pst.moe 分享内容的隐私与安全注意事项

pst.moe 是一个公开的粘贴(paste)分享服务:你把文本粘贴进去,生成一个链接,任何拿到该链接的人都能查看内容。因此它不适合承载密码、API 密钥、私钥、身份证件信息等敏感数据。页面提供的过期时间只能控制链接存活多久,并不等于访问权限控制或内容加密;如果确实需要分享敏感信息,应改用带访问控制或端到端加密的工具。

先理解它的公开性

从页面可见的功能看,pst.moe 的核心流程是“粘贴文本 → 选择语法高亮语言 → 选择过期时间 → 得到链接”。页面没有出现登录、密码保护、访问白名单之类的入口,也没有付费或账户体系的信号。这意味着:

  • 链接本身就是访问凭证,谁有链接谁就能看。
  • 链接可能被转发、被聊天工具抓取预览、被浏览器历史或剪贴板记录留存。
  • 搜索引擎或爬虫是否收录无法由你控制,不要假设“没人知道这个链接”。

页面底部提供 Report abuse 入口,说明平台对滥用内容设有举报机制。这从侧面印证了内容在平台侧是可见、可被处理的,而不是仅你一人可见的私密存储。

过期时间能做什么、不能做什么

页面列出的过期选项包括:Never、10 秒、1 分钟、3 分钟、5 分钟、10 分钟、30 分钟、1 小时、12 小时、1 天、1 周、2 周、1 个月、6 个月、1 年(时间以 UTC 计)。

选项 实际作用 不能替代的东西
短过期(10 秒 ~ 10 分钟) 缩小链接可被访问的时间窗口 加密、访问权限、防截屏
长过期 / Never 方便长期引用 同上,且暴露时间更长

关键点:过期时间只控制“链接还能不能打开”,不控制“谁能打开”。在过期之前,任何拿到链接的人都能完整查看内容;即使过期,如果内容已被对方复制、截图或缓存,也无法收回。

哪些内容不要粘贴

  • 密码、一次性验证码、恢复码
  • API key、访问令牌、SSH 私钥、证书私钥
  • 身份证号、银行卡号、住址、电话等个人身份信息
  • 公司内部未公开的代码、配置、日志中的凭据
  • 任何你不想被陌生人或搜索引擎看到的内容

一个常见误区是把 pst.moe 当成“临时记事本”来传密钥。即使设成 10 秒过期,只要对方在这 10 秒内打开或提前抓取,泄露就已经发生。

如果确实要分享敏感信息

  • 改用支持访问控制或端到端加密的工具,而不是公开粘贴服务。
  • 若只是分享代码片段,先手动删除其中的密钥、内网地址、真实域名和账号信息。
  • 分享前确认链接接收方,避免发到群聊、公开频道或会被自动归档的地方。
  • 对必须公开的片段,优先选择短过期时间,降低长期暴露风险。

页面上的其他细节

  • 支持大量语法高亮语言(如 Python、JavaScript、Go、Rust、SQL、YAML、JSON 等),以及 IRC logs、Shell session、Apache/Nginx 配置等格式,方便分享代码和日志。
  • 提供 Tab key support(需启用 JS),属于编辑体验功能,与隐私无关。
  • 页面标注 “Dates and times are UTC”,设置过期时间时注意时区换算。
  • 页面链接到 fuwafuwa.moe,属于同源或关联站点,使用时同样按公开服务对待。

一句话判断标准:只要这段内容泄露会让你不安,就不要粘贴到 pst.moe。

pst.moe