Копирование — это ещё одна открытая копия, а не передача внутри одного окна
Многие воспринимают буфер обмена как воздух между рукой и полем: скопировал, вставил, забыл. На деле происходит конкретнее. Браузер или приложение вызывает системный интерфейс и записывает текст в буфер операционной системы. Любая программа, которой разрешено читать эту область, может увидеть строку до того, как вы нажмёте «Вставить». Определение Clipboard API у MDN прямое: интерфейс реагирует на команды вырезания, копирования и вставки и умеет асинхронно читать и писать системный буфер. Разрешение clipboard-write страницам активной вкладки выдаётся само; clipboard-read нужно запросить. Это не невидимый ящик «только этого окна». Это буфер операционной системы.
Пароли входа, одноразовые коды, API-ключи, строки подключения к базе и кусок закрытого ключа SSH — содержимое, которому не стоит жить открытым текстом вне текущего поля. Предыдущая заметка разбирала соседнюю передачу: незашифрованный файл, брошенный в облако, всё ещё открыт провайдеру, клиенту синхронизации и ускорению по хешу содержимого. Копирование пароля — тот же класс экспозиции. Получатель уже не хранилище. Это буфер этой машины, журнал, объект в облаке и соседнее устройство, на котором уже выполнен вход. Вопрос не в том, «умный ли этот системный буфер». Вопрос: «отдала ли эта копия открытый текст, который должен был остаться в одном поле, следующей области».
Дальше опираемся на страницы буфера обмена Microsoft, поля cloudClipboardItem в Microsoft Graph и заметки Apple про универсальный буфер и безопасность Handoff: слои там написаны так, что их можно сверить. Сторонние менеджеры истории, общий буфер удалённого рабочего стола и расширения браузера накладывают ещё один слой, и карточки продуктов редко пишут его тем же предложением. Сменив машину, снова пройдите настройки именно этой машины. Не переносите Win+V и «универсальный буфер обмена» на синхронизацию другой марки.
Текущая ячейка, локальный журнал и облачная синхронизация — три разных слоя
Слышать «буфер обмена безопасен?» как да или нет — значит выкинуть как минимум три слоя. Первый — текущая ячейка этого устройства. Строка, которую вы только что скопировали, заменяет предыдущую. По умолчанию система помнит только последний элемент. Закрытие вкладки браузера этот слой не чистит: буфер живёт в операционной системе, а не в памяти вкладки.
Второй — локальный журнал. В Windows это переключатель. В справке «Использование буфера обмена» написано: чтобы включить буфер в первый раз, нажмите клавишу с логотипом Windows + V и выберите «Включить». После этого можно вставлять несколько элементов из журнала и закреплять те, которыми пользуетесь постоянно. Журнал — не «всё ещё в воздухе». Это список, который можно открыть снова.
Третий — синхронизация между устройствами. Сама Microsoft пишет, что журнал буфера обмена можно «синхронизировать с облаком». Функция привязана к учётной записи Майкрософт или рабочей учётной записи; каждое участвующее устройство должно использовать один вход. Apple идёт другим путём. Универсальный буфер обмена она не описывает как «загрузить в iCloud Drive, потом скачать». Она использует Handoff, чтобы переносить содержимое между соседними устройствами. Оба шифруют путь. Обе модели доверия считают устройства одного аккаунта доверенными концами. Лишний ноутбук, с которого так и не вышли, — лишнее место, куда может приземлиться эта копия.
| Слой | Как выглядит по умолчанию | Где ещё может сидеть скопированный пароль | Кто может прочитать |
|---|---|---|---|
| Текущая ячейка этого устройства | Только последний элемент | Пока следующее копирование его не заменит | Программы этого устройства с доступом к буферу |
| Локальный журнал | Windows: до 25 записей; Apple: нет встроенного журнала из нескольких элементов | Список Win+V; закреплённые переживают перезапуск | Текущий пользователь Windows; инструмент истории, который записал на диск, всё ещё читает файл |
| Синхронизация между устройствами | Windows может отправить в облако; Apple отдаёт соседним устройствам | Другие ПК Windows / SwiftKey с тем же аккаунтом; соседний iPhone, iPad или Mac | Устройства с тем же аккаунтом, которые выполняют условия вендора |
Карточка с надписью «зашифровано» отвечает только на вопрос, может ли кто-то подслушать путь. При проверке сначала смотрите, включён ли журнал, включена ли синхронизация и какие ещё устройства делят аккаунт. Потом смотрите имя алгоритма.
