Задача возникает чаще, чем хотелось бы: отдать подрядчику доступ к админке, передать бухгалтеру пароль от кабинета, прислать новому сотруднику вход в почту. И почти всегда это делается одинаково — сообщением в чат.
Проблема не в том, что сообщение перехватят по дороге. У большинства мессенджеров шифрование канала давно на месте. Проблема в том, что пароль остаётся лежать там, где его оставили: в истории чата, в резервной копии телефона, в поиске по переписке, в уведомлении на заблокированном экране. Через год человек уволится, а пароль всё ещё будет в диалоге.
Способ первый: сообщение в мессенджере
Самый частый. Telegram, WhatsApp, рабочий Slack.
Когда допустимо. Пароль временный, вы смените его сразу после первого входа, и обе стороны об этом договорились.
Где предел. История остаётся у обоих собеседников, а не только у вас. Удаление у себя не удаляет у него. Рабочие мессенджеры вроде Slack вдобавок хранят переписку у компании: администратор пространства при желании прочитает. Уведомление с текстом сообщения показывается на экране блокировки, то есть пароль видит любой, кто взял телефон со стола.
Отдельная тонкость: в Telegram обычные чаты не сквозные. Сквозное шифрование там только в секретных чатах, и только между телефонами.
Способ второй: почта
Отправить письмом, иногда «а пароль пришлю отдельным письмом».
Когда допустимо. Практически никогда для постоянных паролей.
Где предел. Письмо оседает в двух почтовых ящиках, в отправленных, в архиве, в резервной копии почтового клиента, а часто и на промежуточных серверах. Ящик живёт годами, и его содержимое становится главной целью при взломе: получив доступ к почте, злоумышленник получает не одно письмо, а весь архив паролей за всё время.
Разделение на два письма помогает меньше, чем кажется: оба лежат в одном ящике.
Способ третий: менеджер паролей
1Password, Bitwarden, Keeper и подобные: общее хранилище или ссылка на один элемент.
Когда работает хорошо. Постоянная команда, доступов много, они меняются. Тогда это лучший вариант, и спорить не с чем.
Где предел. Нужен аккаунт у обеих сторон, а часто и оплаченный тариф. Для разового случая — передать пароль клиенту или подрядчику на один раз — это несоразмерная просьба: «установи менеджер паролей и заведи учётную запись, чтобы я мог отдать тебе один пароль».
Способ четвёртый: продиктовать голосом
По телефону или голосовым сообщением.
Когда работает хорошо. Пароль короткий, собеседник рядом, вокруг никого.
Где предел. Голосовое сообщение — это тот же файл в переписке, он остаётся. Сложный пароль со спецсимволами диктуется мучительно и ошибочно: «эс большая, потом собака, нет, не эт, собака». А главное, получателю всё равно надо его куда-то записать, и записывает он обычно в тот же чат.
Способ пятый: ссылка, которая открывается один раз
Есть подход, устроенный иначе: вы не отправляете пароль, вы отправляете ссылку на него. Текст шифруется в вашем браузере, ссылку открывают один раз, после чего записка помечается прочитанной.
Работает это так. Вы открываете XNote, пишете сообщение, выбираете срок жизни и получаете ссылку. Отправляете её любым способом — хоть тем же мессенджером.
И вот здесь появляется разница, ради которой всё затевалось. В переписке остаётся не пароль, а уже использованная ссылка. Открыть её повторно нельзя, а значит и находка в старом чате ничего не даёт.
Мы проверили устройство этого на живой странице, а не поверили описанию. Зашифрованный текст целиком лежит в той части ссылки, которая идёт после решётки:
/app/xnote#ct=pZpQ9TISQKXiGVLPh...&iv=GZSN...&ttl=86400000
Такая часть адреса по устройству HTTP на сервер не отправляется вовсе. То есть у нас нет ни записки, ни ключа, ни возможности прочитать: не из добрых намерений, а технически — хранить нечего.
Где предел, и это важно. Пометка «прочитано» ставится в браузере того, кто открыл. Если ссылку перехватили и открыли на чужом устройстве раньше получателя, ваш собеседник увидит уже уничтоженную записку — и это сигнал, что что-то пошло не так. Но само по себе одноразовое открытие не защищает от того, кто добрался до ссылки первым.
Отсюда практическое правило: обращайтесь со ссылкой как с самим паролем. Ключ внутри неё.
Второе ограничение: срок жизни. Поставьте час или сутки, а не «без срока». Записка, которую забыли открыть, не должна ждать вечно.
Что делать в разных случаях
| Ситуация | Что подойдёт |
|---|---|
| Постоянная команда, доступов много | Менеджер паролей |
| Разовая передача клиенту или подрядчику | Одноразовая ссылка |
| Пароль временный и меняется сразу после входа | Допустим и мессенджер |
| Нужно, чтобы в переписке ничего не осталось | Одноразовая ссылка |
| Пароль постоянный и важный | Менеджер паролей, но не почта |
И правило, которое работает независимо от способа: пароль, который вы кому-то передали, перестаёт быть только вашим. Для важных доступов после передачи имеет смысл завести отдельную учётную запись получателю, а не делиться своей.