Как передать пароль коллеге или клиенту, чтобы он не остался лежать в переписке

Разбираем четыре способа и честно показываем, где у каждого предел. Пятый не требует ни установки, ни учётной записи ни у вас, ни у получателя.

Задача возникает чаще, чем хотелось бы: отдать подрядчику доступ к админке, передать бухгалтеру пароль от кабинета, прислать новому сотруднику вход в почту. И почти всегда это делается одинаково — сообщением в чат.

Проблема не в том, что сообщение перехватят по дороге. У большинства мессенджеров шифрование канала давно на месте. Проблема в том, что пароль остаётся лежать там, где его оставили: в истории чата, в резервной копии телефона, в поиске по переписке, в уведомлении на заблокированном экране. Через год человек уволится, а пароль всё ещё будет в диалоге.

Способ первый: сообщение в мессенджере

Самый частый. Telegram, WhatsApp, рабочий Slack.

Когда допустимо. Пароль временный, вы смените его сразу после первого входа, и обе стороны об этом договорились.

Где предел. История остаётся у обоих собеседников, а не только у вас. Удаление у себя не удаляет у него. Рабочие мессенджеры вроде Slack вдобавок хранят переписку у компании: администратор пространства при желании прочитает. Уведомление с текстом сообщения показывается на экране блокировки, то есть пароль видит любой, кто взял телефон со стола.

Отдельная тонкость: в Telegram обычные чаты не сквозные. Сквозное шифрование там только в секретных чатах, и только между телефонами.

Способ второй: почта

Отправить письмом, иногда «а пароль пришлю отдельным письмом».

Когда допустимо. Практически никогда для постоянных паролей.

Где предел. Письмо оседает в двух почтовых ящиках, в отправленных, в архиве, в резервной копии почтового клиента, а часто и на промежуточных серверах. Ящик живёт годами, и его содержимое становится главной целью при взломе: получив доступ к почте, злоумышленник получает не одно письмо, а весь архив паролей за всё время.

Разделение на два письма помогает меньше, чем кажется: оба лежат в одном ящике.

Способ третий: менеджер паролей

1Password, Bitwarden, Keeper и подобные: общее хранилище или ссылка на один элемент.

Когда работает хорошо. Постоянная команда, доступов много, они меняются. Тогда это лучший вариант, и спорить не с чем.

Где предел. Нужен аккаунт у обеих сторон, а часто и оплаченный тариф. Для разового случая — передать пароль клиенту или подрядчику на один раз — это несоразмерная просьба: «установи менеджер паролей и заведи учётную запись, чтобы я мог отдать тебе один пароль».

Способ четвёртый: продиктовать голосом

По телефону или голосовым сообщением.

Когда работает хорошо. Пароль короткий, собеседник рядом, вокруг никого.

Где предел. Голосовое сообщение — это тот же файл в переписке, он остаётся. Сложный пароль со спецсимволами диктуется мучительно и ошибочно: «эс большая, потом собака, нет, не эт, собака». А главное, получателю всё равно надо его куда-то записать, и записывает он обычно в тот же чат.

Способ пятый: ссылка, которая открывается один раз

Есть подход, устроенный иначе: вы не отправляете пароль, вы отправляете ссылку на него. Текст шифруется в вашем браузере, ссылку открывают один раз, после чего записка помечается прочитанной.

Работает это так. Вы открываете XNote, пишете сообщение, выбираете срок жизни и получаете ссылку. Отправляете её любым способом — хоть тем же мессенджером.

И вот здесь появляется разница, ради которой всё затевалось. В переписке остаётся не пароль, а уже использованная ссылка. Открыть её повторно нельзя, а значит и находка в старом чате ничего не даёт.

Мы проверили устройство этого на живой странице, а не поверили описанию. Зашифрованный текст целиком лежит в той части ссылки, которая идёт после решётки:

/app/xnote#ct=pZpQ9TISQKXiGVLPh...&iv=GZSN...&ttl=86400000

Такая часть адреса по устройству HTTP на сервер не отправляется вовсе. То есть у нас нет ни записки, ни ключа, ни возможности прочитать: не из добрых намерений, а технически — хранить нечего.

Где предел, и это важно. Пометка «прочитано» ставится в браузере того, кто открыл. Если ссылку перехватили и открыли на чужом устройстве раньше получателя, ваш собеседник увидит уже уничтоженную записку — и это сигнал, что что-то пошло не так. Но само по себе одноразовое открытие не защищает от того, кто добрался до ссылки первым.

Отсюда практическое правило: обращайтесь со ссылкой как с самим паролем. Ключ внутри неё.

Второе ограничение: срок жизни. Поставьте час или сутки, а не «без срока». Записка, которую забыли открыть, не должна ждать вечно.

Что делать в разных случаях

СитуацияЧто подойдёт
Постоянная команда, доступов многоМенеджер паролей
Разовая передача клиенту или подрядчикуОдноразовая ссылка
Пароль временный и меняется сразу после входаДопустим и мессенджер
Нужно, чтобы в переписке ничего не осталосьОдноразовая ссылка
Пароль постоянный и важныйМенеджер паролей, но не почта

И правило, которое работает независимо от способа: пароль, который вы кому-то передали, перестаёт быть только вашим. Для важных доступов после передачи имеет смысл завести отдельную учётную запись получателю, а не делиться своей.

Что делать дальше

Другие разборы