Windows: Win+V, 25 записей, закрепление и отправка в облако
Microsoft кладёт цифры на страницу поддержки. Журнал буфера обмена рассчитан не более чем на 25 скопированных записей. Старые элементы система удаляет сама, если они не закреплены, чтобы освободить место новым. Размер элемента — не больше 4 МБ. Поддерживаются текст, HTML и растр. В первый раз нажмите клавишу с логотипом Windows + V и выберите «Включить». Эти 25 записей — локальный журнал. Это ещё не облако.
Перезапуск чистит незакреплённую историю. Справка пишет: журнал очищается при каждом перезапуске компьютера, кроме закреплённых элементов. Закрепить пароль в панели Win+V — значит явно попросить систему помнить этот открытый текст после перезагрузки. «Очистить данные буфера обмена» достаёт дальше: можно снять всё, кроме закреплений, на устройстве и в облаке. Закрыть браузер или перезаписать только текущую ячейку закрепление не снимает и уже ушедшую синхронизированную копию не забирает.
Синхронизация между устройствами — отдельный переключатель. Путь: Пуск → Параметры → Система → Буфер обмена. Включите журнал буфера обмена на всех устройствах, затем выберите «Автоматически синхронизировать текст, который я копирую». При автоматической синхронизации копируемый текст отправляется в облако и синхронизируется с другими устройствами. Если переключиться на «Вручную синхронизировать текст, который я копирую», нужно открыть Win+V и нажать кнопку синхронизации у одной записи. Фраза Microsoft: «Затем текст будет отправлен в облако и синхронизирован с другими устройствами». Это не вывод. Функция привязана к учётной записи Майкрософт или рабочей учётной записи. Войдите на другом ПК с тем же аккаунтом — и этот ПК станет приёмником.
Как долго облако хранит элемент, страница поддержки не пишет ни «ровно час», ни «навсегда». Сверить можно поля cloudClipboardItem в Microsoft Graph. expirationDateTime задаёт сервер; после этого объект больше недоступен. «По умолчанию и максимальный срок жизни составляет 12 часов после создания, но он может измениться для оптимизации производительности». Та же страница пишет: облачный буфер сейчас работает между устройствами Windows и приложением SwiftKey на Android. Двенадцать часов — потолок на уровне API, а не обещание, что каждая строка интерфейса простоит ровно двенадцать часов. Читайте это как «после отправки объект в облаке может жить в таком порядке величины». Не как постоянный сейф и не как мгновенное исчезновение.
Apple: универсальный буфер обмена отдаёт открытый текст соседним устройствам
Apple называет функцию «Универсальный буфер обмена». На странице настройки условия такие: устройства рядом; на каждом выполнен вход в один Аккаунт Apple; включены Bluetooth и Wi-Fi; включён Handoff (он включён по умолчанию). Справка Mac пишет расстояние как радиус 10 метров. После копирования «содержимое автоматически добавляется в буфер обмена устройства, находящегося в непосредственной близости. Оно остается в буфере в течение короткого времени или пока не будет заменено другим скопированным содержимым на любом устройстве». Apple не превращает «короткое время» в точное число секунд. Не дописывайте две минуты или десять секунд. На месте можно проверить другое: вставляет ли iPhone напротив, с тем же входом, ту же строку.
Передача — не открытая трансляция всем в комнате. В разделе безопасности Handoff сказано: когда второе устройство с поддержкой Handoff входит в iCloud, оба устанавливают внеполосное сопряжение Bluetooth Low Energy 4.2 через APNs. После сопряжения каждое устройство генерирует симметричный ключ AES на 256 бит, кладёт его в связку ключей и шифрует и аутентифицирует BLE-рекламу алгоритмом AES-256-GCM, с защитой от повторов. Более крупные полезные нагрузки могут идти по одноранговому Wi-Fi, похожему на AirDrop. Это соединение использует TLS, а доверие берётся из личности, которой делятся через связку ключей iCloud. Универсальный буфер «использует Handoff, чтобы безопасно переносить содержимое буфера пользователя между устройствами». Содержимое защищают так же, как остальные данные Handoff, и по умолчанию им делятся, пока разработчик приложения это не отключит.
