你的照片其实一份都没有:NAS 不是备份,3-2-1 才是最后的安全感
先说结论
如果你的照片只存在于手机、电脑和同一台 NAS 上,那么它们很可能不是三份备份,而是同一份数据的三个入口。手机丢失、NAS 被勒索、同步误删、房屋进水时,这三个入口可能一起失效。
真正值得记住的不是“买一台更贵的 NAS”,而是 3-2-1:至少 3 份数据、至少 2 种介质、至少 1 份异地副本。再往前一步,就是 3-2-1-1-0:增加 1 份离线或不可变副本,并且恢复校验错误为 0。

图 1:原创配图。照片应该像鸡蛋一样,放在不同篮子里;NAS、移动硬盘和异地副本各自承担不同风险。
你以为有三份,其实只有一个命运
很多家庭的照片路径看起来很完整:手机拍照后自动上传到 NAS,PhotoPrism 负责分类和搜索,电脑上还有一个同步目录。打开三个设备,照片都能看到,于是我们自然会得出一个结论:已经备份了。
但“能看到”只证明访问链路是通的,并不能证明数据有独立的退路。同步软件更像一位勤快的搬运工:源文件被删除,它可能也把删除动作搬到目标端;源文件被加密,它可能把加密后的文件继续同步过去。RAID 更像一只加厚的篮子:其中一个鸡蛋坏了,其他鸡蛋还在,但篮子被偷、被火烧,里面的鸡蛋仍然一起消失。

图 2:手机、同步服务和 NAS 可能只是同一条链路上的三个节点,并不代表三个独立副本。
最容易出现的四个假象
- RAID 不是备份:RAID 主要解决硬盘故障后的连续运行,不负责找回误删文件,也不能阻止勒索软件。
- 同步不是备份:同步追求两边一致,备份追求“即使一边错了,另一边仍然能恢复”。
- 相册软件不是备份:PhotoPrism、Immich、Finder、系统图库都可能只是索引和展示层,不能代替原始文件与数据库的独立副本。
- 回收站不是备份:回收站通常还在同一块磁盘、同一台 NAS、同一个账号权限范围内,遇到硬盘损坏、主机失窃或勒索时,它也可能一起消失。
问题根因:副本没有真正分开
判断一份副本是否有价值,可以问三个小问题:
- 它是否在另一种物理介质上?
- 它是否能在原设备完全损坏时独立读取?
- 它是否不会被同一个删除、加密或管理员账号同时修改?
如果三个问题都答不上来,所谓“第二份”很可能只是第一份的影子。
这就像把家里的三把钥匙都放在同一个抽屉里。钥匙确实有三把,但小偷打开抽屉后,三把钥匙会一起被拿走。备份真正要做的是让风险也分开:一个在工作设备,一个在本地备份介质,一个离开房屋;最好再让其中一个平时断电、断网。
3-2-1 到底是什么意思?

图 3:3 份副本、2 种介质、1 份异地,是一条给普通家庭也能执行的安全底线。
3 份数据
这里的“3 份”不是把同一目录复制三次,而是让数据有三条独立退路。
- 工作副本:手机、电脑或 NAS 上日常使用的照片。
- 本地备份:另一块硬盘、另一台 NAS,或者一个定期断开的移动硬盘。
- 异地备份:放在另一处住所、办公室、亲友家,或经过加密后存放在另一个物理位置。
2 种介质
两份数据如果都依赖同一种故障方式,就没有真正增加多少安全性。NAS 内的两块硬盘仍然属于同一台机器;更稳妥的组合是 NAS 加外置硬盘,或者电脑加离线硬盘。
1 份异地
异地副本主要防火灾、进水、盗窃和整屋断电。它不一定要马上买云服务,轮换两块加密移动硬盘也可以:一块在家使用,另一块放到不同地点,每隔一段时间交换。
我做了一次小型恢复实验
为了不碰真实照片,我创建了 6 张合成图片和一个说明文件。先将它们复制到三个模拟目标,再生成 SHA-256 清单;随后故意向 NAS 副本中的一张图片追加内容,观察校验能否发现问题,最后从异地副本恢复原文件。

