运维刚生成一条数据库口令,随手截一张终端,客户端自动上传,聊天框里弹出一条 gyazo.com/…。对端点开就能看图,比传文件快。你删掉自己这一侧的消息,常以为事情结束了:图已经发出去,自己这边不再挂着链接。2026 年 9 月 11 日到 16 日,Helpfeel 把这条路径写完整了——图床账号本身,以及每张图旁边那一叠元数据,并不跟着聊天窗口一起空掉。

上一篇写过屏幕共享和截图时,口令和 # 后面的密钥会被谁看见:那是本机 PNG、截屏相簿和会议回放里的像素。本文换问题:截图已经传到 Gyazo 之后,账号侧的密码哈希、登录会话,以及图片元数据里的 Image ID 和 OCR 文字,还会留在哪些官方已经点名的字段里。密钥如果改走阅后即焚,形态仍是 s.html?id=…#…,创建与阅读都不用注册。MyPassGen 的工具打开即用。下面不讲某种漏洞怎么利用,只对照 Helpfeel 2026 年 9 月 16 日英文公告和同日日文公告已经写下的字段,以及你能在自己账号里打开的图库。

先分清两件事

「我已经改过 Gyazo 密码」挡住的是下一次登录框。已经进数据库的密码哈希、登录会话 ID,以及用来拼出图片网址的 Image ID,并不自动跟着作废。公告写他们已对认证相关信息做了作废和限制,但没有逐项说明会话 ID 是否仍有效。先换口令、撤销第三方授权,再核对自己图库里有没有带密钥的旧图。不要用改密码代替「这张图还在不在、文字还读不读得出」。

传到图床,不等于只是一张图

Gyazo 是截图、GIF 和短录屏的云端图床:客户端捕获画面后上传,换回一条可分享的链接。Helpfeel 在公告里把「images」定义成经 Gyazo 捕获并保存的全部内容,包括截图、GIF 和视频。免费账号在网站上通常只能浏览最近若干张,但旧图不会因此从服务器删掉——谁拿到完整网址,谁就能打开。The Hacker News 转述帮助页的说法:默认设置下,链接本身就是保护;链接「长到无法被猜到」,不等于链接一旦泄露还保护得住。

这和「网页有没有上传你正在生成的口令」不是同一条路。MyPassGen 的生成页可以在 Network 里核对没有把明文当业务数据发出;你主动点上传的那张 PNG,走的是图床自己的接口。图床存的不只是像素:账号侧有邮箱、密码哈希、登录会话;每张图旁边还有 Image ID、上传 IP、User-Agent、EXIF 位置、OCR 抽出的文字。删掉聊天记录,清不掉图床数据库里这一行。

上一篇写剪贴板时,口令离开的是生成页,进了系统剪贴板。截图离开的是屏幕,进了本机文件;再点上传,进的是别人的服务器。三份残留都不等于「我已经发出去 / 我已经改过密码,事情就结束了」。把未打码的工单截图丢进图床,和把口令写进邮件正文是同一类问题:接收方看见的是你主动交出去的副本,见把临时口令写进邮件正文,已发送、转发和手机预览还会留下什么。

Helpfeel 9 月 16 日写进公告的数字

公告写明:除非另注,时间均为日本标准时间。2026 年 9 月 11 日,第三方利用 Gyazo 图片上传服务器上的漏洞,在系统里执行了任意命令。当晚 Helpfeel 发现异常并开始处置;9 月 12 日凌晨切断已识别的入口并断开未授权连接,同日完成漏洞修复。9 月 14 日调查确认信息已被未授权披露,并采取包括暂停图片分发在内的预防措施。9 月 15 日恢复「处置完成后新上传」图片的分发,并向日本个人信息保护委员会提交报告。9 月 16 日发布这份说明。

用户信息一侧,确认未经授权披露的记录约 2362 万 条。字段因人而异,公告列出的清单包括:姓名或昵称、邮箱、密码哈希、用户 ID、设备 ID、登录会话 ID、已连接时的 X(原 Twitter)联动令牌、已连接时的 Google SSO 邮箱、资料、语言、注册时间、最近登录时间、订阅套餐、计费状态(不含信用卡号等支付方式信息)、使用统计。2362 万条里包含没有登记邮箱的匿名账号,Helpfeel 仍在统计「有多少自然人的个人信息被披露」。他们写:已确认支付信息(含卡号)没有被未授权披露。