Шифрование режет подслушивание на пути. Оно не режет устройства внутри периметра доверия. Следующая фраза Apple тяжелее: приложения имеют доступ к данным буфера независимо от того, вставил ли пользователь содержимое в приложение. С универсальным буфером этот доступ распространяется на приложения других устройств пользователя — так, как это задал вход в iCloud. Домашний iPad с тем же Аккаунтом Apple и включённым Handoff — это не только «место, куда можно вставить». Это ещё и «место, чьи приложения могут прочитать этот буфер до вставки». Общий Аккаунт Apple с членом семьи расширяет доверие этой копии до телефона в чужом кармане.
| Что сверить | Облачный буфер Windows | Универсальный буфер обмена Apple |
|---|---|---|
| Нужен ли отдельный переключатель? | Да: сначала журнал, потом синхронизация между устройствами | Handoff включён по умолчанию; достаточно аккаунта, Bluetooth, Wi-Fi и расстояния |
| Куда уходит содержимое | В облако, затем на устройства того же аккаунта | Автоматически в буфер соседних устройств |
| Опубликованный срок жизни | Локальный журнал чистится при перезапуске, кроме закреплений; у облачных объектов максимум по умолчанию — 12 часов | Короткое время или пока следующее копирование на любом устройстве не заменит |
| Глубина журнала | До 25 элементов, по 4 МБ | Нет встроенного журнала из нескольких элементов; текущая ячейка плюс текущие ячейки соседей |
| Ключи и доверие | Привязано к учётной записи Майкрософт или рабочей | Один Аккаунт Apple; Handoff использует AES-256-GCM и TLS |
Менеджер, который чистит буфер, не забирает копии, которые уже ушли
Менеджеры паролей знают, что копирование рискованно, и запускают обратный отсчёт. Страница поддержки 1Password пишет: в целях безопасности скопированные пароли автоматически удаляются из буфера. Чтобы это выключить, зайдите в Settings → Security и снимите «Remove copied information and authentication codes after 90 seconds». На iOS и iPadOS есть второй переключатель: включите «Use Universal Clipboard to copy to other devices», прежде чем скопированное из 1Password появится на соседних устройствах Apple. Значение по умолчанию — не «скопировал здесь, и телефон уже получил». Как только переключатель включён, снова действуют правила универсального буфера.
Расширение браузера Bitwarden показывает интервал выпадающим списком. Официальная справка пишет: в Clear clipboard выбираете, как долго остаются доступны скопированные значения из хранилища, и «the default is five minutes». В русской оболочке пункт часто называется «Очистить буфер обмена». Отсчёт чистит системный буфер на устройстве, где открыт этот браузер. Он не входит в вашу учётную запись Майкрософт, чтобы удалить объект в облаке. Он не подходит к iPhone напротив и не копирует что-то другое. Если Windows уже стоит на автоматической синхронизации или универсальный буфер уже записал строку на соседнее устройство, локальная ячейка может опустеть через 90 или 300 секунд, а те копии живут по своим правилам.
Кнопка «Копировать» на веб-странице обычно даже не запускает эти 90 секунд. Генератор паролей MakePwd вызывает navigator.clipboard.writeText и при успехе показывает только «Скопировано в буфер обмена». Он не чистит ячейку за вас по таймеру и не выключает ваш журнал Win+V или Handoff. Это не тихая загрузка пароля на сервер. Граница стоит по эту сторону браузера: генерация происходит локально; как только копирование удалось, дальше работает операционная система. Слышать «сгенерировано локально» как «после „Копировать“ никто не увидит» — значит пропустить этот прыжок.
Не проверяйте на действующем пароле входа, ключе продакшена или настоящем одноразовом коде. Подготовьте одноразовую канарейку, например canary-clip-20260903-only-once. Вы сверяете Win+V, устройство напротив и переключатели синхронизации, а не копируете настоящий секрет второй раз.
Что ещё могут прочитать другие приложения, расширения и страницы
Буфер обмена не зарезервирован под «поле, в которое вы собирались вставить». Фраза Apple выше уже говорит: приложение может прочитать буфер до вставки, а универсальный буфер расширяет это на другие устройства. Windows ту же фразу не публикует, но как только локальный журнал включён, панель Win+V показывает до 25 элементов открытым текстом. Взгляд через плечо, общий экран или окно удалённой помощи видят список — не одну вставку, которую сразу маскирует поле пароля.
