數位保存 · 硬體 · 平台風險 · 研究簡報個人典藏 · 紀錄更新至 2026 年 9 月
四種失效模式,而非一種
數位相片典藏真正面對的威脅
一張數位照片能存活下來,取決於四件各自獨立的事情同時成立:承載它的媒介、構成它的位元組、寫入它的格式,以及經營儲存服務的公司。這四者各有各的失效方式與時程,備份一份副本並不能同時防住這四種。
事件經過
四件事都可能出錯,而每一件都確實在某處出過錯,且留有紀錄 依確立程度分級,而非依發生時間排序。
- 1,500 分之 12007 年 CERN 對約 8.7 TB 資料的稽核中,靜默損壞的檔案比例
- 99.8%2007 年 CERN 測試中,一個位元翻轉讓壓縮檔完全無法讀取的機率
- 1.36%2025 年 Backblaze 硬碟機隊的年化故障率
- 15 GB新上傳的 Google 相片,如今計入的共用免費容量上限
哪些已經確立,確立到什麼程度 依確立程度排序;同一列之內不混不同等級。
| 確立程度 | 紀錄怎麼說 | 出處 |
|---|---|---|
| 已確認 | CERN 於 2007 年對約 8.7 TB 正式資料進行的內部稽核,在受檢的 33,700 個檔案中發現 22 個損壞——相當於每 1,500 個檔案就有一個壞檔;並發現一個位元的翻轉,會讓壓縮檔案有 99.8% 的機率變得無法讀取。 | CERN,2007 年 |
| 已確認 | Backblaze 監控的 344,196 顆硬碟機隊,在 2025 年的年化故障率為 1.36%,較 2024 年的 1.55% 下降。 | Backblaze,2026 年 2 月 |
| 已確認 | Google 終止了「高畫質」相片與影片的無限免費儲存空間;自 2021 年 6 月 1 日起,新上傳的高畫質內容計入共用的 15 GB Google 帳戶免費容量。 | Google,2020 年 11 月 |
| 已確認 | Code42 終止了消費級備份產品 CrashPlan for Home,讓既有客戶約有十四個月時間,在服務對他們關閉前完成資料遷移。 | TechCrunch,2017 年 8 月 |
| 已確認 | 美國國家數位典藏聯盟(NDSA)發布《Levels of Digital Preservation》框架 2.1 版,新增環境永續面向的指引。 | NDSA,2026 年 3 月 |
| 已確認 | SoftMaker 針對個人相片典藏,發布了實務備份建議,包括 3-2-1 原則。 | SoftMaker,2026 年 8 月 |
| 確認但無法在此查核 | Code42 的 Incydr Backup Add-on 自 2026 年 1 月 1 日起停止接受新訂單,預定於 2026 年 12 月 31 日終止服務;屆時已封存的備份將被刪除。 | Code42,經 Backblaze 轉述,2026 年 9 月 |
| 未確認 | 除了上述有明確紀錄的案例之外,雲端與相片儲存業者普遍「關閉服務、變更條款,或取消免費方案」,時間跨度約為過去十五年——但這項說法本身並未附上進一步的名稱或日期。 | SoftMaker,2026 年 8 月 |
時間軸
同樣四種失效,跨越二十年 日期依各自來源所載。
- 2007CERN 完成一項內部研究,證實靜默資料損壞確實存在,且可於正式儲存系統中測得;並發現一個位元的錯誤,會讓壓縮檔案有 99.8% 的機率變得無法讀取。
- 2017Code42 終止 CrashPlan for Home(家用版)服務,要求客戶在消費級服務關閉前完成遷移;Backblaze 與 Carbonite 被點名為明顯的替代方案。
- 2020Google 宣布將終止 Google 相片「高畫質」的無限免費儲存空間,自隔年 6 月起生效。
- 2021Google 相片的變更正式生效:僅 6 月 1 日之前以高畫質上傳的相片與影片,不計入共用的 15 GB 免費容量。
- 2022Code42 將備份業務分拆給 Mill Point Capital,成為獨立的 CrashPlan Group;Code42 保留 Incydr 產品線,之後併入 Mimecast。
- 2026 年 3 月NDSA 發布《Levels of Digital Preservation》框架 2.1 版,新增環境永續面向的視角。
- 2026 年 8 月 14 日SoftMaker 針對個人相片典藏,發布實務備份建議,包括 3-2-1 原則——三份副本、兩種媒介、一份異地存放。