图片元数据一侧,确认约 4.9 亿 条记录被披露,主要对应 2019 年 1 月及更早登记的图片,约占全部图片相关数据的 14.4%。另外约 240 万 张图片的元数据,被用「特定筛选条件」另行取出并同样披露。Helpfeel 没有说明这两批是否重叠,也没有说明第二批是否包含更新的图。元数据字段包括:用来拼出图片网址的 Image ID、上传时的源 IP、User-Agent、图内若含有的 EXIF 位置、从图片抽出的 OCR 文字、图片标题、来源 URL 及其他元数据、私密图片的口令哈希,以及相关信息。调查迄未确认因本次访问导致图片本体丢失。Helpfeel 与 Cosense 架构不同于 Gyazo,迄未确认这两套系统因本次事件披露信息;但嵌在其中的 Gyazo 图,可能因暂停分发而打不开。

密码哈希、会话 ID 和第三方令牌

密码哈希不是登录框里那一行明文。它是服务端用来核对「你下次输入的是不是同一条」的存储形态。哈希泄露不等于对方立刻读出原文,也不等于永远读不出。Helpfeel 因此要求所有 Gyazo 用户改密;若这条口令或相近口令还用在别的服务上,那些服务也要改。这和「我只在图床用过一个不重要的密码」不是同一句话:复用过,图床哈希就是其他站点登录框的材料。本机对照常见弱口令名单,只能证明命中了公开列表,不能证明从未进过某次拖库,见本机对照泄露名单,和全网密码查询差在哪。

登录会话 ID 是另一层。网站不会在你点开每一页时都再问一次密码。登录成功后留下的会话,证明的是「已经是本人」。会话 ID 进了被访问的数据库,对方拿到的就可能是还有效的门卡,而不是再走一遍登录框。公告写他们对认证相关信息做了「作废和限制」,但没有写清会话 ID 是否已全部失效、新 IP 登录时的验证码是否足以挡住重放。上一篇写 AI 会话时,Okta 把未过期令牌叫 skeleton key:改密码挡不住还活着的会话,见改完密码和验证码之后,浏览器里的 AI 登录会话还会让谁进得去。Gyazo 这一侧,以你现在能否用旧设备保持登录、以及公告之后你是否主动改密为准,不要用「他们写了作废」代替自己再走一遍登录。

X 联动令牌和 Google SSO 邮箱是第三层。令牌用来代你访问已连接的账号;邮箱用来把图床身份和 Google 登录绑在一起。Helpfeel 要求警惕与本次事件相关的可疑邮件和消息——钓鱼信会拿真实邮箱、真实昵称、真实「你用过 Gyazo」这一事实来写信。撤销图床里的第三方连接,和改密、核对会话,是三件分开的事。只做你记得住的那一件,另外两件仍可能留在对方手里。

Image ID 和「猜不到的链接」

公告把 Image ID 写成「用来构造图片 URL 的信息」,并写明:第三方可能用它在未获授权的情况下访问并查看对应图片。Helpfeel 为此暂时停掉了部分图片的查看。他们没有说明哪些图被停、用户怎么判断自己的捕获是否落在受影响集合里。免费账号在网站上往往只能翻最近几张,但旧图不会因为「列表里看不见」而从服务器消失;谁拼得出网址,谁就能打开。

帮助页把这种链接写成「长到无法被猜到」。无法被猜到,依赖的是 ID 本身不被批量拿走。4.9 亿条元数据里带着 Image ID,等于把「猜不到」这一前提抽走了一部分——主要是 2019 年 1 月及更早的那一批,外加被特定条件筛出的约 240 万张。你 2018 年随手传过一张带内网地址或测试口令的终端截图,今天聊天记录里可能早没了这条链接;元数据里的 ID 仍可能让别人重新拼出同一张图。

公告还确认:第三方拿到了一份标识私密图片的清单。Helpfeel 写,不能排除部分私密图片已被查看,调查仍在继续。付费功能里的「仅自己可见」或口令锁定,面对的是「不知道链接或不知道口令的路人」;面对已经进入数据库、并拿到私密清单的人,帮助页那句「只有你能看」不再是你可以当场核对的承诺。私密图片的口令也以哈希形式出现在元数据清单里——和账号密码哈希一样,先当「对方多了一份可离线处理的材料」,不要当「哈希所以安全」。

