Aller au contenu
helpyself

Envoyer un secret

Runs on our server, not on your device.

Envoyez un mot de passe en toute sécurité par un lien qui s'autodétruit après une lecture.

  1. Tapez ou collez le secret — un mot de passe, un code de récupération, une clé d'API.
  2. Choisissez la durée du lien si personne ne l'ouvre.
  3. Ajoutez un mot de passe si le lien lui-même risque d'être vu par la mauvaise personne, et envoyez-le séparément.
  4. Copiez le lien et envoyez-le. Gardez-le : une fois cette page fermée, personne ne peut le retrouver.

Jusqu'à 10 Ko — ceci est pour un mot de passe, pas pour un document.

Le secret est chiffré dans votre navigateur. La clé va dans la partie du lien qui suit le symbole #, que les navigateurs n'envoient jamais à un serveur — ce que nous stockons est donc illisible pour nous. Quiconque a le lien peut le lire une fois.

Enregistrer cet outil

Gardez Envoyer un secret sous la main

Ajouter aux favoris

À propos de cet outil

Les mots de passe s'envoient par messagerie instantanée et par courriel, et ils restent là — dans l'historique, dans l'archive, dans ce qui sauvegarde ce service, aussi longtemps que le compte existe. Ceci vous donne un lien à la place. Tapez le secret, obtenez un lien, envoyez-le ; la première personne qui l'ouvre le voit une fois et il disparaît, y compris pour vous. Le chiffrement a lieu dans votre navigateur avant que quoi que ce soit n'en sorte. La clé voyage dans la partie du lien qui suit le dièse, que les navigateurs n'envoient jamais à un serveur — ce que nous stockons est donc un texte chiffré que nous n'avons aucun moyen d'ouvrir. C'est une propriété réelle du fonctionnement du web, pas une promesse que nous faisons. Ce n'est pas magique, et la page le dit clairement : quiconque voit le lien peut lire le secret, donc si le lien risque d'être vu, ajoutez un mot de passe et envoyez-le par un autre canal. Le lien a également une date de fin, que quelqu'un l'ouvre ou non. Gratuit, sans compte, parce qu'un outil comme celui-ci n'est utile que s'il est là quand vous en avez besoin.

Questions fréquentes

Pouvez-vous lire mon secret ?

Non, et ce n'est pas une question de règlement. La clé se trouve dans le lien après le symbole #, et les navigateurs n'envoient jamais cette partie à un serveur — ni dans la requête, ni dans le référent, ni à un mandataire. Ce qui nous parvient est un texte chiffré et un vecteur d'initialisation. Une copie complète de notre base de données serait inutile.

Qu'est-ce qu'un lien secret à usage unique ?

Un lien qui fonctionne une fois. C'est la même idée que ce qu'on appelle un message autodestructeur ou un lien à brûler après lecture : le secret est chiffré dans votre navigateur, le lien porte la clé, et dès que quelqu'un le lit la copie stockée est détruite. Si une deuxième personne l'ouvre, elle n'obtient rien — ce n'est pas un échec mais tout l'intérêt, car cela vous apprend que la première lecture n'était pas la vôtre.

C'est donc chiffré de bout en bout ?

Pas au sens le plus fort, et le prétendre serait malhonnête. Nous servons le JavaScript qui chiffre : vous faites donc confiance au code que nous vous envoyons au moment où vous l'utilisez. L'énoncé exact est que nous ne recevons pas votre clé — non que nous n'aurions pas pu. Qui a besoin d'une garantie plus forte a besoin d'un logiciel qu'il peut compiler et vérifier lui-même.

Et si quelqu'un d'autre ouvre le lien en premier ?

Il obtient le secret et vous n'obtenez rien. C'est ce que veut dire usage unique, et c'est aussi le système d'alerte : si le destinataire dit que le lien était déjà utilisé, quelqu'un d'autre l'a vu. Considérez le secret comme compromis et changez-le.

Les aperçus de liens dans Slack ou Teams le consomment-ils ?

Ils ne devraient pas. Le secret n'est récupéré que lorsque quelqu'un appuie sur Révéler, et les robots d'aperçu chargent des pages plutôt que d'appuyer sur des boutons. C'est pour cela qu'il y a un bouton, au lieu que le secret apparaisse tout simplement.

Qu'apporte le mot de passe ?

Il change ce que vaut le lien. Sans lui, quiconque détient le lien peut lire le secret. Avec lui, la clé est dérivée de votre mot de passe au lieu d'être portée par le lien : le lien seul n'ouvre rien. Envoyez le lien d'un côté et le mot de passe de l'autre, et aucun canal ne suffit à lui seul.

Pourquoi y a-t-il une limite de taille ?

C'est pour un mot de passe, un code de récupération, une clé d'API — pas pour un document. Dix kilooctets, c'est bien plus que n'en demande le moindre identifiant, et garder cela petit est aussi ce qui empêche l'outil de servir de boîte de dépôt anonyme pour des choses que personne ne devrait faire circuler.

Aidez-nous à améliorer cet outil

Un bug, une envie de changement, ou un outil qui vous manque ?

/send-a-secret

↑↓ pour se déplacer · Entrée pour ouvrir · Échap pour fermer