运维在共享表格里开一列「临时口令」,贴进数据库密码,群里说「看 B2」。十分钟后选中单元格,按删除,再告诉同事「已经擦掉了」。第二天,有编辑权的人打开版本历史,口令还在昨天那一格。另一个人只拿了查看权,点「下载」得到一份 Excel,里面是擦掉之前还是之后,取决于他何时按下下载。飞书里若有人当时点过「保存版本」,阅读权限也能打开那一份。
上一篇写过把会议口令写进日历邀请,提醒、共享和同步还会留下什么:那是「口令进了日历说明之后,嘉宾副本和锁屏提醒还能不能再读到」。本文换问题:口令写进共享文档或在线表格之后,还会留在哪些你能打开的地方。密钥如果改走阅后即焚,形态仍是 s.html?id=…#…,创建与阅读都不用注册。MyPassGen 的工具打开即用。下面不讲按钮怎么点,只对照官方帮助页和你能在历史记录、权限面板、导出文件里看见的东西。
先分清两件事
「我已经从当前页删掉了」只改此刻打开的那一版。版本历史、已存版本、别人已经下载的副本,并不自动跟着空。查看权挡不住默认开启的下载;编辑权才能打开多数产品的自动历史。飞书还单独提供「已存版本」:阅读权就可以看。
删掉正文,口令为什么还在
共享文档不是只在你窗口里闪一下的草稿纸。协作产品把每一次保存当成可回溯的状态。Google 在 Find what's changed in a file 里写明:要浏览更早的版本,你需要对该文件的编辑权限;没有编辑权,就看不到版本历史。同一页还写:修订有时会被合并;文档最多可添加 40 个命名版本,表格最多 15 个。命名过的版本更不容易被合并掉。文件所有者可以删除未命名的历史,且官方标成永久、无法撤销。你按删除键,只是又写入一版「此处已空」;上一版仍可能躺在历史里,直到所有者专门清掉。
Microsoft 365 的默认更直白。How versioning works in lists and libraries 写:新库和新列表默认打开版本控制,并自动保存一份文档的最近 500 个版本。还原某一版时,被还原的内容成为最新版。Restore a previous version 补充:SharePoint 不会删掉你点的那一版,而是再复制一份当作最新。单元格里的口令被擦掉之后,历史列表里仍可能留着擦之前的那一格,还原还能把它请回来。
飞书把「自动历史」和「手动存一份版本」拆开。帮助页 查看和还原文档历史记录 写:只有拥有文档编辑权限的用户才能查看及还原历史记录;仅阅读权限的人,菜单里不会出现历史记录入口。表格同样:查看和还原表格历史记录 写明,仅阅读权限看不到入口。可是「版本管理」是另一条路:在文档中使用版本管理功能 写,拥有阅读权限的用户可以查看已保存的版本,版本链接独立于文档,还支持单独分享。口令写进去的那一刻若有人点过保存版本,事后擦掉正文,阅读权仍可能打开那一份快照。删除已存版本后,官方写的是回收站里可恢复 30 天内删掉的版本。
Notion 也要编辑权才能打开页面历史。Delete & restore content 写:访问版本历史至少需要 Can edit。免费档可回看 7 天,Plus 30 天,Business 90 天,Enterprise 不限天数。活跃编辑时大约每 10 分钟记一版,停手后再过约 2 分钟再记一版。删掉页面本身,默认在回收站留 30 天。你在当前块里清掉口令,只改了「现在」这一层。
查看、评论和「获得链接的人」
编辑权决定谁能翻历史,查看权决定谁能把当前页带走。Google 在 Share files from Google Drive 里把 Viewer 的下载写成:默认可以,由所有者控制。Commenter 同样默认可下载。所有者可以在共享设置里关掉查看者和评论者的下载、打印和复制,但这不是默认。只给「查看」不等于只给一双眼睛:对方仍可能把当前内容存成文件。口令还在当前页上时,下载就是一份明文副本;你后来删掉单元格,已经下走过的人手里那份不会跟着改。
