昨天那張軟打樣調過、印出來對得上的照片,交件之後會躺在某顆硬碟裡。色彩管理從相機描述檔一路做到紙,整條鏈上每個環節都能被量測、被驗證、被修正——唯獨最後那一段沒有:那顆硬碟會不會在第七年的某個早上不轉了,沒有任何描述檔告訴得了你。這是整個系列裡最不性感、卻唯一能讓前面所有工夫一次歸零的環節。
📖 學
3-2-1 從哪裡來,為什麼後來變成 3-2-1-1-0
Peter Krogh 在《The DAM Book: Digital Asset Management for Photographers》(O’Reilly)裡,把「三份副本、兩種媒介、一份異地」濃縮成 3-2-1。他自己講得很清楚:三份副本與異地存放本來就是資料保護的既有常識,他做的是把它壓成一個記得住的口訣,而且是在攝影的脈絡裡講。
三份不是迷信數字,是機率題:兩份同時失效的機率遠低於一份,前提是這兩份的失效彼此獨立。若兩份放在同一個房間、接同一條電源、用同一批次同型號的硬碟,那個「同時」就一點都不獨立了。「兩種媒介、一份異地」處理的正是相關性——同批硬碟會一起壞,同一間房子會一起被水淹,同一個帳號會一起被鎖。
3-2-1-1-0 是備份業界在勒索軟體年代加上去的兩位數:多一份離線或不可變(immutable/air-gapped)的副本,以及零錯誤——備份必須驗證過真的能還原。這兩項都不是針對硬體故障,而是針對「攻擊者會先打你的備份」和「你以為你有備份」。對攝影師來說後者遠比前者真實:從沒還原過的備份是一個信念,不是一份備份。
備份不等於封存
這兩個字常被混用,但它們是兩種不同工作,媒介、週期、驗證方式都不一樣。
| 備份 backup | 封存 archive | |
|---|---|---|
| 對象 | 還在動的檔案 | 已經定案、不會再變動的檔案 |
| 目的 | 把昨天/上週的狀態救回來 | 讓十年後還讀得到 |
| 週期 | 每小時到每天,滾動覆寫 | 一次寫入,之後只驗證不重寫 |
| 保留策略 | 版本歷史,舊版逐步淘汰 | 永久保留,不淘汰 |
| 主要失敗模式 | 誤刪、覆寫、勒索軟體、硬碟故障 | 媒介劣化、格式失傳、索引與中介資料遺失 |
| 驗證方式 | 還原演練,每季一次 | 校驗和比對,每年一次 |
最常見的兩種錯位:只有備份沒有封存,五年前的案子跟著滾動策略被淘汰掉了;或把封存碟當備份用——那顆碟長期插著、跟著同步軟體走,於是誤刪也忠實地同步過去。封存的核心特徵是離線與不可變,插著的碟不算封存。
位元腐蝕是真的,但不是坊間講的那樣
先看數量級。NetApp 與威斯康辛大學那篇 FAST ‘08 的〈An Analysis of Data Corruption in the Storage Stack〉追蹤 1.53 百萬顆生產環境硬碟、41 個月,記錄到逾 40 萬筆校驗和不符(checksum mismatch),關鍵結論之一是近線級(nearline,接近消費級規格)硬碟出現的頻率比企業級高一個數量級。CERN 2007 年跨約 3,000 節點的六個月測試裡,約 97 PB 寫入量到約 128 MB 永久損毀。
這些數字不是在說「照片放著會自己爛掉」——單一檔案在單一年份壞掉的機率確實很低。但兩件事讓它不能忽略:機率非零,而攝影檔案庫是幾十 TB 乘上幾十年,樣本數大到讓小機率變成必然;更要命的是它靜默,損壞不會報錯。
這就是為什麼「我開得起來,所以檔案沒事」不可靠。RAW 是壓縮的,一個位元組翻掉可能只讓某個區塊解碼出錯,縮圖照樣正常,要放到 100% 才看得見那條色帶;JPEG 更寬容,解碼器會盡量把壞掉的資料當成顏色畫出來。更根本的是「開得起來」是抽查,你不可能每年手動打開八萬張。
校驗和把這件事變成可自動化的算術:對檔案內容跑一次雜湊存成清單,下次重算比對,不符就是壞了。攝影脈絡下 MD5 就夠——它在密碼學上不安全指的是「有人蓄意構造碰撞」,對抗隨機損毀完全稱職且快得多;只有要防惡意竄改才必須用 SHA-256。
ZFS 與 Btrfs 把這件事做進檔案系統:每個資料區塊自帶校驗和,scrub 定期全碟重讀重算,池裡有冗餘(mirror/RAIDZ)時發現不符會直接就地修復。這是選 TrueNAS 或 Synology 的 Btrfs、而不是隨便一個 ext4 NAS 的真正理由——不是為了速度,是為了「壞掉的時候你會知道,而且它補得回來」。