图 4:真实脱敏实验截图。源目录只有合成照片,没有个人内容。

图 5:真实脱敏实验截图。命令输出显示三个模拟目标都完成了复制;现实中它们必须是不同介质和不同位置。

图 6:真实脱敏实验截图。没有故障时,清单中的每个文件都返回 OK。

图 7:真实脱敏实验截图。故意修改一张图片后,SHA-256 校验准确指出 IMG_03.jpg 失败。

图 8:真实脱敏实验截图。恢复文件后重新校验,所有项目再次返回 OK。
这个实验说明了一个经常被忽略的事实:备份成功不等于恢复成功。只有真的拿一份文件出来、放回去、重新校验,我们才知道备份链路是否完整。

图 9:真实脱敏实验截图。最后检查三个目标都存在,并完成了一次恢复演练。
PhotoPrism 和 SiYuan 用户应该备份什么?

图 10:应用不只有一个文件夹。照片、数据库、索引、配置和 SiYuan 数据仓库都可能影响恢复结果。
PhotoPrism
PhotoPrism 的原始照片是最重要的资产,但仅复制 originals 目录并不一定能完整保留你的使用状态。数据库、配置、索引和导入规则会影响相册、标签、人物和搜索结果。正确做法是把原始文件作为第一优先级,再根据官方文档备份数据库和配置;缓存可以重建,原始照片和数据库不能随便丢。
SiYuan
SiYuan 的核心是数据仓库。不要只备份某个导出的 Markdown 文件,就以为整个知识库已经安全;文档、资源、数据库和配置可能共同组成可恢复的数据。最简单的办法是定期关闭写入后复制完整数据仓库,再保留一个历史版本,并定期在另一份目录中打开检查。
一条实用原则
先保住原始数据,再保住应用状态,最后才考虑缓存和缩略图。 缩略图丢了通常可以重建,原始照片丢了却很难补回。
三种普通家庭方案

图 11:不要一开始就追求最复杂的架构,先选择自己能坚持的方案。
入门方案:手机、电脑、离线硬盘
把手机照片导入电脑,每月用一块外置硬盘做一次带日期的完整副本。备份后弹出硬盘,平时不要一直插着。它不够自动,但比“照片只在手机里”强很多。
稳妥方案:手机、NAS、异地硬盘
手机和电脑把原始照片汇总到 NAS;NAS 定期做快照或版本化副本;两块外置硬盘轮换,其中一块离开家。这样既有方便搜索的 PhotoPrism,也有不跟着 NAS 一起在线的副本。
进阶方案:应用层加物理层
PhotoPrism 或 SiYuan 继续负责日常使用,NAS 负责集中存储,脚本负责生成带日期的副本和校验清单,离线硬盘负责抵挡勒索软件和整机损坏。复杂并不等于安全,真正关键的是恢复步骤有人执行、有人检查。
三个平台的一键备份助手
我把脚本放在文章附件中,使用的都是系统原生能力,不调用第三方服务。脚本默认只预演,只有显式加上 --execute 才真正复制;它不会使用会删除目标端多余文件的镜像模式。
Windows 11
下载 photo-backup-windows11.ps1,在 PowerShell 中先预演:
.\photo-backup-windows11.ps1 "D:\Photos" "E:\Backup" "F:\Offsite"
确认输出的目标目录、日期和文件范围无误后,再执行:
.\photo-backup-windows11.ps1 "D:\Photos" "E:\Backup" "F:\Offsite" -Execute
脚本使用 robocopy 复制文件,用 Get-FileHash 校验 SHA-256,并在结束时输出 BACKUP_STATUS=PASS。
Ubuntu 26.04
下载 photo-backup-ubuntu2604.sh:
chmod +x photo-backup-ubuntu2604.sh
./photo-backup-ubuntu2604.sh "$HOME/Photos" "/media/$USER/Backup" "/media/$USER/Offsite"
./photo-backup-ubuntu2604.sh "$HOME/Photos" "/media/$USER/Backup" "/media/$USER/Offsite" --execute
macOS 26
chmod +x photo-backup-macos26.sh
./photo-backup-macos26.sh "$HOME/Pictures" "/Volumes/Backup" "/Volumes/Offsite"
./photo-backup-macos26.sh "$HOME/Pictures" "/Volumes/Backup" "/Volumes/Offsite" --execute
这些脚本能帮你复制和校验,但不能替你完成物理隔离。两个目录如果都在同一块硬盘、同一台 NAS 或同一个房间,它们仍然只算一个故障域。
人工执行和 Agent 执行,分别怎么做?
人工执行
先运行 dry-run,确认源目录不是缓存目录,目标硬盘容量足够,异地盘确实已经挂载。执行后检查日志中的 BACKUP_STATUS=PASS,再随机打开 3 到 5 张照片。每季度至少做一次完整恢复演练:从备份中找一张照片和一份知识库文件,复制到临时目录并实际打开。
交给 Agent 执行
可以把下面的要求交给本地 Agent,但不要只说“帮我备份照片”:
请先只读检查源目录、两个目标目录、可用空间和挂载点。
不得删除目标文件,不得使用镜像删除模式,不得上传到第三方服务。
先执行 dry-run,输出文件数量、总大小、目标介质和预计快照目录,等待确认后再执行。
执行后生成 SHA-256 清单,分别校验两个副本,随机恢复至少 3 个文件并打开验证。
最后输出 BACKUP_STATUS、CHECKSUM_STATUS、RESTORE_STATUS 和完整日志路径。
如果两个目标位于同一物理设备或同一位置,必须明确标记为不满足 3-2-1。
Agent 像一个认真负责的管家,应该先列清单、再搬东西、最后让你验收;它不能凭一句“已完成”把一份副本变成真正的异地备份。
3-2-1-1-0:多做一步,少留一个盲区