「获得链接的人」把范围再放大一圈。同一页帮助把 General access 写成三档:Restricted 只有被授权的人能打开;Anyone with the link 是拿到链接的人就能用这份文件,不必登录 Google 账号;Public 则是任何人都能在网上或搜索结果里找到。官方还写:分享链接时,你的姓名和邮箱会作为所有者可见。未登录的人在文件里显示成匿名动物。链接一旦转发出去,你无法按名单点名收回每一个副本,只能改回 Restricted,或换一份新文件。
人数上限也写在同一页:一份 Google 文档、表格或幻灯片同一时刻最多在 100 个打开的标签或设备上编辑;单个文件最多可与 600 个独立邮箱分享。工作或学校账号才有「到期自动收回」;个人 Gmail 没有这一项。谁看过这份文件,也不是人人都能查。Google 在 View the activity on your Google Docs, Sheets & Slides 里把查看历史绑在工作或学校账号的 Activity dashboard 上;个人账号的文件,帮助写明没有人能看到查看历史。不能在仪表盘里点出名字,不等于对方没打开、没下载。
飞书的链接分享同样按范围分级。帮助 设置云文档分享、复制、下载、评论等权限 写:所有者或可管理权限可以决定是否允许分享到组织外,谁可以查看、添加、移除协作者,以及谁可以复制、创建副本、打印、下载。权限开关能收窄复制和下载,但挡不住已经生成的导出文件,也挡不住别人用手机拍屏。屏幕上的像素怎么留在相册和会议录像里,见屏幕共享和截图时,口令和 # 后面的密钥会被谁看见。
查看权不是焚毁
多数产品里,查看者看不到自动版本历史,却默认可把当前页下载走。飞书的已存版本还允许阅读权打开快照。不要用「他只有查看权限」代替「这份文件里从来没有出现过口令」。
评论、副本、导出和隐藏列
口令不一定写在正文格子里。有人在评论里贴「密码是这串」,有人用建议模式插入一行,有人把口令放进表格第二张隐藏工作表。Google 文档的评论被解决之后,原文仍留在原文件里:Use comments, action items, & emoji reactions 写,已解决的评论在原文档中仍可访问;复制文件时可以选择是否一并复制评论和建议。飞书则把「解决」和「删除」分开:在文档中使用评论功能 写,解决后的评论进入历史评论,仍可查看或恢复;点删除才彻底消失,无法找回。管理权限可以删任何人的评论,编辑或阅读权限只能删自己的。正文空了,侧栏里那一句还在,全文搜索同样能打中。
「另存副本」会再复制一份当前内容。Google 允许从某个历史版本再做一份拷贝,对话框里有一项「与相同的人共享」。副本是新文件,有自己的权限和自己的历史;它不会因为你回头去擦源文件而变空。导出也是如此。查看者若未被关掉下载,可以把文档存成 Word、表格存成 Excel 或 CSV。隐藏列、隐藏工作表、筛掉的行,导出时经常一起走。你在当前视图里「看不见」,不等于文件里没有。
工单和聊天记录外发前要打码的是手机号、证件号一类字段,见外发工单和聊天记录前,哪些字段必须打码。打码处理的是这一次粘贴出去的文本,并不回溯共享文档的版本历史,也不收回别人已经下载的表格。两件事不要互相替代。剪贴板从生成页拷出来之后还会被谁读走,见复制密码之后,剪贴板还会被谁读走。口令不要当成普通单元格,和业务编号写在同一张长期表格里。
文件夹、群空间和全文搜索
文件掉进共享文件夹之后,权限常常不再只看这一份。Google 写明:应用到文件夹的访问权会被其中的文件继承;你不能再给某个人比父文件夹更低的权限,系统会引导你去改父文件夹。口令文件若躺在「全组可编辑」的目录里,单独把这一份改成查看,往往改不动。要收窄,得换目录,或把口令移出这棵树。
