Vai al contenuto
helpyself

Manda un segreto

Runs on our server, not on your device.

Manda una password in sicurezza con un link che si autodistrugge dopo una sola lettura.

  1. Scrivi o incolla il segreto — una password, un codice di recupero, una chiave API.
  2. Scegli quanto deve durare il link se nessuno lo apre.
  3. Aggiungi una password se il link stesso potrebbe finire sotto gli occhi sbagliati, e mandala separatamente.
  4. Copia il link e mandalo. Tienilo al sicuro: una volta chiusa questa pagina, nessuno può recuperarlo.

Fino a 10 KB — questo è per una password, non per un documento.

Il segreto viene cifrato nel tuo browser. La chiave va nella parte del link dopo il simbolo #, che i browser non mandano mai a un server — quello che conserviamo è quindi qualcosa che non possiamo leggere. Chiunque abbia il link può leggerlo una volta.

Salva questo strumento

Tieni Manda un segreto a portata di mano

Aggiungi ai preferiti

Su questo strumento

Le password si mandano nei messaggi in chat e nelle email, e poi restano lì — nella cronologia, nell'archivio, in qualunque cosa faccia il backup di quel servizio, per tutto il tempo in cui esiste l'account. Questo ti dà invece un link. Scrivi il segreto, ottieni un link, mandalo; la prima persona che lo apre lo vede una volta e poi sparisce, anche per te. La cifratura avviene nel tuo browser prima che qualcosa lo lasci. La chiave viaggia nella parte del link dopo il cancelletto, che i browser non mandano mai a un server — quello che conserviamo è quindi testo cifrato che non abbiamo modo di aprire. È una proprietà reale di come funziona il web, non una promessa che facciamo. Non è magia, e la pagina lo dice chiaramente: chiunque veda il link può leggere il segreto, quindi se il link potrebbe essere visto, aggiungi una password e mandala su un altro canale. Il link ha anche una data di scadenza, che qualcuno lo apra o meno. Gratis, senza account, perché uno strumento del genere è utile solo se c'è quando serve.

Domande frequenti

Potete leggere il mio segreto?

No, e non per una questione di regolamento. La chiave sta nel link dopo il simbolo #, e i browser non mandano mai quella parte a un server — né nella richiesta, né nel referrer, né a un proxy. Quello che ci arriva è testo cifrato e un vettore di inizializzazione. Una copia integrale del nostro database sarebbe inutile.

Che cos'è un link segreto a uso singolo?

Un link che funziona una volta sola. È la stessa idea che si chiama messaggio autodistruggente o link da bruciare dopo la lettura: il segreto viene cifrato nel tuo browser, il link porta la chiave, e nel momento in cui qualcuno lo legge la copia conservata viene distrutta. Se lo apre una seconda persona, non ottiene nulla — il che non è un guasto ma il punto, perché ti dice che la prima lettura non è stata la tua.

Quindi è cifrato da un capo all'altro?

Non nel senso più forte, e sostenerlo sarebbe disonesto. Siamo noi a servire il JavaScript che cifra, quindi ti fidi del codice che ti mandiamo nel momento in cui lo usi. L'affermazione corretta è che non riceviamo la tua chiave — non che non avremmo potuto. Chi ha bisogno di una garanzia più forte ha bisogno di software che possa compilare e verificare da sé.

E se lo apre prima qualcun altro?

Lui ottiene il segreto e tu non ottieni nulla. È questo che significa a uso singolo, ed è anche il sistema di allarme: se chi lo riceve dice che il link era già usato, qualcun altro lo ha visto. Considera il segreto compromesso e cambialo.

Le anteprime dei link in Slack o Teams lo consumano?

Non dovrebbero. Il segreto viene scaricato solo quando qualcuno preme Rivela, e i bot delle anteprime scaricano pagine, non premono pulsanti. È per questo che esiste un pulsante invece di far comparire il segreto e basta.

Che cosa aggiunge la password?

Cambia quanto vale il link. Senza, chiunque abbia il link può leggere il segreto. Con, la chiave viene derivata dalla tua password invece di essere portata dal link, quindi il link da solo non apre nulla. Manda il link per una via e la password per un'altra e nessun canale basta da solo.

Perché c'è un limite di dimensione?

È per una password, un codice di recupero, una chiave API — non per un documento. Dieci kilobyte sono molto più di quanto serva a qualsiasi credenziale, e tenerlo piccolo è anche ciò che impedisce allo strumento di essere utile come deposito anonimo per cose che nessuno dovrebbe far girare.

Aiutaci a migliorare questo strumento

Hai trovato un errore, vuoi una modifica, o ti manca uno strumento?

/send-a-secret

↑↓ per muoverti · Invio per aprire · Esc per chiudere