不架 NAS 也能做:macOS 終端機內建 shasum -a 256,Windows 的 PowerShell 有 Get-FileHash;整個資料夾則常用 TeraCopy(複製時逐檔驗證)、hashdeep,或 rsync -c 以總和檢查而非時間戳比對。Lightroom 沒有內建這件事,校驗和必須由你自己掛在流程旁邊。
媒介壽命:把數字拆開看,平均值最沒用
| 媒介 | 可引用的數字 | 期間與來源 | 對攝影師的意思 |
|---|---|---|---|
| 資料中心 HDD | 2025 年度 AFR 1.36%(2024 為 1.55%);終身 AFR 1.30%;Q4 2025 為 1.13% | Backblaze Drive Stats,2025 全年,344,196 顆、30 個型號,2026-02-12 發布 | 這是恆溫恆濕、不搬動、專人監控的環境;桌上那顆會被撞、被拔、被熱當的外接碟只會更差 |
| 個別型號差異 | 同一季裡從 0 次故障到 10.29% AFR(HGST HUH728080ALE600 8TB) | Backblaze Q4 2025 | 型號與批次之間差一個數量級,所以「平均 1.36%」不能拿來推論你那顆 |
| SSD 斷電保存 | JEDEC JESD218:消費級要求在寫入壽命耗盡後、30°C 環境保存資料至少 1 年;企業級為 3 個月 | JEDEC 標準(消費/企業分級) | 這是最壞情況規格,新碟遠優於此;但方向明確——電荷會漏,溫度越高漏越快 |
| M-DISC 光碟 | 宣稱千年來自加速老化外推;Millenniata 2016 破產後 IP 轉手,獨立掃描發現部分現行 25/50 GB 產品的媒體 ID 與一般無機層 BD-R 相同;現行行銷說法已退為「數百年」 | 廠商與獨立社群測試,配方不公開 | 仍是少數天然離線且不可變的消費級媒介,但容量小、寫入慢 |
SSD 那一行不是在說「SSD 不能用」——它當工作碟很好,故障率也不比 HDD 差(Backblaze 比較開機碟時得到 SSD 0.98% 對 HDD 1.64%);問題是它把電荷關在浮閘裡而電荷會隨時間與溫度洩漏,所以它不該是拔掉丟進抽屜十年的那顆封存碟。機械硬碟長期不通電同樣有潤滑劑遷移與磁頭黏著的風險,離線碟該有的節奏是每年通電一次、跑一次校驗和比對。M-DISC 則是「規格宣稱與實際產品脫節」的典型:配方不公開、獨立驗證不可能,把它當成比一般 BD-R 好一些的離線媒介,放精選輸出與最重要的一小批 RAW,不要當全庫封存。
雲端當異地那一份最合理,但有三個限制:帳號層級的風險(誤刪同步、帳號被鎖、服務終止)不是硬體冗餘救得了的;還原成本要先算,幾十 TB 拉回本地要幾天、冷儲存取回費多少;最常被弄混的是雲端同步不是備份——Dropbox、iCloud、Google Drive 會忠實地把誤刪同步到每一台裝置,有版本歷史與獨立保留策略的備份服務才算數。
格式:留 DNG,也留原始 RAW
專有 RAW 的風險在於規格不公開,未來能不能解碼取決於廠商還在不在、逆向工程社群撐不撐得住。DNG 是公開發布的規格(現行 1.7.1,2023 年 9 月定版,SDK 到 2026 年仍在維護,免費的 DNG Converter 支援 600 種以上機型),長期可讀性明顯較安全。
但「轉成 DNG 就萬事大吉」是錯的,正解是兩份都留。廠商 RAW 裡有些東西轉檔會掉:專有鏡頭校正資料、廠商自家軟體才吃得到的除噪與色彩設定、某些機型的特殊感光元件中介資料。更長線的理由是解碼器會進步——過去十年的解馬賽克與 AI 除噪讓十年前的檔案今天能榨出更多東西,未來面對原始檔可能又比今天好。原始 RAW 是整個檔案庫裡唯一不可再生的東西。