- 2026 年 1 月 1 日至 12 月 31 日Code42 的 Incydr Backup Add-on 於 1 月 1 日起停止接受新訂單,並於 12 月 31 日終止服務;此後已封存的備份將被刪除。
- 2026 年 9 月 1 日Backblaze 針對正考慮替代方案的 IT 採購者,發布一篇說明 Code42/CrashPlan 現況的文章,指出 CrashPlan 與 Code42 自 2022 年起已是兩家獨立公司。
並非每件事都能定到精確日期。美國國會圖書館關於 JPEG 與 Adobe DNG 規格的格式說明頁,僅標示頁面本身的「最後更新」日期——分別是 2024 年 5 月 8 日與 2025 年 3 月 12 日——而非原始研究撰寫的時間。《Levels of Digital Preservation》框架的 2.1 版發布,也只標明月份:2026 年 3 月。至於 JEDEC 自身針對固態硬碟的資料保存規格,則完全無法開啟:所有嘗試連上 jedec.org 的位址,得到的都是機器人偵測阻擋頁,而非正常頁面。
論點
四個失效點,彼此互不依賴 依名歸屬於承載此論點的來源。
以下四種失效方式,沒有一種是空想,也沒有一種能靠其他三種來解決。就算多存一份到另一顆硬碟,若硬碟本身的儲存單元已悄悄流失了電荷,也無濟於事。能抓出資料損壞的檢查機制,若它所保護的檔案格式十年後已無法讀取,同樣無濟於事。而一家公司即使在備援與資訊揭露上信守承諾,仍可能出於自身的商業考量,決定終止這項產品。
媒介本身就有其額定壽命,而且斷電後的壽命通常比一般人以為的更短。IBM 自家的支援指引,直白地說明了 JEDEC 對企業級固態硬碟的要求:一顆已達額定使用壽命末端的硬碟,在攝氏 40 度環境下仍須至少能保存資料三個月——這也是為什麼 IBM 會建議客戶,系統每關機兩個月,就要開機兩週。儲存業者 Starline 則依記憶胞類型給出大致數字——最舊的單位元單層胞晶片約可撐十年,到今日消費級硬碟常見的三位元三層胞則降到約三年——並警告在最壞情況下,一顆使用頻繁的硬碟,最快四個月就可能開始遺失資料。這些都不是瑕疵,而是這項技術本來被額定要做到的程度;不論硬碟收在抽屜裡還是壁櫥深處,皆是如此。
即使硬碟仍在通電、正常運作,也可能悄悄回傳錯誤的位元組,而單純多一份副本或同步,並不會自動抓出這種錯誤。在 2007 年的 CERN 研究中,工程師將 33,700 個檔案(約 8.7 TB)與其記錄的校驗值比對,發現 22 個不符——相當於每 1,500 個檔案就有一個壞檔。更重要的發現緊接在後:在他們的測試中,對於壓縮檔案,一個位元的翻轉,有 99.8% 的機率會讓整個檔案變得無法讀取。以 JPEG 格式儲存的相片,本身就是預設經過壓縮的檔案——正是這項發現所描述的情況。專為抓出這類錯誤而設計的兩套檔案系統 OpenZFS 與 Btrfs,會在寫入時為每一個區塊計算校驗值、讀取時再次驗證,而 OpenZFS 在有備援的情況下更能自動修復壞掉的區塊——但這兩者都不是手機、市售外接硬碟或消費級雲端相片服務的預設配備,因此絕大多數個人相片儲存,其實完全沒有跑著任何對等的檢查機制。
檔案還必須讓某種軟體能夠讀取,這與位元組本身是否完好,是兩個不同的問題。美國國會圖書館以七項因素為格式打分——公開揭露程度、採用程度、透明度、自我記述性、外部相依性、專利,以及技術保護機制——依此標準,JPEG(ISO/IEC 10918-1,於 2017 年確認仍為現行標準)獲評為「完全公開揭露」與「極為廣泛採用」;兩起針對 JPEG 編碼的專利爭議,最終都在未使該格式受牽累的情況下落幕。相機原生的 RAW 檔則是另一種情況:多數製造商並未針對自家 RAW 格式,公開對等的規格文件——這正是 Adobe 公開發布的 Digital Negative(DNG)規格——1.6.0.0 版,2021 年 12 月,附帶公開專利授權——之所以存在、可供攝影者轉存為典藏選項的原因。
營運服務的業者,是第四個獨立的失效點,而且它不需要出任何錯,也不需要任何惡意,就能讓你失去存取權——一個商業決策就夠了。Google 在 2020 年變更了其免費相片儲存的條款。Code42 在 2017 年終止了消費級備份產品,並在 2026 年逐步結束一項獨立的企業備份附加服務,屆時所保管的封存備份將被刪除。SoftMaker 自家的建議文章,也以一般性的措辭點出了這項風險,警告業者可能「關閉服務、變更條款,或取消免費方案」——而這三個有明確日期的案例,正是讓這句話變得具體的證據。
