Chiffrement dans le navigateur et lien auto-destructible : des notes que vous pouvez vérifier
Ici, les questions plus longues : un chiffrement en ligne envoie-t-il le texte en clair, que couvre un test de force, pourquoi la clé derrière le # d’un lien auto-destructible n’entre pas dans HTTP. Ce n’est pas une présentation produit, et cela ne remplace pas le mode d’emploi de chaque outil.
Sans compteUniquement des faits vérifiables
Notes publiées
Titre et extrait de chaque carte correspondent à l’article. Un sujet sans page de détail n’apparaît pas ici.
Chercheur : ~6 To de journaux de relais LLM avec clés SSH et jetons cloud. Le relais lit le JSON en clair. Paper : 428 nœuds. Vérifiez Host. Masquez ici.
Mot de passe dans l’e-mail : Envoyés et réception. STARTTLS ne couvre qu’un saut. Corbeille Gmail ~30 j ; Exchange 14 j. Vault peut encore chercher le texte. Sans compte.
Un ZIP à mot de passe n’est pas un coffre. PKWARE juge ZipCrypto faible. Noms et fichiers ouverts restent en clair. Vérifiez Method : 7z l -slt. Sans compte.
« Enregistrer le mot de passe » ne reste pas sur ce PC. Google conserve la clé de déchiffrement dans le compte par défaut (le chiffrement sur l’appareil et une phrase secrète de synchronisation sont deux autres interrupteurs). Chrome, Edge et Firefox écrivent le CSV exporté comme un texte lisible non protégé. Contrôlez l’autre appareil et Téléchargements avec un canari. Sans compte.
Appuyez sur Win+V ou regardez le téléphone déjà connecté : copier un mot de passe n’est pas un simple passage. L’historique Windows garde 25 éléments (4 Mo ; redémarrage efface sauf épinglés ; TTL cloud 12 h). Le presse-papiers universel atteint les appareils Apple proches. Le timer du gestionnaire ne vide que ce PC. Testez avec un canari. Sans compte.
Le chiffrement au repos laisse les clés au fournisseur. Le hash sert à la déduplication ; l’aperçu a besoin du clair. Chiffrez d’abord en .lock. Sans compte.
Une clé API collée dans ChatGPT entre dans l’historique. Couper l’entraînement n’efface pas les chats. Discussion temporaire : encore 30 jours. Mémoire, Bibliothèque et liens de partage sont d’autres copies. Masquez d’abord sur l’appareil ; révoquez les vraies clés.
Tickets fuient téléphone, pièce, carte et clé. Les règles voient six champs ; pas les noms ni les chiffres dictés. Le masquage n’est pas une anonymisation.
Un lien auto-destructible ne veut pas dire « le lien existe encore, donc le contenu aussi ». Après confirmation, le destinataire récupère le texte chiffré ; le serveur le supprime selon le nombre de lectures. Le même identifiant répond 410. La clé reste derrière # et n’entre pas dans HTTP. L’aperçu d’un chat récupère d’abord la page, d’où la confirmation avant récupération. Création et lecture s’ouvrent sans compte.
Pubs et e-mails laissent utm_source, fbclid et gclid. Collé dans un chat, la query va dans l’historique, les journaux et le Referer. Chemin et id restent.
« Absent de la liste » n’est pas « jamais fuité ». Comparez la blocklist NIST et la requête HIBP par préfixe de hachage. Mot de passe testé non envoyé.
La query entre dans HTTP ; le fragment # reste dans l’onglet. RFC 9110 : le serveur ne voit pas la clé. Collez le lien complet dans un chat ou un ticket, et cette couche disparaît. Ouvrez Network et comparez barre d’adresse et ligne de requête.
Un slogan « rien n’est envoyé » n’est pas une preuve. Ouvrez Network et cherchez dans les lignes de requête, les corps et les analyses s’il y a du clair, une phrase secrète ou la clé après le dièse. Le query va dans HTTP ; le fragment, en principe, non.
Chiffrement local, mots de passe faibles et lien auto-destructible
Les sujets servent les développeurs, les équipes ops et quiconque doit traiter du contenu sensible sur l’appareil. Ce sont des directions, pas des titres d’articles encore inédits.
Chiffrement local
Web Crypto, AES-256-GCM, et comment confirmer dans les outils de développement que clair, clés et fichiers n’ont pas été envoyés comme données métier.
Ce que l’entropie locale et une liste publique de mots de passe faibles peuvent faire, et ce qu’elles ne prouvent pas. Ce n’est pas écrit comme une recherche de fuites mondiale.
Pourquoi retirer les paramètres de suivi avant d’envoyer un lien, quels champs le masquage par règles couvre, et pourquoi c’est encore à vous de juger si le résultat suffit.
Le texte chiffré est stocké un moment puis détruit après lecture, et pourquoi s.html?id= est séparé de la clé #. La page de lecture est publique pour le destinataire.
Non. Les pages d’outils répondent à « comment finir une tâche tout de suite ». Le blog parle de principes, de limites et d’étapes vérifiables. Les articles ne deviennent pas le mode d’emploi du générateur ou du testeur.
Faut-il un compte pour lire le blog ?
Non. MakePwd n’a ni compte ni coffre de mots de passe. Le blog et tous les outils s’ouvrent sans inscription.
Les affirmations des articles se vérifient-elles dans le navigateur ?
Nous les écrivons autant que celles en étapes reproductibles : voir si le clair apparaît dans Network, confirmer si le fragment # entre dans HTTP. Les articles n’inventent ni SLA, ni tarif, ni une boîte mail d’assistance non branchée.
Les cartes correspondent-elles aux articles ?
Oui. La liste n’affiche que les pages de détail déjà rédigées ; titres et extraits correspondent au corps. Les treize notes actuelles : comment vérifier sur place le chiffrement local, pourquoi le fragment # d’une URL convient pour une clé, ce qu’une liste locale de mots de passe faibles peut prouver, quelles données de suivi partent quand vous collez un lien UTM dans un chat, que reste-t-il sur le serveur après une lecture d’un lien auto-destructible, ce que le masquage par règles couvre dans un ticket — et ce qui reste visible, que reste-t-il après avoir collé un mot de passe ou une clé API dans ChatGPT, ce que le fournisseur, le client de synchro et le hash voient encore après un fichier non chiffré envoyé dans le cloud, ce que l’historique du presse-papiers et la synchro cloud gardent encore après la copie d’un mot de passe, ce que la synchro cloud et un export CSV gardent encore après l’enregistrement d’un mot de passe dans le navigateur, ce que ZipCrypto par défaut, les noms de fichiers et les entrées non chiffrées laissent encore après l’envoi d’un ZIP protégé par mot de passe, ce que les messages envoyés, les sauvegardes et l’administrateur de messagerie gardent encore après l’envoi d’un mot de passe dans le corps d’un e-mail, et ce que les journaux d’appels et les jeux revendus gardent encore après l’envoi de clés SSH ou de jetons cloud via un relais API LLM.
Utiliser un outil d’abord, sans attendre un article
Générateur, test de force, suppression des UTM, lien auto-destructible et chiffrement de fichiers se font dans ce navigateur. Sans compte.