运维把数据库临时口令写进邮件,主题写「今晚用这个」,发给同事,再抄送给自己方便备份。十分钟后觉得不妥,打开已发送,点删除。对方手机锁屏上,预览还挂着那一行。公司笔记本上的 Outlook 已经把同一封同步下来。两边都觉得「我删过了」,明文却还在几处能打开的地方。

上一篇写过把阅后即焚链接发到 Slack 或微信,预览会不会先烧掉一次:那是「人还没点,预览会不会用掉一次阅读」。本文换问题:口令本身写进了邮件正文之后,还会留在哪些你能打开的地方。密钥如果改走阅后即焚,形态仍是 s.html?id=…#…,创建与阅读都不用注册。MyPassGen 的工具打开即用。下面不讲按钮怎么点,只对照官方帮助页和你能在已发送、通知栏、地址栏里看见的东西。

先分清两件事

「撤销发送」多数是投递前的短暂延迟,不是从对方邮箱里抽走已读副本。机密模式关掉的是界面上的转发、复制、打印和下载,官方自己写了截图和照片仍然有效。删掉你这边的已发送,不等于对方收件箱、手机预览或邮箱搜索里已经没有那一行。

删掉已发送,口令为什么还在

邮件不是「发出去就消失」的一次性纸条。RFC 5321 §2.1 把 SMTP 的目标写成可靠、高效地传送邮件:客户把一封邮件交给服务器,服务器可以是最终投递点,也可以是中间的中继。中继先把邮件存下来,再转给下一跳。每一跳都是一次责任交接。口令一旦写进正文,就会跟着这封 RFC 5322 消息走完整条路径,而不是只在你点「发送」的那一个窗口里闪一下。

到达之后,邮件通常继续留在服务器上的文件夹里,而不是立刻从网上抹掉。RFC 9051 对 IMAP4rev2 的定义是:客户端访问并操作服务器上的邮件,远程邮箱在功能上等价于本地文件夹。手机、网页邮箱和桌面客户端读的是同一份服务器副本。你在网页里删掉「已发送」,只是改了你这个账号下的一份文件夹;对方收件箱、对方手机上已经拉下来的副本、以及公司若开启的日志或保留策略,并不自动跟着消失。

所以「发给自己当备份」和「发给同事再删掉」都会留下明文。发给自己时,已发送和收件箱常常是同一封的两份入口,搜索主题或那几个字就能再次打开。发给别人时,至少有发送方已发送、接收方收件箱,再加上锁屏通知里的前几行。删除其中一处,不能证明其他入口已经空了。

撤销发送和撤回,撤的是哪一步

Gmail 的「撤销发送」写在官方帮助里:点发送之后,左下角会出现「邮件已发送」,可以点「撤销」;取消发送的等待时间可在设置里选 5、10、20 或 30 秒。Send or unsend Gmail messages 没有写「投递完成之后还能从对方邮箱抽走」。过了这几十秒,那封带口令的邮件已经按 SMTP 路径离开你的撰写窗口。它是延迟投递,不是事后回收。

Outlook 的「撤回」边界更窄。Microsoft 在 How to recall an email in Outlook 里写:只有双方都使用同一组织的 Microsoft 365 工作或学校帐户,并且接收方还没有打开这封邮件时,才可以从新版或经典 Outlook、Outlook 网页版撤回。个人帐户——Gmail、Hotmail、Outlook.com——不能使用邮件撤回。Outlook.com 自己的说明更直白:@outlook.com、@hotmail.com、@live.com、@msn.com 一旦发出,就不在你的邮件服务器控制范围内;个人帐户能用的是「撤销发送」延迟,最长同样是 30 秒。

即便撤回请求已经发出,Microsoft 也写了失败条件:对方已读、邮件已被手动转发、收件箱规则改了去向,都可能让撤回落空。撤回报告可能显示成功、挂起或失败;挂起时服务最多再试约 24 小时。对「口令已经写进正文」这件事,这些条款只说明:你不能把撤回当成可靠的焚毁。发给外部邮箱、发给已经点开通知的人、发给自己的 Gmail,都不在撤回的承诺范围里。

机密模式关掉了按钮,没关掉副本

Gmail 机密模式常被当成「邮件版阅后即焚」。官方帮助 Send & open confidential emails 列了它能做的事:设置过期、随时撤销访问、关掉接收方界面上的转发、复制、打印和下载,以及可选的短信验证码。同一页最上面的 Important 写得更清楚:机密模式可以减少接收方误转发,但他们仍可以截图或拍照;接收方设备上若有恶意程序,仍可能复制或下载邮件。

撤销访问的入口在发送方的「已发送」里:打开那封机密邮件,点 Remove access。过期或撤销之后,接收方打不开正文和附件。发送方自己的已发送副本还在,除非你再单独删除。过期撤的是对方那条访问链接,不是把明文从 Google 的系统里物理抹掉,也不是把你自己的已发送一起烧掉。把口令写进机密邮件,等于把明文交给了代管正文的服务,再加一层界面限制。