把文件丢进聊天空间,名单还会继续变。同一份 Drive 帮助写:把文件授权给某个 Chat space 之后,后来加入该空间的人也会得到这些共享文件的访问权;离开空间的人,若没有以个人或其他群组身份另获授权,会失去访问。今天只有三个人的值班群,下周新人入群,同一张「临时口令」表就多一个能打开的人。日历邀请里的口令会随嘉宾副本走,见上一篇;文档链接进群,走的是另一条会自动扩员的名单。
搜索把「我已经不记得写在哪」变成「输入几个字就能翻出来」。飞书介绍云文档时写:全文搜索能搜到你创作的、群里的、以及你有权阅读的文档,不必先想起文件名。Google Drive 和 Microsoft 365 的搜索同样会扫你有权打开的正文。测试口令若还在当前页、评论、已存版本或未清理的历史里,搜索框比你的记忆更快。工作或学校账号下,管理员还可能另有审计或电子发现入口;以你们租户实际设置为准,不要用产品口号代替。
对照表:文档里的口令还剩什么
用同一句测试口令、同一标题,分别走「只给查看」「给编辑」「链接分享」「先下载再删除」。你能打开的页面并不一样。下面按「你自己能点开的地方」来写,不按营销名称。
| 你做了什么 | 当前页 | 别人常见结果 |
|---|---|---|
| 正文里写口令,再删掉格子 | 现在看起来是空的 | 有编辑权的人仍可能从版本历史还原出原文 |
| 只给查看权,未关下载 | 自己仍看得到 | 对方默认可下载、打印或复制当前页;看不到多数产品的自动历史 |
| 设为「获得链接的人可查看」 | 原文件还在 | 链接被转发即可打开;未登录也可能读到;所有者姓名可能露在共享信息里 |
| 飞书里保存过一个版本后再擦正文 | 当前页空了 | 阅读权仍可能打开已存版本;删除版本后官方写 30 天内可从回收站恢复 |
| 文档只发焚链编号,密钥另走电话 | 文档里没有 # 后的密钥 |
历史、导出和搜索拿不到完整凭证;对半拼齐才能解密 |
第五行和前四行不要混。把完整 s.html?id=…#… 整段贴进单元格,版本历史、导出文件和全文搜索里仍是一份凭证,只是服务端看不到密钥。谁复制谁就能在焚毁前打开。编号和密钥拆开,文档搜索才搜不到能打开的完整链接。完整链接仍要当口令本身保管,不要存进长期表格或书签。
当场核对
下面这组步骤不依赖任何品牌承诺。全程使用不会登录真实账户的测试口令,例如 orange-lake-7,标题写成「测试-不要打开生产」。不要拿正在使用的主密码、生产密钥或真实焚链练手。
- 用个人测试账号建一份只有你自己的文档或表格,正文只写测试口令。再邀请第二个测试账号,权限选编辑。双方都能打开后,在源账号里删掉那一句。用编辑账号打开版本历史(Google 点右上角 Last edit;飞书点右上角「历史记录」)。应能看到删之前的那一版。阅读账号不应看到这条自动历史入口。
- 另建一份,只给第三个测试账号查看权,不要关下载。请对方在仍写着测试口令时点下载或「另存为」,保存到本机。回到源文件删掉口令。打开那份本机文件:测试口令应还在。这一步只证明「查看 ≠ 无法带走」。
- 在共享面板把同一份测试文件改成「获得链接的人可查看」,用未登录的浏览器或无痕窗口打开链接,确认能读到测试口令。然后改回 Restricted,再换一个从未打开过的无痕窗口:应打不开。已经下载过的本地文件不受这一步影响。
- 若你使用飞书,在测试文档仍含口令时保存一个版本,再擦掉正文。用只有阅读权的测试账号打开「已存版本」。应能看到保存当时的内容。按帮助页删除该版本后,30 天内仍可在版本回收站核对;不要用生产文档练这一步。
- 在文档或 Drive / 飞书搜索框输入