图 12:3-2-1-1-0 不是让家庭用户购买昂贵设备,而是把“离线”和“校验”加入习惯。
- 3:至少三份数据。
- 2:至少两种介质。
- 1:至少一份异地。
- 1:至少一份离线、只读或不可变。
- 0:恢复校验中没有未发现的错误。
离线副本像把钥匙放进保险箱:平时不参与同步,勒索软件就很难顺着网络把它一起加密。校验像盘点货物:不是看箱子还在不在,而是打开箱子检查里面的东西有没有变质。
今天就能完成的检查清单
- 说清楚原始照片到底在哪个目录。
- 找出一份不在同一台设备上的本地副本。
- 找出一份不在同一房间的异地副本。
- 确认至少一份副本平时断电或断网。
- 生成一次 SHA-256 清单并保存到副本中。
- 随机恢复几张照片和一份应用数据,实际打开它们。
- 给每份副本标注“最近备份时间”和“最近恢复测试时间”。
Q&A
只有一台 NAS,先做什么?
先买或借一块容量足够的外置硬盘,做一个带日期的离线副本。不要先沉迷 RAID 级别、缓存盘和相册界面;先让照片拥有第二种介质。
两台 NAS 放在同一个房间算异地吗?
不算。它们能抵挡部分设备故障,却抵挡不了火灾、盗窃和整屋断电。异地的重点是物理位置不同,而不是 IP 地址不同。
云盘是不是最好的答案?
云端可以成为异地副本,但要看版本保留、删除保护、加密和恢复成本。云盘的同步客户端不自动等于备份;如果删除能被立即同步,仍然需要历史版本或独立快照。
多久做一次恢复测试?
照片变化少的家庭至少每季度抽样恢复一次;每天大量导入照片的人,可以每月抽样,半年做一次完整目录恢复。没有恢复测试的备份,就像没有试穿过的救生衣。
我需要把所有缩略图和缓存都备份吗?
不一定。优先级通常是原始照片、应用数据库、配置和知识库数据;缓存和缩略图如果能确认可以重建,可以放在较低优先级。但要先查清楚应用的官方恢复说明。
最后的答案
NAS 很有价值,PhotoPrism 很方便,SiYuan 很适合积累长期知识,但它们解决的是存储、检索和使用问题,不会自动替你承担全部灾难恢复责任。
你真正需要的不是“看起来有很多入口”,而是“任何一个入口坏掉后,仍然有一条独立的路能把照片带回来”。从今天开始,先做一份离线副本,再做一次恢复测试。鸡蛋不放一个篮子,照片才真的属于你。