先記一句能核對的結論:郵件用戶端裡的小鎖,只說明這一跳用了 TLS,不說明正文離開伺服器之後還是密文。寄出去之後,用金絲雀口令在「已傳送」和對方收件匣裡搜尋;能搜到原文,就說明這封信仍然是一份明文儲存。不要用真實生產金鑰做實驗。
寄出去的不是「通知一句」,是把明文交給一套儲存系統
很多人把公司信箱當成自己螢幕上的對話框:字還在目前分頁,對方只是「看一下」。按下傳送之後,這段文字已經離開目前分頁,成為信箱服務商要投遞、建立索引和保存的報文。資料庫口令、雲端廠商存取金鑰、GitHub 個人存取權杖、辦公室 Wi-Fi 密碼、帳號復原碼,都屬於 OWASP 日誌速查表 裡通常不該以明文落入共用紀錄的內容。已傳送、寄件備份、對方收件匣、手機上的 IMAP 副本,在公司裡常常扮演「非正式密碼庫」:檢索方便、權限比密碼管理器鬆、保留時間更長。
HTTPS 或「這封郵件已加密」只保護傳輸過程中的竊聽。它不決定對方信箱把正文存多久、給不給管理員搜、備份碟上還留不留一份。上一篇寫過:把金鑰貼進模型對話,原文會進歷程和可能的訓練副本。郵件傳密是同一類暴露,只是接收方從「模型服務商」換成「至少兩套信箱儲存,外加沿途的轉送伺服器」。外發前要處理的,不是「這封信聰不聰明」,而是「這一段裡有沒有不該變成可檢索郵件正文的秘密」。
本文以 Gmail、Google Workspace 和 Microsoft 365 的公開說明為主,因為留存天數和封存權限寫得清楚,也最好核對。台灣常見的自建郵件閘道、商務信箱同樣是儲存轉發:換產品時應對著那一家的封存頁和刪除策略再走一遍,不要把下面的 30 天和 14 天直接套到別的服務上。
小鎖和 STARTTLS 護住的是單跳,不是端對端
瀏覽器網址列或郵件用戶端上的小鎖,常被理解成「從我到對方全程加密」。SMTP 的傳輸加密不是這樣運作的。RFC 3207 第 6 節寫得很直:SMTP 不是端對端機制。一對 SMTP 用戶端和伺服器決定加上 TLS,並不等於從寄件者的郵件使用者代理護到收件者。一封信可能經過兩台以上的 SMTP 伺服器;給其中一對加上 TLS,並不表示整條投遞鏈都變成私密。
於是會出現一種看起來矛盾的現場:你的用戶端到公司出站閘道是 TLS,閘道到對方 MX 也可能是 STARTTLS,但每一跳結束時,轉送伺服器都要把報文拿出來看信封、做垃圾過濾、再交給下一跳。正文在那些磁碟上預設是可讀的。要真正做到「沿途誰也讀不懂」,需要 S/MIME 或 OpenPGP 這類內容層加密,而不是指望傳輸層的小鎖。工作信箱裡隨手寫的密碼,幾乎從來沒有走這一層。
IMAP 和手機用戶端會再複製一程。信箱不是「只在網頁裡看一眼」的管道,而是伺服器上的郵件儲存:收件匣、已傳送、草稿、垃圾桶都是物件。另一台已登入的電腦、公司配發的手機、桌面用戶端的離線快取,都能再讀同一封明文。傳輸加密擋的是鏈路上的旁觀者,擋不住已經入站的儲存副本。
已傳送和收件匣:寄出去就至少兩份可讀副本
按下傳送之後,先數副本,再談刪除。第一份在你這邊:Gmail 的「已傳送」、Outlook 的「寄件備份」、大多數 IMAP 帳戶的 Sent。這不是瀏覽器裡的復原緩衝,而是寫進信箱儲存的正式物件。你自己過兩個月還能搜到那串口令,管理員按關鍵字檢索時也能搜到。第二份在對方:收件匣、以及對方用「全部郵件」或封存標籤收起來的那一封。兩份都是正文,不是「只剩主旨」。
副本和密件副本會繼續加份數。副本給專案組,組裡每個人的收件匣各留一份;密件副本只是對其他收件者隱藏地址,並不減少儲存。自動轉寄、信箱規則、「寄一份到 LINE / Teams」一類閘道,還會在郵件系統之外再落一份。這些副本不共用同一顆刪除按鈕:你清空自己的已傳送,動不了對方的收件匣,也動不了閘道已經寫出去的那條。
