BLOG

Шифрование в браузере и одноразовые ссылки: заметки, которые можно проверить

Здесь длинные вопросы: уходит ли исходный текст при онлайн-шифровании, что покрывает проверка сложности пароля и почему ключ после # в одноразовой ссылке не входит в HTTP. Это не реклама продукта и не замена инструкциям на страницах инструментов.

Открывайте и читайте — без аккаунта Только факты, которые можно проверить

Опубликованные заметки

Заголовок и анонс каждой карточки совпадают со статьёй. Темы без страницы подробностей здесь не появляются.

Практика приватности

Что журналы вызовов и перепроданные датасеты всё ещё хранят после отправки SSH-ключа или облачного токена через прокси API LLM

Исследователь купил ~6 ТБ логов прокси LLM: SSH и облачные токены. Прокси читает JSON как прикладной посредник. Статья: 428 узлов. Сверьте Host. Сначала маска.

Одноразовая ссылка

Что «Отправленные», резервные копии и администратор почты всё ещё хранят после письма с одноразовым паролем

Пароль в письме попадает в «Отправленные» и «Входящие». STARTTLS закрывает один прыжок. Корзина Gmail ~30 дней; Recoverable Items — 14. Vault всё ещё ищет. Без аккаунта.

Локальное шифрование

Что шифрование по умолчанию, имена файлов и незашифрованные записи всё ещё оставляют после отправки ZIP с паролем

ZIP с паролем — не сейф. PKWARE называет ZipCrypto слабым. Имена и незашифрованные файлы остаются открытыми. Проверьте Method: 7z l -slt. Без аккаунта.

Безопасность паролей

Что облачная синхронизация и экспорт CSV всё ещё могут хранить после «Сохранить пароль» в браузере

«Сохранить пароль» не остаётся на этом ПК. Google по умолчанию хранит ключ расшифровки в аккаунте (шифрование на устройстве и кодовая фраза — два других переключателя). Chrome, Edge и Firefox пишут экспорт CSV открытым текстом. Проверьте канарейкой другое устройство и папку загрузок. Без аккаунта.

Практика приватности

Что история буфера обмена и облачная синхронизация всё ещё могут хранить после копирования пароля

Нажмите Win+V или посмотрите на уже вошедший телефон: копирование пароля — не передача только в это окно. Журнал Windows — 25 записей, 4 МБ; перезапуск чистит, кроме закреплённых; облако по умолчанию до 12 ч. Универсальный буфер доходит до соседних устройств Apple. Таймер менеджера чистит только этот ПК. Проверьте канарейкой. Без аккаунта.

Локальное шифрование

Что провайдер облака, клиент синхронизации и хеш файла всё ещё могут увидеть после загрузки незашифрованного файла

HTTPS и «зашифровано» не закрывают файл от сервиса. У AWS, Google и Apple ключи по умолчанию у них. Хеш ловит мгновенную загрузку. Сначала .lock. Без аккаунта.

Одноразовая ссылка

Что остаётся на сервере, когда одноразовую ссылку прочитали один раз

Одноразовая ссылка — не «URL жив, значит текст жив». После подтверждения сервер удаляет шифротекст по счётчику; тот же id даёт 410. Ключ только после #, в HTTP не уходит. Превью чата сначала тянет страницу, поэтому чтение ждёт подтверждения. Создать и прочитать можно без аккаунта.

Локальное шифрование

Почему ключ после решётки в URL удобно класть и когда эта защита ломается

Запрос после «?» уходит в HTTP, фрагмент после # остаётся во вкладке. По RFC 9110 сервер не видит ключ. Вставьте полную ссылку в чат или заявку — этот слой пропадает. Сверьте адресную строку и Network.

Локальное шифрование

Шифрование в браузере: как убедиться, что исходный текст не покинул устройство

Слоган «ничего не уходит на сервер» — не доказательство. Откройте Network и проверьте строки запросов, тела и аналитику: нет ли исходного текста, паролей или ключа после решётки. Параметры после «?» уходят в HTTP, фрагмент обычно нет.

Шифрование в браузере, слабые пароли и одноразовые ссылки — о чём пишем

Темы для разработчиков, операторов и тех, кому нужно обрабатывать чувствительные данные на устройстве. Это направления, а не заголовки ещё не написанных статей.

Шифрование в браузере

Web Crypto, AES-256-GCM и как в DevTools убедиться, что исходный текст, ключи и файлы не ушли как рабочие данные.

Зашифровать файл

Безопасность паролей

Что дают локальная энтропия и открытый список слабых паролей и чего они не доказывают. Это не поиск по базе утечек по всей сети.

Проверить сложность пароля

Практика приватности

Зачем снимать UTM-метки перед отправкой ссылки, какие поля покрывает маскирование по правилам и почему решать, достаточно ли результата, всё равно вам.

Удалить UTM-метки

Одноразовая ссылка

Шифротекст хранится недолго и уничтожается после прочтения, а s.html?id= отделён от ключа в #. Страница чтения открыта получателю.

Отправить пароль

Частые вопросы

Блог повторяет страницы инструментов?

Нет. Страницы инструментов отвечают, как сразу закончить одно дело. Блог пишет про принципы, границы и шаги, которые можно повторить. Статьи не превращаются в инструкции к генератору или проверке.

Чтобы читать блог, нужна регистрация?

Нет. В MakePwd нет аккаунтов и нет хранилища паролей. Блогом и всеми инструментами можно пользоваться без регистрации.

Утверждения в статьях можно проверить в браузере?

Стараемся писать повторяемые шаги: появляется ли открытый текст в Network, уходит ли фрагмент # в HTTP. В статьях нет выдуманных SLA, цен и почты поддержки, которая не подключена.

Карточки совпадают со статьями?

Да. В списке только уже написанные страницы, заголовок и анонс совпадают с текстом. Сейчас тринадцать заметок: как на месте проверить локальное шифрование в браузере, почему фрагмент URL # удобен для ключа, что доказывает локальный список слабых паролей, какие данные слежения уходят вместе с полной ссылкой с UTM в чат, что остаётся на сервере после одного чтения одноразовой ссылки, что маскирование по правилам скрывает в теле заявки, а что оставляет, что остаётся в истории и на стороне обучения после вставки ключа в ChatGPT, что провайдер облака, клиент синхронизации и хеш файла всё ещё могут увидеть после загрузки незашифрованного файла, что история буфера обмена и облачная синхронизация всё ещё могут хранить после копирования пароля, что облачная синхронизация и экспорт CSV всё ещё могут хранить после «Сохранить пароль» в браузере, что шифрование по умолчанию, имена файлов и незашифрованные записи всё ещё оставляют после отправки ZIP с паролем, что «Отправленные», резервные копии и администратор почты всё ещё хранят после письма с одноразовым паролем, и что журналы вызовов и перепроданные датасеты всё ещё хранят после отправки SSH-ключа или облачного токена через прокси API LLM.

Сначала откройте инструмент — статью ждать не обязательно

Генерация пароля, проверка сложности, удаление UTM, одноразовая ссылка и шифрование файлов завершаются в этом браузере. Без регистрации.

Открыть генератор паролей