BLOG

本地加密与阅后即焚原理:能当场核对的笔记

这里写长尾问题:在线加密会不会上传明文、密码强度检测覆盖什么、阅后即焚链接 # 后面的密钥为什么不进 HTTP。不是产品介绍,也不替代各工具页的操作说明。

打开即读,无需账号 只写能核对的事实

已发布的笔记

每条卡片的标题和摘要会与对应文章一致。没有详情页的选题不会出现在这里。

隐私实践

把刚复制的密码留在系统剪贴板,云同步和历史记录还可能留下什么

按 Win+V 或看对面那台已登录的手机:复制密码不等于只在当前窗口转一手。对照 Microsoft 剪贴板历史(25 条、4 MB、重启清除但钉选留下;跨设备同步会上传到云,Graph 写明默认最长 12 小时)和 Apple 通用剪贴板(同一 Apple 账户、10 米内、片刻或被下一次拷贝取代)。密码管理器清本机槽,清不掉已经同步出去的副本。用一次性金丝雀当场核对。打开即用。

隐私实践

把密码或 API 密钥贴进 ChatGPT,这次会话和训练侧还可能留下什么

把密码或 API 密钥贴进 ChatGPT,原文会进会话历史;关掉「为所有人改进模型」只停训练,不擦历史。临时对话仍可能留 30 天供安全审查。记忆、资料库和分享链接是另外几份副本。对照 OpenAI 数据控制说明,分清删对话、关训练、临时对话。贴之前先在本机掩码,打开即用。真实密钥须先作废。

隐私实践

把工单或聊天记录外发出去前,规则脱敏能遮住什么、遮不住什么

工单和聊天里的手机号、身份证、卡号、邮箱和密钥,贴出去会进历史、日志和对方系统。对照公民身份号码国标校验、银行卡 Luhn 与 OWASP 日志清单,说清规则能认哪六类字段、为什么会漏姓名地址和口述数字。掩码不是匿名化。处理在本机完成,打开即用。重要外发仍须人工复核,可用金丝雀在 Network 核对。

阅后即焚

阅后即焚链接读完一次后,服务端还剩什么

阅后即焚不是「链接还在内容就还在」。对方点确认并取回密文后,服务器按设定次数删除密文;再打开同一编号会看到 410。密钥在 # 后,不进 HTTP。聊天预览会先抓页面,所以阅读页要先确认再取密文。创建与阅读均打开即用。

隐私实践

把带 UTM 的完整链接贴进聊天,会把哪些追踪信息一起发出去

从广告或邮件点进来后,地址栏常带着 utm_source、fbclid、gclid。把整串贴进聊天或工单,查询串会进历史、日志和 Referer。对照 Google 的 UTM 定义与 OWASP 暴露面,分清活动标签、点击 ID 和业务参数。路径和 id、q 会保留。清洗在本机完成,打开即用。

本地加密、弱口令和阅后即焚,我们会写这些方向

选题服务开发者、运营和需要本机处理敏感内容的人。下面是方向,不是尚未完成的文章标题。

本地加密

Web Crypto、AES-256-GCM,以及如何用开发者工具确认明文、密钥和文件没有作为业务数据上传。

打开文件加密盒

密码安全

本地算熵、公开弱口令名单能做什么、不能证明什么。不会写成全网泄露库查询。

打开密码检测

隐私实践

外发前为什么要剥追踪参数,规则脱敏覆盖哪些字段,以及清洗结果仍由你自己判断是否够用。

打开隐私清洗

阅后即焚

密文暂存、阅读后焚毁,以及 s.html?id=# 密钥为什么要拆开。阅读页对接收方公开。

打开阅后即焚

常见问题

博客和工具页写的是同一件事吗?

不是。工具页回答怎么立刻做完一件事;博客写原理、边界和可核对步骤。文章不会改成生成器或检测页的说明书。

阅读博客需要注册吗?

不需要。MakePwd 没有账号和密码库。博客与全部工具都是打开即用。

文章里的说法能在浏览器里核对吗?

会尽量写成可核对的步骤,例如看 Network 是否出现明文、确认 # 片段会不会进 HTTP。文章不编造 SLA、价格或未接入的客服邮箱。

文章卡片和详情对得上吗?

会。列表只展示已经写好的详情页,标题和摘要与正文一致。目前十二篇分别写:浏览器本地加密如何当场核对、URL 的 # 片段为什么适合放密钥、本地弱口令名单能证明什么、外发带 UTM 的链接会泄露哪些追踪信息、阅后即焚读完一次后服务端还剩什么、工单正文里规则脱敏能遮什么、把密钥贴进 ChatGPT 后会话和训练侧还剩什么、未加密文件丢进网盘后服务商和秒传还可能看到什么、复制密码后云同步和剪贴板历史还可能留下什么、点了浏览器的「保存」之后云同步和导出 CSV 还可能留下什么、带密码 ZIP 的默认加密、文件名和未加密条目还可能留下什么,以及把密码写进邮件正文后发件箱、备份和归档还可能留下什么。

想先用工具,不必等文章

密码生成、检测、清洗、阅后即焚和文件加密都在当前浏览器完成,打开即可使用。

打开密码生成器