Страница, которая хочет читать буфер, идёт через Clipboard API. MDN пишет: программные чтение и запись в безопасном контексте должны удовлетворять требованиям безопасности спецификации. Чтению обычно нужна недавняя активация пользователя и жест «вставить» от браузера или системы, например «Вставить» в родном меню. Живые браузеры часто это смягчают или переформулируют: Chromium может запросить clipboard-read, когда документ в фокусе; Firefox и Safari могут показать одноразовое меню вставки. Записи обычно нужна кратковременная активация или разрешение clipboard-write. Вывод не в том, что «любая страница тихо украдёт пароль». Вывод: «чтение буфера — задокументированный интерфейс с разрешением». Не считайте, что только поле, по которому вы кликнули, может коснуться этой строки.
Расширения браузера — другой путь. Документация расширений Firefox пишет: с разрешением clipboardRead расширение может читать буфер без подтверждения пользователя и без кратковременной активации. После установки расширения «история буфера», «синхронизация между устройствами» или «лаунчер» единственная системная ячейка превращается в поисковый список, и часть таких списков синхронизируется с аккаунтом самого расширения. Удалённый рабочий стол, инструмент виртуальной машины и переключатель «общий буфер обмена» каждый добавляют ещё одно принимающее устройство. Ни одной из этих цифр нет на страницах поддержки Microsoft или Apple. Проверка та же: скопируйте канарейку один раз и посмотрите, какие окна и какие машины могут её вставить.
Проверьте здесь: канарейка всплывает в Win+V или на телефоне напротив?
«Я скопировал только один раз» — не доказательство. Разбейте проверку на шаги, которые можно закончить на этой машине. Каждый шаг отвечает на один вопрос.
- Напишите канарейку, которой не бывает в настоящей работе, например
canary-clip-20260903-only-once. Не используйте действующий пароль. Если нужны случайные символы, возьмите 6–128 в генераторе паролей (по умолчанию 16; короче 8 страница предупреждает, что строка слабее). Эту выдачу считайте канарейкой, а не новым паролем входа. - В Windows нажмите Win+V. Если журнал ещё не включён, включите его так, как описывает справка. Скопируйте канарейку и снова нажмите Win+V: в списке должен быть открытый текст. Откройте Параметры → Система → Буфер обмена и посмотрите, включён ли журнал на всех устройствах и автоматическая это синхронизация или ручная. Если автоматическая — подойдите к другому ПК Windows с той же учётной записью Майкрософт (или к SwiftKey, как пишет Graph) и проверьте, вставляется ли та же строка.
- На Mac и iPhone подтвердите один Аккаунт Apple, что Bluetooth, Wi-Fi и Handoff включены, и что устройства в радиусе 10 метров. Скопируйте канарейку с одной стороны и вставьте с другой. Если вставка сработала, универсальный буфер записал открытый текст в текущую ячейку другого устройства. Затем скопируйте выброшенную фразу, например
overwrite-now, на любой стороне и посмотрите, заменилась ли другая. - Если копируете канарейку из 1Password или Bitwarden, дождитесь таймера и снова вставьте на этом устройстве: канарейки уже быть не должно. Затем повторите шаги 2 и 3. Копии в облаке или на соседнем устройстве не исчезают вместе с локальным отсчётом. Если в 1Password включено «Use Universal Clipboard to copy to other devices», шаг 3 должен воспроизвестись.
- Когда закончите, в параметрах Windows нажмите «Очистить данные буфера обмена» или «Очистить все» в Win+V. На устройствах Apple скопируйте бессмысленную строку, чтобы перезаписать текущую ячейку. Не оставляйте канарейку закреплённой.
Первая проверка — отдало ли это устройство открытый текст операционной системе — другой вопрос, чем Шифрование в браузере: как убедиться, что исходный текст не покинул устройство. Здесь строка почти всегда покидает браузер, потому что копирование и значит запись в системный буфер. Эта заметка спрашивает, в какие слои она вошла после этого. Канарейка должна появиться только в панели Win+V, которую вы открыли, на вашем соседнем устройстве и на машинах, которым вы разрешили синхронизацию. Если она всплыла на старом ПК, с которого вы «вроде вышли», на семейном iPad или в поиске расширения истории буфера, периметр доверия больше, чем «это окно».
Считайте «Копировать» экспозицией — на генераторе, который открывается без аккаунта
Если нужно сначала сгенерировать локально, а потом решить, писать ли в буфер вообще, регистрироваться не надо и строку MakePwd не отдаёте. Откройте генератор паролей, возьмите одноразовую случайную строку, скопируйте её и пройдите проверку Win+V или соседнего телефона выше. Генерация и подсказка сложности заканчиваются в этой вкладке. Только что сгенерированные пароли не загружаются. Все инструменты открываются без аккаунта. Хранилища паролей, которое держало бы строку за вас, нет.