短信验证码也不是全球都能用。Google 列出的亚洲地区是印度、韩国和日本,没有把中国大陆写进去。在列名地区之外,你往往只能选「不使用短信验证码」。没有短信这一层时,对方只要打得开那封邮件,就能看到正文。机密模式解决的是「Gmail 界面少几个按钮」,不是「只有接收方的浏览器拿得到密钥」。这和 MyPassGen 阅后即焚不同:后者在浏览器里用 AES-256-GCM 加密,密钥放在网址的 # 后面,服务端只暂存密文;算法与「明文有没有上传」的核对见浏览器里做加密,怎么当场核对明文没有上传。

已发送、同步和锁屏预览差在哪

同一段口令进了邮件之后,常见会留下四处能打开的入口。第一处是发送方的已发送。网页邮箱、Outlook、Apple Mail 只要把已发送同步到服务器,换一台登录了同一账号的电脑,搜索主题就能再次打开原文。你在手机上滑掉通知,不会清掉这一份。

第二处是接收方的收件箱,以及已经下载到本机的离线副本。IMAP 客户端常把整封邮件缓存在笔记本上。对方若点了转发或回复并引用原文,口令会再复制进一条新的线程。第三处是锁屏和通知栏:许多邮件应用默认把主题和正文前几行画在通知里。口令写在第一句、或主题写成「密码是 xxx」时,预览等于把明文亮给旁边能看见屏幕的人。第四处是搜索:Gmail 和 Outlook 都能按正文关键字找回旧信。口令本身一旦被搜到,就说明它从未离开过邮箱索引。

企业邮箱还可能多一跳。上一篇写过 Microsoft Defender 的 Safe Links 会改写和扫描 URL;那是链接预览和网关探测的问题。口令写在正文里时,扫描器看到的不是 s.html?id=…,而是明文本身。网关、日记规则或电子发现是否另存一份,取决于租户策略,不能靠产品口号判断。你能当场看见的,仍是已发送、收件箱、通知预览和搜索结果这四扇窗。

发给自己也不等于只存在你手里

「先寄到自己邮箱再转给同事」会多出一份已发送和一份收件箱。手机邮件、网页搜索、浏览器若提示保存密码,都可能再留一层。剪贴板从生成页拷出来之后还会被谁读走,见复制密码之后,剪贴板还会被谁读走。工单正文里的手机号和证件号该打码,见外发工单和聊天记录前哪些字段必须打码。口令不要当成普通字段写进同一封邮件。

对照表:邮件里的口令还剩什么

用同一句测试口令、同一主题,分别走普通发送、撤销发送窗口内取消、Outlook 撤回和 Gmail 机密模式。你能打开的页面并不一样。下面按「你自己能点开的地方」来写,不按营销名称。

你做了什么 发送方已发送 接收方常见结果
普通发送,再删自己的已发送 你这边可能空了;搜索先核对 收件箱、通知预览、已下载副本仍可能有原文
Gmail 撤销发送(5–30 秒内点撤销) 通常回到撰写,未形成已发送 窗口内取消则对方收不到;超时后与普通发送相同
Outlook 撤回(同组织且对方未读) 仍有原件和撤回报告 可能被抽走;已读、外域、个人邮箱则常失败
Gmail 机密模式,到期或撤销访问 已发送里仍有一份,需再删 打不开正文;截图和已拍下的照片不受按钮限制
正文只发焚链编号,密钥另走电话 邮件里没有 # 后的密钥 预览和搜索拿不到完整凭证;对半拼齐才能解密

第五行和前四行不要混。把完整 s.html?id=…#… 整段贴进邮件,聊天记录和邮件线程里仍是一份凭证,只是服务端看不到密钥;预览机器人通常拿不到 # 后面那截,但人能复制整段。编号和密钥拆开,邮件搜索才搜不到能打开的完整链接。完整链接仍要当口令本身保管,不要存进书签。

当场核对

下面这组步骤不依赖任何品牌承诺。全程使用不会登录真实账户的测试口令,例如 orange-lake-7,主题写成「测试-不要打开生产」。不要拿正在使用的主密码、生产密钥或真实焚链练手。