其他來源怎麼說
四個要點各自背後的細節 機制、標準,以及一套專業框架,來自兩篇備份建議文章之外的來源。
格式治理
公開揭露,正是讓格式能活過它自己那個十年的原因
- JPEG(ISO/IEC 10918-1)於 2017 年經審查並確認仍為現行標準,並被評為「完全公開揭露」與「極為廣泛採用」。
- 兩起針對 JPEG 編碼的專利爭議(Forgent Networks,2002至2006年;Global Patent Holdings,2007至2009年),最終都對主張方不利收場。
- Adobe 的 DNG 規格(1.6.0.0 版,2021 年 12 月)被評為「完全文件化」,Adobe 並向任何實作者公開授予專利授權,且已應用於 Apple ProRAW。
檢查位元組,而非只是複製
兩套開源檔案系統,預設就為每個區塊計算校驗值
- OpenZFS 會在寫入時為每一個區塊計算校驗值,讀取時再次驗證;在有鏡像或 RAID 備援的情況下,還能自動修復損壞的區塊。
- OpenZFS 會定期執行「清理掃描(scrub)」,讀取整個儲存池,目的正是要在使用者需要用到損壞檔案之前,先找出潛伏的位元衰減。
- Btrfs 同樣預設為資料與中繼資料計算校驗值,預設演算法為 CRC32C,並提供 XXHASH、SHA-256 或 BLAKE2b 以取得更強的保護。
- 這兩者都不是手機、市售外接硬碟,或消費級雲端相片服務的預設配備。
什麼真正限制了斷電中的硬碟
保存期限是有額定值的,且會隨磨損與高溫而惡化
- IBM:JEDEC 對企業級固態硬碟的規格要求,一顆已達額定使用壽命末端的硬碟,須在攝氏 40 度下仍能保存資料至少三個月;IBM 建議系統每關機兩個月,就開機兩週。
- Starline:依 NAND 類型給出的大致保存年限——SLC 約十年,到消費級硬碟常見的 TLC 則降至約三年;最壞情況下,在攝氏 40 度、壽命末期,最快四個月即可能開始遺失資料。
- JEDEC 自身的規格文件(JESD218)在所有嘗試過的位址皆無法開啟;以上數字,是廠商對該標準要求的說明,而非標準文件本身。
分階段的做法,而非單一檢查項目
保存被視為一套成熟度階梯,而非是非題
- 《Levels of Digital Preservation》框架自 2013 年首度發布,2019 年推出 2.0 版,2026 年 3 月推出 2.1 版。
- 2.1 版修訂新增了在保存決策中權衡環境永續性的指引,但未改動底層的分級架構。
- 該框架本身的詳細分級矩陣,託管於一個需要 JavaScript 才能顯示內容的網站,無法直接讀取,因此其具體的分階段標準未在此重現。
結論
四種防護,彼此無法互相替代 針對每一項該怎麼做,以及哪些地方仍該保留餘地。
- 把副本分散到不只一種類型的媒介,也分散到不只一家廠牌,而不只是多一顆硬碟——製程或韌體上的瑕疵,可能同時影響同一型號的每一顆裝置。
- 檢查副本本身,而不只是確認它存在:定期從每份備份中隨機打開幾個檔案,因為損壞的檔案通常在被打開之前不會有任何警訊。
- 在你能自行掌控儲存環境的情況下——例如家用 NAS——採用寫入時計算校驗值、並定期執行清理掃描的檔案系統(如 OpenZFS、Btrfs),能抓出單純複製一份永遠抓不到的損壞。
- 至少保留一份採用公開發布、廣泛支援格式的副本——成品相片用 JPEG,原始檔則用 DNG 而非相機廠牌自家的專屬 RAW 格式——因為一個只有單一公司看得懂的格式,是另一種讓檔案「消失」的方式,而且完全不需要碰到任何位元組。
- 不要讓任何單一業者,成為某份副本存在的唯一地方;在依賴免費方案之前,先弄清楚服務條款實際承諾了什麼——免費額度可能縮水,公司也可能被出售、分拆或結束營運。
哪些地方該保留餘地
2007 年 CERN 的數據,描述的是當時一座研究運算中心的基礎設施;並未找到具同等規模、同等細節的後續研究,因此這些精確數字,應被視為「靜默損壞確實存在、且壓縮會提高其代價」的例證,而非任何特定裝置當下的數字。Code42 的 Incydr 時程,是經交叉印證而非在其自身來源直接查證得來——每一次嘗試開啟該來源,得到的都是阻擋。
一張相片要持續留存,需要四件事同時對,而不是一件
堪用的媒介、已核對過的位元組、可讀取的格式,以及明年依然存在的服務提供者,是四個各自獨立的條件,每一個都有自己曾經失效的歷史。同時滿足這四項,不會自動發生,但也並不玄奧——它就是一組具體、可檢查的選擇,反覆去做而已。