側車檔(side-car)與非破壞性流程的關係,是 08-06 那篇的直接延伸。非破壞性編輯的本質是「原始畫素永不改變,所有調整存成一串指令」,那這串指令存在哪裡,就決定了你備份到底備了什麼。Lightroom Classic 預設把它存在目錄資料庫裡;Camera Raw 與 Bridge 對專有 RAW 存成同名 .xmp 側車檔;轉成 DNG 之後,調整可以寫進 DNG 檔本身。結論很硬:只備份影像檔案而不備份目錄,等於備份了畫素、丟掉了十年的判斷。
TIFF 與 JPEG 是衍生品,不是封存主體。TIFF(或 PSD)值得留的只有一種情況——重製成本很高:大量手工遮罩、合成、修圖過的檔案,那些工時沒辦法從 RAW 重跑。JPEG 隨時能從上游重生,優先度最低。預算不夠時砍的順序是 JPEG → TIFF → DNG → 原始 RAW 加目錄,倒過來砍就是在砍不可再生的部分。
目錄與中介資料:真正常壞的是這裡
資料夾結構用日期當骨架(YYYY/YYYY-MM/YYYY-MM-DD_事件),理由不是好看,而是日期是唯一不會事後改變、不依賴任何軟體、又天然唯一的排序鍵。主題分類放進關鍵字而不是資料夾——一張照片可以同時屬於「人像」「台南」「2026」,資料夾卻只能屬於一個。
關鍵字與 IPTC 欄位(今天以 XMP 承載)要寫進檔案本身,而不是只留在目錄裡。Lightroom 的「Save Metadata to File」與自動寫入 XMP 做的就是這件事,代價是寫入時間與多出來的側車檔,換到的是「哪天不用 Lightroom 了,關鍵字還在」。
而最該優先備份的是目錄本身。目錄毀掉比照片毀掉常見得多,理由很單純:它是一個持續被讀寫的資料庫,每次啟動、每次調整滑桿都在動;照片檔案寫進去之後幾乎不再被寫入,靜態檔案的風險本來就低一個檔次。Lightroom Classic 每次關閉會問要不要備份目錄,很多人嫌煩關掉了——這是最不划算的省時間。目錄備份同樣要納入 3-2-1,不能只躺在同一顆碟上。
C2PA 內容憑證在 2026 年的位置,接著 08-12 那篇往下看:它已經從規格走進硬體。技術規格 2.2 於 2025 年 5 月發布,一致性計畫(Conformance Program)在 Content Authenticity Summit 軟啟動後已全面運作、開放送審,Google Pixel 10 取得最高一致性等級,Sony PXW-Z300 是首款原生簽章的專業攝影機;CAI 在 2026 年 1 月宣布成員數超過 6,000。
但放進 DAM 的脈絡要把角色講清楚:內容憑證是中介資料的一種,會隨檔案走,也會在轉檔、重新輸出、平台重壓縮時斷掉,期間也出現過廠商在簽章實作被發現漏洞後暫停功能的例子。它處理的是「這張圖從哪來、被誰改過」,不是「這個位元組還對不對」——所以它是有就更好的一層,不要為了保住憑證去改變封存決策,校驗和照樣得跑。
界線與反方
**RAID 不是備份。**它處理硬碟故障造成的停機,不處理誤刪、覆寫、檔案損毀、勒索軟體加密、火災、失竊——這些會被 RAID 忠實地即時複製到所有碟上。RAID 給的是可用性,備份給的是可回復性。
**真正的失敗模式排序跟直覺相反。**硬碟故障被討論最多,卻不是最常見的資料遺失原因;更常發生的是人為誤刪、同步軟體把錯誤放大、以及勒索軟體。這直接改變投資順序:能回到「刪除之前那個時間點」的版本歷史,和一份實體拔掉、加密軟體碰不到的離線副本,價值高於再加一顆碟做冗餘。多一顆碟防的是最不常見的那個失敗模式。
**不要為了完美系統而癱瘓。**很多人研究了三個週末、比較了七種軟體,最後什麼都沒建,期間仍然只有一份檔案。順序是:先能救回昨天的檔案 → 再有一份離線或異地 → 再有校驗和 → 最後才談完整封存與中介資料規範。做完第一項的人,比正在規劃第四項的人安全得多。
**沒驗證過就等於沒有。**備份軟體的綠燈只代表它自認寫完了,不代表那份資料讀得回來、你找得到、你還記得密碼。一年一次的還原演練,比任何一顆新硬碟都值錢。
🧠 記
- 3-2-1 出自 Peter Krogh《The DAM Book》,重點不在數字而在失效的獨立性;3-2-1-1-0 多加的離線/不可變副本與零錯誤驗證,針對的是勒索軟體與「以為有備份」。
- 備份是短週期可回復、滾動覆寫;封存是長期不再變動、一次寫入只做驗證。插著的碟不是封存。