  1. 用个人测试邮箱给自己发一封,正文只写测试口令。发送后立刻打开已发送,确认原文在。打开手机邮件通知,看锁屏或通知栏是否露出测试口令或主题。不要用工作生产邮箱做这一步。
  2. 在网页邮箱搜索 orange-lake-7。能搜到,说明正文已被索引。记下还能打开的入口:已发送、收件箱、会话视图。然后删除已发送,再搜一次:收件箱或「所有邮件」是否仍命中。
  3. 对照 Gmail 设置里的 Undo Send:记下当前是 5、10、20 还是 30 秒。再发一封同样的测试信,在窗口内点撤销。已发送和收件箱都不应出现这封。再发一封,故意等窗口结束,确认两处都出现原文。这一步只证明延迟投递的边界,不能证明事后能撤回。
  4. 若你有同一组织的 Microsoft 365 测试帐户,发给另一名未读的同事测试箱,再按官方步骤撤回。打开 Message Recall Report,看成功还是失败。发给 Gmail 或 Outlook.com 的对照封不应出现可用的撤回。个人帐户按 Microsoft 的说明改用撤销发送延迟。
  5. 若你的 Gmail 看得到机密模式,用测试口令发一封机密邮件给自己的第二个测试箱。核对:转发、复制按钮是否不可用;用系统截图是否仍能拍到测试口令;在已发送里点 Remove access 之后,接收方是否打不开正文。发送方已发送是否仍能看见原文。
  6. 另建一条 MyPassGen 阅后即焚链接,写入同一句测试口令,过期选 24 小时,阅读次数保持 1。邮件里只贴井号前面的 s.html?id=…,密钥用电话或当面说。打开即用,无需注册。接收方只有编号时应看到链接不完整;两半凑齐才能解密。读完后覆盖剪贴板,不要把带 # 的地址存进已发送。

企业邮箱再加半步:看这封测试信在会话里被转发了几次,以及手机通知预览是否仍含测试口令。MyPassGen 不会代你判断某家网关有没有另存副本,核对结果以你刚才那几扇窗口为准。

必须用邮件交接时怎么拆

一对一、对方能立刻打开时,不要把口令写进正文。在本机生成口令,再做成阅后即焚。MyPassGen 的密码生成器随机模式 6–128 位,默认 16,低于 8 位会提示较弱;打开即用,生成结果不作为业务数据上传。创建焚链时浏览器用 AES-256-GCM 加密,明文上限 32 KB,阅读次数默认 1、上限 10,过期可选 1 小时、24 小时、7 天,或只按次数、不设 TTL。服务端只暂存密文。密钥为什么要放在 # 后面,见一次性把口令发给同事时,为什么要把密钥放在网址的 # 后面。

必须走邮件时,把通道拆开。邮件只发编号和「密钥走电话」这一句,不要把完整链接贴进会同步、会搜索、会出通知预览的邮箱。电话、当面或另一个即时消息账号只发 # 后面那一截。没有两半就解不开。这是用法,不是产品默认拆分;创建页生成的仍是一条完整链接,方便一对一交接。大群、会生成预览卡片的频道,先用测试链接看预览会不会计数,再决定要不要发真实内容。

超过 32 KB 的证书包或导出表,不要硬塞进焚链,走文件加密盒:浏览器里 AES-256-GCM 流式加密,单文件不超过 5 GB,输出 .lock / .enc,口令另发。网盘或邮件附件只负责存密文,见把文件丢进网盘前谁拿得到明文。邮件附件若是未加密的表格,和把口令写进正文是同一类问题:附件会随已发送和转发再走一圈。

做完「删除已发送之后搜索是否仍命中」和「通知预览是否露出测试口令」这两次核对,你就已经能回答本文的问题:口令写进邮件正文之后,已发送、收件箱、转发链和手机预览都可以再读到明文。撤销发送只覆盖几十秒;撤回只覆盖同组织未读;机密模式覆盖的是按钮,不是截图。邮件适合发编号,不适合发口令原文。

常见问题

删掉已发送,对方是不是也看不到了?

看不到这一侧的文件夹,不代表对方收件箱空了。IMAP 把邮件留在服务器和已经同步的设备上。先搜测试口令:收件箱、所有邮件、手机通知是否还在。对方已读或已转发时,撤回也不适用。不要用删已发送代替换一条新口令。

Gmail 机密模式能不能当阅后即焚?

不能等同。官方写明可减少误转发,但截图和照片仍有效,恶意程序仍可能复制。过期或撤销访问之后,发送方已发送里通常还有一份。正文由服务代管,不是接收方浏览器里才出现明文。要核对「服务端有没有密文以外的东西」,用焚链加 Network,不要用机密模式代替。

把完整焚链贴进邮件,比写口令原文好在哪?

服务端日志和只抓 HTML 的预览通常看不到 # 后面的密钥,阅读页也要等脚本取密文才计数。邮件线程、已发送和通知预览里却仍可能留下整段网址。谁复制谁就能在焚毁前打开。更稳的是邮件只发编号,密钥走另一条通道。

创建和阅读要注册吗?删错了有没有客服能找回?

不需要注册。创建与阅读都对访客公开。密文按次数或过期焚毁之后,没有服务端明文备份,也没有客服邮箱可以找回。发错通道就重新生成口令、另建一条链接,不要反复刷新同一条碰运气。