OCR 文字:像素里的口令被抽成了字

公告把「从图片抽出的 OCR 文字」列进被披露的元数据。The Hacker News 转述 Gyazo 帮助页:OCR 是用户自行打开的付费能力,打开后会扫描该账号下的图片,并写过「只有你能看见 OCR 结果」。能被搜到的文字,就是能被导出、能被放进数据库字段的文字。截图里的终端输出、浏览器地址栏、密码管理器的可见结果区,对 OCR 都是同一类像素。上一篇写过:MyPassGen 的生成结果用可见文本排出,不是圆点遮罩;焚链创建成功后,整段 s.html?id=…#… 也会显示在页面上。Network 能证明请求行没有 # 后面那一段,证明不了图床 OCR 字段里没有。

这比「谁点开了那条 Gyazo 链接」多一层。点开链接的人看见像素;拿到元数据的人,可能直接搜到「password=」后面的那一串,不必再打开每一张图。EXIF 位置是另一条:手机截屏或相机拍照若带定位,元数据里可能留下上传时的地点。源 IP 和 User-Agent 则把「谁在哪台上的」写进同一行。外发工单前要打码的,不只是聊天正文里的手机号,也包括截图像素里的口令和密钥,见外发工单和聊天记录前,哪些字段必须打码。

把带完整焚链的截图传到图床,等于同时交出像素和可能被 OCR 抽出来的整段网址。密钥在 # 后面只挡住 HTTP 请求行,挡不住会看图、会跑 OCR 的一侧。必须给一个人看报错时,框住报错本身,避开结果列表和地址栏;密钥另走阅后即焚,不要和截图捆在同一条链接里。

对照表:本机截图和图床各留下什么

同一条刚显示在屏幕上的测试口令,至少能分成四条「谁还能再读到」的路径。差别不在算法名字,而在像素和账号字段被复制到了哪里。

你做了什么 本机还留下什么 图床侧官方已点名的残留
只截图,不上传 桌面 / 图片库 PNG、剪贴板、可能的网盘同步 无(图还没离开这台机器)
传到 Gyazo,聊天里删掉链接 本机文件可能还在 账号记录、Image ID、OCR 文字;旧图网址仍可能被拼出
只改 Gyazo 密码,不看图库 与截图文件无关 下一次登录框换了;旧图元数据和 OCR 字段不因此变空
图设成私密或加了查看口令 与本机文件无关 私密清单已被拿走;官方不能排除部分私密图被查看
截图只留报错,口令走焚链且通道拆开 测试截图可删 图床搜不到完整凭证;对半拼齐才能解密

第五行和前四行不要混。把完整 s.html?id=…#… 写进截图再上传,OCR 和看图的人仍可能拿到整段凭证,只是托管密文的服务看不到密钥。编号和密钥拆开,全文搜索才搜不到能打开的完整链接。完整链接仍要当口令本身保管。本机先加密再上传的是文件,不是「把明文截图换成一张密文截图」——像素一旦拍下来,图床当图片存。

当场核对

下面这组步骤不依赖任何品牌承诺。全程使用不会登录真实工作账号的测试口令和测试截图,例如终端里写一行 orange-lake-7 再框选。不要拿正在使用的主密码、生产 API 密钥或真实焚链练手。

  1. 打开 Gyazo 网页或客户端的图库,按时间从旧到新翻。免费账号列表可能只显示最近若干张,用你还留着的旧链接再试一次:打得开,说明「列表里看不见」不等于服务器上没有。把带测试口令、带地址栏、带 # 的图记下来,能删的删,能停分享的停。
  2. 若你开过 OCR 或图片内搜索:用测试口令那几个词搜一遍。能搜到,说明文字已经进了可检索字段,不只是像素。Helpfeel 把 OCR 文字列进了被披露的元数据;你搜得到的,对方拿到元数据时也可以按字符串搜。
  3. 改 Gyazo 密码。若这条口令或相近口令还用在邮箱、网盘、代码托管,那些地方也改,并换一条新的随机口令。MyPassGen 的密码生成器随机模式 6–128 位,默认 16,低于 8 位会提示较弱;打开即用,生成结果不作为业务数据上传。不要用「图床不重要所以还复用」跳过这一步。
  4. 看账号里的第三方连接:X、Google SSO。能撤销的撤销。改完密之后,用另一个浏览器或无痕窗口再登录一次,看旧窗口是否还保持登录。公告写了对认证信息作废和限制,以你此刻刷新到的会话为准,不要用新闻标题代替这一眼。
  5. 在本机搜同一张测试截图:桌面、图片库、Pictures\Screenshots、下载文件夹、网盘同步目录。图床删了,本机和网盘往往还各有一份。处理方式见把文件丢进网盘前,谁拿得到明文、口令该走哪条路,以及截图落点那一篇。
  6. 另建一条 MyPassGen 阅后即焚链接,写入同一句测试口令,过期选 24 小时,阅读次数保持 1。聊天或工单里只贴井号前面的 s.html?id=…,密钥用电话或当面说。打开即用,无需注册。接收方只有编号时应看到链接不完整;两半凑齐才能解密。读完后覆盖剪贴板,不要把带 # 的地址存进会同步的浏览器配置,也不要把结果页整屏传到任何图床。