搜尋框就是證據。Gmail、Outlook 和大多數網頁信箱都按正文建立索引。把金絲雀口令丟進搜尋,能命中,就說明這封信對「擁有信箱權限的人」是可讀的。這和雲端硬碟秒傳、剪貼簿歷程是同一類暴露:功能為了好用而保留明文,不是為了幫你忘記秘密。
| 位置 | 通常還剩什麼 | 誰還能讀到 |
|---|---|---|
| 寄件者「已傳送 / 寄件備份」 | 完整正文和附件 | 寄件者;拿到這套信箱權限的人 |
| 收件者收件匣 / 全部郵件 | 同一份完整正文 | 收件者;對方的同步裝置 |
| 轉送 SMTP 伺服器 | 投遞時的可讀報文 | 該跳的維運與過濾系統 |
| 垃圾桶 / 可復原項目 | 刪除後仍可找回的正文 | 使用者本人;逾時前的復原入口 |
| 企業保管箱 / Vault / eDiscovery | 按原則保留的可檢索副本 | 封存或法遵管理員 |
雙方都按了刪除,時鐘往往還沒走完
「我刪了、他也刪了」常被聽成秘密已經收回。信箱產品自己寫的刪除路徑更長。Gmail 刪除說明寫明:刪除後郵件進入垃圾桶;之後最多約 30 天,你仍可在垃圾桶裡找到並移回收件匣,也可以選擇永久刪除;滿 30 天後才從帳戶裡永久刪除,且不能再復原。封存不是刪除:封存只是從收件匣挪走,搜尋「全部郵件」還能命中。
公司用的 Google Workspace 還多一層管理員時鐘。Google 管理員說明寫:使用者刪除後,前 30 天可自己從垃圾桶復原;過了這 30 天、郵件已從垃圾桶永久刪除之後,管理員通常還有約 25 天可從管理主控台把資料救回使用者的 Gmail。個人 Gmail 沒有這道主控台入口,不代表已傳送裡的明文對拿到這台已登入電腦的人不可讀。
Exchange Online 多一個隱藏資料夾。按 Microsoft 的可復原項目說明:從「已刪除的郵件」再刪一次、清空已刪除、或按 Shift+Delete 永久刪除之後,物件進入 Recoverable Items 的 Deletions 子資料夾,預設再留 14 天,管理員最長可調到 30 天。使用者可在 Outlook 裡「復原已刪除的項目」。若信箱被加上訴訟保留(Litigation Hold),這道保留期限會被忽略,刪除不再按 14 天清理。
取消傳送也救不回已經出手的秘密。Gmail 的取消傳送只提供 5、10、20 或 30 秒的取消視窗;這是延遲真正投遞,不是從對方伺服器把正文挖回來。視窗一過,那封信就按普通已傳送處理。Outlook 的召回只在同一組織的 Microsoft 365 工作或學校帳戶、且對方尚未開啟時才可能成功;Gmail、Hotmail、Outlook.com 個人帳戶不能召回,不能當成通用回收按鈕。
企業保管箱和管理員檢索是另外幾份,使用者刪不掉
個人信箱的垃圾桶時鐘,和公司法遵不是同一套開關。Google Workspace 的保管箱搜尋 Gmail 可以按關鍵字查郵件正文和附件(官方寫的是大約前 1 MB 的文字與附件),可以預覽、列印和下載附件,也包含草稿和自動儲存的草稿。Microsoft Purview 的內容搜尋同樣把信箱列為資料來源:用關鍵字搜郵件時,會覆蓋主旨、正文和大量參與者屬性。這兩套工具的設計目標就是「員工刪了也能找回來」,不是「尊重寄件者的後悔」。
台灣常見的本機郵件閘道若開了「郵件紀錄器」,邊界寫得更直白。例如公開的閘道手冊會寫:啟用後可把進出信件的內容和附件先記在本機硬碟,再依條件搜尋、下載或轉寄;關閉「內部互傳備份」也不等於通聯紀錄消失。重點不是哪一家牌子,而是產品說明自己承認:使用者在 Webmail 裡按刪除,動不了這份已經落盤的檔案。
