一次性秘密是什么?如何用自毁链接安全发送密码和敏感信息
一次性秘密是一种“阅后即焚”的敏感信息分享方式:你把密码、信用卡信息、私钥等内容写进一个页面,生成一条链接发给对方,对方查看后内容即被销毁。它适合替代在聊天记录、邮件或短信里直接发送明文密码的做法。前提是:接收者可信、你能通过另一条渠道把链接发给他,并且你接受“对方仍可能截图或复制”这一无法技术阻止的风险。
一次性秘密解决了什么问题
直接在微信、邮件或工单系统里发密码,问题不在于发送那一刻,而在于这条信息会长期留在双方的收件箱、聊天记录和服务器备份里。一次性秘密把敏感内容从这些长期存储中挪出来,换成一条查看后即失效的链接。
scrt.link 的描述把适用对象写得很直接:密码、私密文件,以及“所有不该留在收件箱里的秘密”。典型场景包括:
- 给同事或客户发初始密码、API 密钥、私钥
- 传输信用卡信息等不应留在聊天记录里的数据
- 通过不安全的渠道(如普通邮件)传递敏感内容,但希望降低留存风险
它是怎么运作的
scrt.link 给出的流程只有三步:
- 撰写:写下秘密并生成安全链接。
- 分享:把链接发给信任的接收者。
- 销毁:秘密被查看后即被销毁。
关键在于加密方式。按该站点的说明,加密直接在用户设备上完成,加密密钥不会被存储,而是成为链接的一部分。这意味着:
- 没有完整链接,任何人(包括服务方本身)都无法解密内容。
- 加密密钥不会传输到服务器。
- 链接本身就是解密凭证,因此链接泄露等于内容泄露。
这也是为什么“怎么把链接发给对方”和“秘密本身怎么保护”同样重要。
可以设置哪些限制
在创建秘密时,scrt.link 提供了一些控制项,用来缩小暴露窗口:
| 控制项 | 作用 |
|---|---|
| 链接过期时间 | 例如 1 天,到期后链接失效 |
| 查看次数限制 | 达到设定查看次数后,秘密被删除 |
| 内容类型 | 文本、文件、重定向、Snap 秘密等 |
页面还提到,注册后可扩展限制、解锁隐私选项、阅读回执等功能。也就是说,免费使用与注册后能用的选项并不完全相同,具体差异需要以站点的定价页为准。
安全边界:它防得住什么,防不住什么
一次性秘密能降低的是“信息长期留存”和“传输途中被服务方读取”的风险,但有几件事它做不到:
- 接收者可以截图或复制。内容一旦显示在对方屏幕上,就脱离了技术控制。所以只发给确实需要知道的人。
- 链接泄露等于内容泄露。因为密钥在链接里,谁拿到完整链接谁就能查看。发送链接时应使用与秘密本身不同的渠道,或确认该渠道可信。
- 查看后无法找回。页面常见问题里专门列了“我可以找回已经被查看过的秘密吗”,答案是这类设计本身就是不可恢复的——发送前要确认内容正确、接收者无误。
- 是否能在被查看时收到通知,取决于具体功能与账户类型,页面把这一点列为常见问题,说明并非默认对所有人生效。
使用时的实际建议
如果你决定用这种方式发送敏感信息,可以按下面的顺序操作:
- 确认接收者身份和可信度,避免发错人。
- 创建秘密时设置合理的过期时间和查看次数,不要留太长的窗口。
- 通过另一条渠道(如当面、电话确认过的即时通讯)发送链接,不要把链接和秘密放在同一个长期留存的对话里。
- 发送后提醒对方尽快查看,并确认已查看、内容已被销毁。
- 对高价值凭证,查看后仍建议轮换或更改,把一次性链接当作降低暴露面的一环,而不是唯一防线。
一句话总结:一次性秘密适合“必须传、但不该留”的敏感信息;它的安全性建立在端到端加密加链接即密钥之上,而最终能否安全,取决于你把链接发给了谁、对方是否可信。