Генератор отвечает на вопрос «откуда взялась эта строка». Он не отвечает, «синхронизирует ли операционная система её после „Копировать“». Когда пароль нужен человеку на другой стороне, не полагайтесь на «я скопировал и вставил в чат»: история чата — ещё одна копия, и предыдущая заметка про ключ, вставленный в сессию модели, уже разбирала такой остаток. Надёжнее отправить один раз одноразовой ссылкой: ключ лежит во фрагменте URL # и не уходит на сервер по HTTP. Создать и прочитать можно без аккаунта. Сервер лишь недолго хранит шифротекст. Если нужно только понять, слаб ли уже используемый пароль или сидит ли он в локальном списке частых, откройте проверку сложности. Проверяемый пароль тоже не загружается.
Частые вопросы
Если скопировать пароль, он сразу появится на других устройствах?
Зависит от того, какой слой включён. В Windows сначала включают журнал буфера обмена, затем «журнал буфера обмена на всех устройствах» и выбирают «Автоматически синхронизировать текст, который я копирую» — только после этого текст уходит в облако. Универсальный буфер обмена Apple требует один Аккаунт Apple, Bluetooth, Wi-Fi и Handoff, плюс устройства рядом. Тогда содержимое само попадает в буфер соседа и остаётся короткое время или пока его не заменит следующее копирование на любом из устройств.
Если менеджер паролей чистит буфер через 90 секунд или пять минут, я в безопасности?
Этот таймер очищает текущую ячейку системного буфера на этом устройстве. 1Password пишет, что по умолчанию удаляет скопированную информацию через 90 секунд. В расширении Bitwarden пункт Clear clipboard по умолчанию равен пяти минутам. Если Windows уже синхронизировала автоматически или универсальный буфер уже записал строку на соседнее устройство, конец локального отсчёта эти копии не стирает.
Если закрыть вкладку или перезагрузить компьютер, пароль останется в буфере?
Закрытие вкладки браузера системный буфер не чистит. Microsoft пишет: журнал очищается при каждом перезапуске, кроме закреплённых элементов; «Очистить данные буфера обмена» снимает всё, кроме закреплений, на устройстве и в облаке. У Apple нет встроенного журнала из нескольких записей, но универсальный буфер всё ещё может короткое время жить на соседнем устройстве. Сторонний менеджер истории, который уже записал на диск, перезагрузку переживёт.
Может ли страница или расширение прочитать пароль, который я только что скопировал?
Может, но странице обычно нужно пройти разрешение или одноразовое меню вставки. MDN описывает системный буфер как буфер операционной системы, к которому большинство программ добирается через заданные интерфейсы. Чтение через Clipboard API требует безопасного контекста; браузер добавляет запрос разрешения или жест вставки. Apple прямо пишет: приложения могут читать буфер, даже если пользователь ещё не вставил; универсальный буфер расширяет этот доступ на другие устройства с тем же входом в iCloud.
Три вещи, которые стоит помнить перед следующим копированием
Первое: «Скопировано» значит только то, что строка попала в системный буфер обмена. Это не значит, что она существует только в текущем поле. Второе: журнал Windows из 25 записей, закрепления и отправка между устройствами (у облачных объектов максимум по умолчанию — 12 часов) и универсальный буфер обмена Apple (в радиусе 10 метров; короткое время или пока не перезапишут) — три разных остатка. Таймер менеджера на 90 секунд или пять минут чистит только локальную ячейку. Третье: сверяйте одноразовой канарейкой Win+V, устройство напротив и переключатели синхронизации. Не экспериментируйте с настоящим входом. Когда закончите — перезапишите или очистите.
Если следующий вопрос — не ушёл ли открытый текст как рабочие данные на шаге генерации, читайте Шифрование в браузере: как убедиться, что исходный текст не покинул устройство. Что ещё может остаться после вставки ключа в сессию модели — в Что остаётся в истории и на стороне обучения, если вставить пароль или API-ключ в ChatGPT. Когда человеку нужно отдать пароль, которым открывается шифротекст, читайте Почему ключ после решётки в URL удобно класть и когда эта защита ломается. Здесь только сведена в вывод граница: что системный буфер, облачная синхронизация и журнал всё ещё могут хранить после «Копировать».