所以「只有我們倆知道」在公司信箱裡通常不成立。能開保管箱、能進 eDiscovery、能匯出信箱、能讀郵件紀錄器的人,按職務就能讀到那串口令。這不是指控某家廠商偷看,而是說明書自己寫出來的權限。個人 Gmail 沒有 Workspace 管理員,只代表少了一道主控台復原,不代表已傳送裡的明文對拿到這台已登入裝置的人不可讀。
機密模式擋的是誤轉寄,擋不住封存和截圖
Gmail 機密模式常被當成「郵件版閱後即焚」。官方範圍更窄。Gmail 說明寫:可以設定到期、隨時撤銷存取、關掉轉寄/複製/列印/下載,還可以要求簡訊驗證碼。同一頁的重要提示是:收件者仍可截圖或拍照;裝了惡意程式的收件者仍可能複製或下載。Workspace 的說明還寫清實作:Gmail 會從收件者那一份裡拿掉正文和附件,改成一個指向內容的連結;經 SMTP 送出去的,主要是主旨和這枚連結。
到期或撤銷之後,收件者打不開正文,並不等於寄件者機構裡那份也沒了。保管箱對機密模式的說明寫:若機構啟用了機密模式,保管箱可以保留、搜尋和匯出本機構使用者在 2018 年 11 月 30 日之後送出的機密模式郵件;即使用戶設了到期日或撤銷了收件者存取,這些郵件對保管箱仍然可用。搜尋可用 label:confidentialmode。預覽時內容預設隱藏,但操作者可以選擇顯示。這不是「燒了」,這是「對收件者關閘,對法遵入口仍開著」。
因此機密模式適合減少誤轉寄,不適合當一次性金鑰通道。它仍然依賴同一家郵件服務商託管正文;主旨仍走普通 SMTP;截圖官方自己承認擋不住。若目標是「伺服器只拿得到密文、讀完按次數刪除、金鑰不進 HTTP」,那是另一套拆分,不是把同一封信標成機密。
不要用真實口令、生產環境 API Key 或未遮蔽連線字串做實驗。準備一句可丟棄的金絲雀,例如 canary-mail-2026-do-not-reuse。核對的是「已傳送」和搜尋命中,不是把秘密再傳播一遍。已經用郵件寄出去的真實金鑰,應先在簽發端作廢,再換傳遞方式。
當場核對:金絲雀只進測試帳戶,再搜已傳送
口號寫「郵件已加密」無法自證。能當場看到的是四件事:已傳送裡有沒有原文,收件測試匣裡有沒有原文,刪除之後垃圾桶或可復原項目裡還在不在,以及網址列裡的小鎖有沒有被理解成「伺服器也讀不懂」。這一步只證明「這封測試郵件留下了哪些可讀副本」,不證明某家廠商的封存原則——後者只能對照官方說明頁。
先準備兩個你自己控制的測試信箱,不要用生產通訊錄。金絲雀寫成一眼能認、又不會撞上真實口令的片語,例如 canary-mail-2026-do-not-reuse。主旨寫成普通通知,正文只放這句金絲雀,不要夾帶身分證字號或真實主機名稱。傳送後立刻在寄件帳戶搜尋這串字元:已傳送應能命中。再登入收件測試帳戶搜尋:收件匣也應能命中。兩處都命中,就是「至少兩份明文」。把寄件側那封刪進垃圾桶,在 30 天視窗內再開垃圾桶,Gmail 仍應能找到;這證明刪除不是收回。
若你要核對「金鑰有沒有進 HTTP」,不要把金鑰寫進郵件。改用閱後即焚連結:建立後看網址列是 s.html?id= 加 # 金鑰;開啟開發人員工具的 Network,請求列裡應只有編號,不應出現井號後面那一段。這一步證明的是連結形態,不是郵件正文。郵件正文一旦寄出,Network 救不回已經入站的儲存。
- 用兩個測試信箱傳送只含金絲雀的正文,例如
canary-mail-2026-do-not-reuse;不要用真實金鑰。 - 在寄件帳戶的「已傳送」和收件帳戶的收件匣搜尋這串字元,兩處都應命中。
- 刪除寄件側那封,開啟垃圾桶或「復原已刪除的項目」,確認視窗期內仍在。
- 必須把真金鑰交給人時,換閱後即焚;郵件只送不帶金鑰的通知或已經加密的附件。