orange-lake-7。能搜到,说明当前页、评论、已存版本或未清理的历史仍被索引。再搜一遍隐藏工作表、已解决评论和侧栏建议。记下每一个还能打开的入口。 - 另建一条 MyPassGen 阅后即焚链接,写入同一句测试口令,过期选 24 小时,阅读次数保持 1。文档里只贴井号前面的
s.html?id=…,密钥用电话或当面说。打开即用,无需注册。接收方只有编号时应看到链接不完整;两半凑齐才能解密。读完后覆盖剪贴板,不要把带#的地址存进文档。
企业租户再加半步:看这份测试文件所在的共享文件夹是否把更高权限继承下来,以及它是否被丢进会自动扩员的群空间。MyPassGen 不会代你判断某家网关有没有另存副本,核对结果以你刚才那几扇窗口为准。
必须用文档交接时怎么拆
一对一、对方能立刻打开时,不要把口令写进单元格。在本机生成口令,再做成阅后即焚。MyPassGen 的密码生成器随机模式 6–128 位,默认 16,低于 8 位会提示较弱;打开即用,生成结果不作为业务数据上传。创建焚链时浏览器用 AES-256-GCM 加密,明文上限 32 KB,阅读次数默认 1、上限 10,过期可选 1 小时、24 小时、7 天,或只按次数、不设 TTL。服务端只暂存密文。密钥为什么要放在 # 后面,见一次性把口令发给同事时,为什么要把密钥放在网址的 # 后面。
必须走文档时,把通道拆开。表格只发时间、负责人和编号,以及「密钥走电话」这一句,不要把完整链接贴进会同步、会导出、会被全文搜索的格子。电话、当面或另一个即时消息账号只发 # 后面那一截。没有两半就解不开。这是用法,不是产品默认拆分;创建页生成的仍是一条完整链接,方便一对一交接。会生成预览卡片的频道,先用测试链接看预览会不会计数,再决定要不要发真实内容,见把阅后即焚链接发到 Slack 或微信,预览会不会先烧掉一次。
超过 32 KB 的证书包或导出表,不要硬塞进焚链,走文件加密盒:浏览器里 AES-256-GCM 流式加密,单文件不超过 5 GB,输出 .lock / .enc,口令另发。网盘或共享文件夹只负责存密文,见把文件丢进网盘前,谁拿得到明文、口令该走哪条路。共享文档的附件若是未加密的表格,和把口令写进正文是同一类问题:附件会随权限继承、另存副本和导出再走一圈。
做完「删除正文之后编辑账号能否从历史还原」和「查看账号在删除前下载的文件是否仍含测试口令」这两次核对,你就已经能回答本文的问题:口令写进共享文档之后,版本历史、已存版本、下载副本和全文搜索都可以再读到明文。查看权挡的是多数自动历史入口,不是带走当前页;链接分享和文件夹继承会把能打开的人继续变多。文档适合发编号和步骤,不适合发口令原文。
常见问题
我删掉单元格,对方是不是也看不到了?
看不到当前页这一格,不代表历史、已存版本和已经下载的文件空了。Google 写明浏览历史要编辑权;飞书阅读权仍可能打开已存版本。先用测试口令搜一遍,再请一个编辑账号打开历史。不要用删格子代替换一条新口令。
只给查看权限,能不能当阅后即焚?
不能等同。Google 把查看者的下载写成默认开启。飞书可以收窄复制和下载,但已存版本对阅读权可见。正文由文档服务代管,不是接收方浏览器里才出现明文。要核对「服务端有没有密文以外的东西」,用焚链加 Network,不要用「查看」代替。
把完整焚链贴进表格,比写口令原文好在哪?
服务端日志和只抓 HTML 的预览通常看不到 # 后面的密钥,阅读页也要等脚本取密文才计数。版本历史、导出文件和全文搜索里却仍可能留下整段网址。谁复制谁就能在焚毁前打开。更稳的是文档只发编号,密钥走另一条通道。
创建和阅读要注册吗?删错了有没有客服能找回?
不需要注册。创建与阅读都对访客公开。密文按次数或过期焚毁之后,没有服务端明文备份,也没有客服邮箱可以找回。发错通道就重新生成口令、另建一条链接,不要反复刷新同一条碰运气。