公司账号再加半步:问清楚截图默认传到哪一家图床、能不能关掉自动上传、历史图能不能批量删除。MyPassGen 不会代你判断某家图床有没有另存副本,核对结果以你刚才那几扇窗口为准。

必须交接密钥时怎么拆

一对一、对方能立刻打开时,不要把口令写进会进图床、会进聊天记录、会长在 OCR 字段里的截图。在本机生成口令,再做成阅后即焚。创建焚链时浏览器用 AES-256-GCM 加密,明文上限 32 KB,阅读次数默认 1、上限 10,过期可选 1 小时、24 小时、7 天,或只按次数、不设 TTL。服务端只暂存密文。密钥放在 URL 的 # 后面,访问日志和 Referer 里看不到这一段;屏幕和图床 OCR 看得到,所以不要把结果页拍进去。

必须让仓库或工单里留个入口时,把通道拆开。文件只发负责人和编号,以及「密钥走电话」这一句。电话、当面或另一个即时消息账号只发 # 后面那一截。没有两半就解不开。这是用法,不是产品默认拆分;创建页生成的仍是一条完整链接,方便一对一交接。会生成预览卡片的频道,先用测试链接看预览会不会计数,见把阅后即焚链接发到 Slack 或微信,预览会不会先烧掉一次。报错截图先走隐私清洗打码,再决定还要不要上传。

超过 32 KB 的密钥包或导出表,不要硬塞进焚链,走文件加密盒:浏览器里 AES-256-GCM 流式加密,单文件不超过 5 GB,输出 .lock / .enc,口令另发。本机先加密再同步,对面只看到密文。把未打码的终端截图推进 Gyazo,和把未加密的 .env 推进网盘是同一类问题:证明「我是本人」或「这是密钥」的那一份,离开了你以为已经删掉的窗口。

做完「旧链接还打不打得开」「OCR 还能不能搜到测试口令」「只改密会不会清掉图库」这三次核对,你就已经能回答本文的问题:聊天里的 Gyazo 链接删了,账号哈希、会话 ID、Image ID 和图片文字仍可能留在官方已经点名的字段里。Helpfeel 作废的是他们能作废的认证材料;4.9 亿条元数据里的文字和 ID,不是改一次密码就会变空的。图库和复用口令适合当核对入口,不适合假设「我删过聊天就结束了」。

常见问题

我改完 Gyazo 密码了,旧截图是不是也没了?

不是同一件事。改密影响下一次登录框,以及官方已经作废的那一部分认证材料。Image ID、OCR 文字和旧图本体,不在「改密」这一动作里。以你现在用旧链接能不能打开、图库搜索能不能命中为准。

哈希泄露是不是等于别人已经知道我的明文密码?

不等于立刻读出原文,也不等于可以继续复用。Helpfeel 要求所有用户改密,并要求同一条或相近口令用在别处时一并改掉。先换口令,再决定要不要继续用这台机器登录图床。不要用「只是哈希」跳过改密。

图是私密的,或加了查看口令,还能不能当没传过?

不能。公告确认第三方拿到了私密图片清单,并写明不能排除部分私密图已被查看。私密口令本身也以哈希形式出现在元数据清单里。私密档挡住的是路人,不是已经进入数据库的人。

创建和阅读要注册吗?删错了有没有客服能找回?

不需要注册。创建与阅读都对访客公开。密文按次数或过期焚毁之后,没有服务端明文备份,也没有客服邮箱可以找回。发错通道就重新生成口令、另建一条链接,不要反复刷新同一条碰运气,也不要把结果页截去图床补发。