Přeskočit na obsah
nastroje.io

Jak bezpečně poslat heslo, aby nezůstalo navěky v chatu

Heslo poslané mailem nebo chatem tam zůstane roky a čeká, až někdo cizí otevře schránku. Jednorázový odkaz se po přečtení zničí a nemá co uniknout.

· 3 min čtení

Kolegovi je potřeba poslat heslo k účtu. Babičce kód od domovních dveří. Účetní přístup do banky pro platby. Uděláte to jako všichni: napíšete to do WhatsAppu, do mailu, do Teams. Funguje to. A právě v tom je problém.

Heslo v chatu nikdy nezmizí

Zpráva odejde za vteřinu, ale žije roky. Heslo poslané mailem leží ve dvou schránkách: vaší odeslané a příjemcově doručené, plus na serverech obou poskytovatelů a v každé záloze. Chat ho drží v historii, kterou si kdokoli po letech vyscrolluje.

Nebezpečné to není dnes, ale kdykoli potom. Účet příjemce někdo vyloupí za tři roky a útočník udělá první věc, kterou dělají všichni: do vyhledávání schránky napíše „heslo". Všechno, co jste kdy poslali, má na jednom místě.

Jednorázový odkaz: přečíst jde jen jednou

Řešení je starý dobrý princip mizející zprávy. Vzkaz se neuloží u příjemce, ale na půl cesty, a smaže se v okamžiku přečtení:

  1. Otevřete Tajný vzkaz a napište, co potřebujete předat.
  2. Zvolte platnost odkazu: den, týden, nebo měsíc. Nepřečtený vzkaz se potom smaže sám.
  3. Vytvořený odkaz pošlete čímkoli, klidně tím chatem.
  4. Příjemce klepne, přečte si vzkaz, a tím ho nenávratně zničí. Druhé otevření už ukáže jen zprávu, že vzkaz neexistuje.

V historii chatu tak nezůstane heslo, ale mrtvý odkaz. Kdo ho najde za rok, nenajde nic.

Proč vzkaz nepřečteme ani my

Běžná námitka zní: dobře, tak heslo neleží v chatu, ale leží u vás. Neleží, a to záměrně.

Vzkaz se šifruje přímo ve vašem prohlížeči (AES-256-GCM) a dešifrovací klíč se vloží do části odkazu za mřížkou. Ta má jednu užitečnou vlastnost: prohlížeč ji na server nikdy neposílá. K nám tedy dorazí jen šifra bez klíče, kterou si neumíme přečíst, i kdybychom chtěli. Klíč potká šifru jedině v prohlížeči příjemce.

Ještě jedna past, kterou jsme ošetřili: chaty a mailové aplikace si odkazy samy „prohlížejí", aby ukázaly náhled. Naivní jednorázový odkaz by robot zničil dřív, než by ho člověk otevřel. U nás samotné otevření stránky vzkaz nevyzvedne; zničí ho až klepnutí na tlačítko, a to roboti nemačkají.

Kdy se to hodí

Hesla jsou nejčastější případ, ale zdaleka ne jediný: kódy od dveří a trezorů, přístupy k Wi-Fi pro hosty, licenční klíče, rodná čísla do formulářů, čísla karet mezi manželi. Pravidlo je jednoduché: co by nemělo zůstat navěky v historii, nemá do historie vůbec přijít.

A když heslo teprve vymýšlíte, začněte v generátoru hesel, ať je co posílat.

Časté otázky

Co když odkaz cestou někdo zachytí?

Kdo má odkaz, může vzkaz přečíst, stejně jako by mohl přečíst heslo poslané napřímo. Rozdíl je v tom, že přečíst ho jde jen jednou: když ho otevře útočník, příjemce uvidí „vzkaz neexistuje" a hned ví, že se něco stalo a heslo je potřeba změnit. U hesla v chatu se to nedozvíte nikdy.

Vidíte obsah vzkazu?

Ne. Šifruje se ve vašem prohlížeči a klíč cestuje jen v odkazu za mřížkou, kterou prohlížeče na servery neposílají. Ukládáme šifru, kterou bez klíče nepřečteme.

Zničí vzkaz náhled odkazu v chatu?

Nezničí. Otevření stránky vzkaz nevyzvedává; vyzvedne a zničí ho až klepnutí na tlačítko.

Jak dlouho odkaz platí?

Podle vaší volby den, týden, nebo měsíc. Nepřečtený vzkaz se po vypršení smaže sám.

Musím se registrovat?

Ne. Nástroj je zdarma a bez účtu; vzkaz se s nikým nespojuje a odesílatele neznáme.

Nástroje z článku

Zpět na všechny články