- 位元腐蝕真實但低頻(FAST ‘08:1.53M 顆碟/41 個月/逾 40 萬筆校驗和不符),關鍵在於它靜默;只有校驗和看得見,「開得起來」是抽查不是驗證。
- Backblaze 2025 年度 AFR 1.36%、終身 1.30%,但同季個別型號可達 10.29%——平均值推論不了你那顆;SSD 靠電荷保存,不適合當拔掉十年的封存媒介。
- DNG 與原始 RAW 兩份都留;砍預算的順序是 JPEG → TIFF → DNG → 原始 RAW 加目錄。目錄比照片更常壞。
- RAID 是可用性不是可回復性;最常見的失敗是人為誤刪與勒索軟體,所以版本歷史與離線副本優先於再加一顆冗餘碟。
✍️ 實踐
今天只做一件事:把「我覺得我有備份」變成「我驗證過我有備份」。約 15 分鐘。
- **三分鐘盤點。**拿紙寫下三行:我現在有幾份副本?在幾種媒介上?有沒有一份不在這個地址?對照 3-2-1 逐項打勾或打叉,先誠實面對缺哪一項。
- **建立一條校驗和基準線。**挑最近一次拍攝的資料夾(幾百張即可)。macOS 終端機
cd進去執行shasum -a 256 * > checksums.sha256;Windows PowerShell 用Get-FileHash * -Algorithm SHA256 | Export-Csv checksums.csv。清單就存在同一個資料夾裡,跟著檔案一起被備份。 - **立刻驗證一次。**macOS 執行
shasum -c checksums.sha256,看到全部 OK 才算數;Windows 重跑一次 Get-FileHash 比對輸出。這一步是確認你的指令沒下錯,而不是確認檔案沒壞。 - **還原演練(最關鍵,也最多人跳過)。**從你的備份裡隨機挑一張三個月前的照片,只准用備份把它還原到桌面,打開確認能開。計時。
- **打開目錄備份。**Lightroom Classic 進 Catalog Settings › Backup,頻率設成「每次結束時」(Every time Lightroom exits),並把備份路徑改到跟目錄不同的實體碟。
自我檢查:
- 第 4 步花了多久?超過十分鐘,或你根本不知道該去哪裡找那張照片,那你擁有的是「一堆檔案的副本」而不是備份系統——差別在於能不能在你慌張的時候用得上。
- 你的第三份副本,跟第一份是否在同一個地址、同一條電源、同一個登入中的帳號底下?三題如果有兩題答「是」,你實際上只有兩份。
🔗 延伸學習
- Backblaze Drive Stats for 2025 — 2026-02-12 發布的年度報告,2025 年度 AFR 1.36%、終身 1.30%,附完整型號分列與可下載原始資料集。
- An Analysis of Data Corruption in the Storage Stack(FAST ‘08) — 1.53 百萬顆硬碟、41 個月的靜默損毀實測,位元腐蝕討論的一手來源。
- Adobe — Digital Negative (DNG) — DNG 規格、SDK 與免費 DNG Converter 的官方頁面。
- C2PA — Conformance Program — 內容憑證一致性計畫官方頁,2026 年裝置與軟體實作的驗證機制。
💬 問 AI
我要把攝影檔案庫從「有幾顆硬碟」升級成「驗證過的備份加封存」,請用工程角度幫我排優先順序:
1. 我的現況是:總容量約 ____ TB、每年新增約 ____ TB、目前副本數 ____、媒介分別是 ____、有無異地 ____、編輯軟體是 ____。請對照 3-2-1-1-0 逐項指出我缺哪一格,並依「失敗機率 × 損失代價 ÷ 導入成本」排出接下來三個動作的順序,說明為什麼是這個順序而不是先買碟。
2. 幫我設計備份與封存的分界:哪些資料屬於滾動備份(含保留幾個版本、多久)、哪些應該轉為一次寫入的封存(含媒介、離線節奏、校驗和頻率)。原始 RAW、DNG、TIFF、JPEG、Lightroom 目錄與 XMP 側車檔各歸在哪一邊,請逐項給理由。
3. 最後幫我畫界線:哪些風險是我這套流程真的能防的,哪些是我無論做什麼都只能承受的殘餘風險?並列出三個「看起來像在保護資料、其實沒有」的常見做法,說明它們各自漏掉了什麼失敗模式。