這套步驟證明的範圍很窄:這一次操作裡,明文作為郵件正文落進了至少兩套儲存,刪除按鈕沒有立刻擦掉寄件側副本。它不證明擴充功能沒有另存,也不證明對方公司有沒有開保管箱。換信箱產品之後,值得對著那一家的刪除和封存頁再跑一遍金絲雀。
用開啟即用的閱後即焚,把通知和金鑰拆開
若你希望把「正文不進信箱儲存」練成可重複的動作,可以從 MakePwd 的閱後即焚切入。開啟即可使用,無需註冊,也沒有帳號。明文只在建立方的分頁出現;瀏覽器以 Web Crypto 按 AES-256-GCM 加密;出站欄位是密文、過期時間和閱讀次數。伺服器只暫存密文,回傳一個編號。頁面再把金鑰接到 s.html?id={編號}#{金鑰} 的片段上。按 RFC 9110,目標 URI 不含 fragment,請求列裡不該出現井號後面那一段。
練習時只用金絲雀。建立一條可丟棄的片語,把完整連結發給測試對象,郵件正文裡只寫「請開啟連結,不要轉寄帶井號的整串」。對方按確認並取回之後,再開啟同一編號應看到已經焚毀的狀態,而不是又一份可讀正文。聊天或郵件裡殘留的藍色連結還在,那是定位憑證;密文按設定次數刪除之後,這串字元解不開任何東西。細節見閱後即焚連結讀完一次後,伺服器還剩什麼,以及URL 的井號後面為什麼適合放金鑰,以及什麼時候會失效。
整份含金鑰的檔案不要改回「帶密碼的 ZIP 當附件」。檔案加密盒在目前分頁用 AES-256-GCM 做成 .lock / .enc(單檔不超過 5 GB),密文可以走郵件或雲端硬碟,口令走另一條通道。已經用郵件寄出去的登入口令,應先在簽發端作廢,再用密碼產生器在本機產生 6–128 位的新串(預設 16;低於 8 位會提示較弱)。這些步驟都不要求登入。
常見問題
郵件走了 HTTPS,密碼是不是只有收件者能看見?
不是。RFC 3207 寫明 SMTP 不是端對端機制:一對伺服器加上 TLS,並不等於從寄件用戶端護到收件者。每一跳都可以先解密再投遞。已傳送、收件匣、伺服器磁碟上的報文,預設都是可讀正文。
雙方都刪了這封信,密碼還在嗎?
可能還在。Gmail 把刪除項放進垃圾桶,最多約 30 天仍可找回。Google Workspace 在使用者永久刪除後,管理員通常還有約 25 天可從管理主控台復原。Exchange Online 永久刪除後預設在可復原項目裡再留 14 天,最長可調到 30 天;訴訟保留會忽略這道時鐘。企業若開了保管箱或 Purview,管理員仍可能查詢和匯出內文。
Gmail 機密模式到期之後,正文是不是從系統裡消失了?
對收件者來說,到期或撤銷存取後打不開正文。對寄件者所屬機構的保管箱,官方寫明:即使用戶設了到期日或撤銷存取,保管箱仍可保留、搜尋和匯出機構內送出的機密模式郵件。截圖和拍照官方自己也寫擋不住。
必須把密碼交給同事時,郵件還能怎麼用?
郵件只適合送不帶金鑰的通知或密文附件。真實口令用閱後即焚一次性傳送,金鑰留在 URL 的 # 片段;建立與閱讀均開啟即用,伺服器只暫存密文。不要把同一串明文再寫進郵件正文。
下次寫郵件前記住的三件事
第一,傳送即落盤。已傳送、收件匣、同步裝置和沿途轉送可能各留一份可讀正文;事後改目前頁收不回已經入站的副本。第二,刪除只是開始走時鐘:Gmail 垃圾桶約 30 天,Workspace 管理員其後約 25 天,Exchange 可復原項目預設 14 天,企業保管箱和 Purview 是另一套、使用者刪不掉。第三,機密模式和取消傳送擋的是誤操作,不是端對端;必須送達的真金鑰走閱後即焚,已經外洩的口令先作廢再換新。
若你還要繼續追問「讀完一次之後伺服器還剩什麼」,請讀閱後即焚連結讀完一次後,伺服器還剩什麼。若要核對井號後面的金鑰會不會進 HTTP,請讀URL 的井號後面為什麼適合放金鑰,以及什麼時候會失效。本文只把「密碼進了郵件正文之後還可能剩什麼」收成可以寫進結論的範圍。