,2007 年 4 月 8 日。OpenZFS 文件,《Checksums and Their Use in ZFS》。Btrfs 文件,《Checksumming》。Shimrit Ben-Yair,《Updating Google Photos' storage policy to build for the future》,Google,2020 年 11 月 11 日。Richard Hopkins,《Potential for SSD data loss after extended shutdown》,IBM Support。Starline Computer,《How long is data retained on an SSD without a power supply?》。

版本

本文內容需要更動時即改寫為新版本,每個版本都保留在自己的網址。

  1. v0001 目前

目前版本也位於 latest/。