Jemand erzeugt ein Datenbankpasswort, fotografiert das Terminal, und der Gyazo-Client legt einen gyazo.com/…-Link in den Chat. Die Gegenseite öffnet ihn schneller als einen Dateiupload. Du löschst deine Seite des Threads und behandelst den Auftrag als erledigt: Das Bild ist raus, dein Fenster hält die URL nicht mehr. Zwischen dem 11. und 16. September 2026 hat Helpfeel den Rest dieses Weges nachgetragen. Das Konto beim Bildfreigabedienst und die Metadaten neben jedem Capture leeren sich nicht, nur weil das Chatfenster leer ist.

Ein früherer Text hat geklärt, wer das Passwort und den Schlüssel hinter # noch in Screenshot und Bildschirmfreigabe sieht: das PNG auf dem Schreibtisch, das Album Bildschirmfotos, die Meeting-Aufnahme. Hier wechselt die Frage. Nachdem der Screenshot schon bei Gyazo liegt: welche offiziell genannten Felder halten noch den Passwort-Hash des Kontos, die Anmeldesitzung, die Bild-ID und den per OCR gezogenen Text. Muss ein Schlüssel weiter, nimm einen Einmal-Link der Form s.html?id=…#…. Anlegen und Lesen öffnen beide ohne Konto. Die Tools von MyPassGen öffnen ohne Anmeldung. Der Rest dieser Seite erklärt nicht, wie man einen Hoster ausnutzt. Er legt die Felder nebeneinander, die Helpfeel in der englischen Mitteilung vom 16. September 2026 und der gleichentägigen japanischen Mitteilung schon geschrieben hat — plus die Bibliothek, die du in deinem eigenen Konto öffnen kannst. Die deutsche Fachpresse hat denselben Vorfall als Gyazo-Datenleck zusammengefasst.

Zuerst zwei Aufgaben trennen

Das Gyazo-Passwort zu ändern blockiert das nächste Anmeldefeld. Ein Passwort-Hash, der schon aus der Datenbank kopiert wurde, eine Anmelde-Sitzungs-ID und die Bild-ID, aus der eine Capture-URL entsteht, verfallen nicht, nur weil du ein neues Passwort getippt hast. Helpfeel schrieb, es habe authentifizierungsbezogene Informationen für ungültig erklärt und eingeschränkt. Es hat nicht aufgelistet, ob jede Sitzungs-ID schon tot ist. Passwort ändern, Verbindungen zu Dritten widerrufen, dann in der eigenen Bibliothek nach Captures suchen, die noch ein Geheimnis zeigen. Eine Passwortänderung nicht als «dieses Bild ist weg, und der Text ist nicht mehr lesbar» behandeln.

Ein Upload ist mehr als ein Bild

Gyazo ist ein Cloud-Hoster für Screenshots, GIFs und kurze Aufnahmen: Der Client erfasst den Bildschirm, lädt hoch und gibt einen teilbaren Link zurück. Helpfeels Mitteilung definiert «images» als alles, was über Gyazo erfasst und gespeichert wird — einschließlich Screenshots, GIFs und Video. Ein kostenloses Konto auf der Website listet oft nur die jüngsten Captures. Ältere Dateien sind nicht gelöscht, nur weil sie von dieser Liste gefallen sind. Wer die volle URL noch hat, kann sie öffnen. The Hacker News und die deutsche Zusammenfassung bei All About Security wiederholen die Hilfeseiten: In der Standardeinstellung ist der Link selbst der Schutz. Eine URL, die «lang genug ist, dass man sie nicht erraten kann», ist nicht dieselbe URL, die dich noch schützt, nachdem der Bezeichner die Datenbank schon verlassen hat.

Das ist ein anderer Weg als «hat diese Website das Passwort hochgeladen, das ich gerade erzeuge». Auf der Generatorseite von MyPassGen kannst du im Network prüfen, dass der Klartext nicht als Geschäftsdaten mitgeht. Das PNG, das du selbst hochlädst, fährt über die API von Gyazo. Der Hoster speichert mehr als Pixel. Auf der Kontoseite: E-Mail, ein Passwort-Hash, eine Anmeldesitzung. Neben jedem Bild: eine Bild-ID, die Upload-IP, ein User-Agent, EXIF-Ort falls die Datei ihn trug, und OCR-Text, der aus dem Bild gezogen wurde. Die Chatzeile zu löschen löscht diese Datenbankzeile nicht.

Der Text zur Zwischenablage hat einen Rest nach dem Kopieren behandelt: Das Passwort hat das Generatorfeld verlassen und ist in die Systemzwischenablage gegangen. Ein Screenshot verlässt den Bildschirm und landet in einer lokalen Datei. Ein Upload verlässt dann diesen Rechner und landet auf dem Server eines anderen. Keiner dieser drei Reste endet, weil «ich es schon geschickt habe» oder «ich das Passwort schon geändert habe». Einen unmaskierten Ticket-Screenshot auf einen Bildhoster zu legen ist dieselbe Klasse von Problem wie das Passwort in den Mailtext zu schreiben: Die Gegenseite sieht eine Kopie, die du selbst übergeben hast. Dieser Weg steht in Wenn du ein temporäres Passwort in den Mailtext schreibst, was Gesendet, Weiterleitung und Handy-Vorschau noch behalten.

Die Zahlen in Helpfeels Mitteilung vom 16. September

Soweit nicht anders vermerkt, gelten die Zeiten als japanische Standardzeit. Am 11. September 2026 hat ein Dritter eine Schwachstelle auf Gyazos Bild-Upload-Server genutzt, um beliebige Befehle auszuführen. Am selben Abend hat Helpfeel die Aktivität gesehen und mit der Reaktion begonnen. In den frühen Stunden des 12. September hat es die erkannten Wege blockiert und die unbefugten Verbindungen getrennt; am selben Tag war die Schwachstelle behoben. Am 14. September hat die Untersuchung bestätigt, dass Informationen unbefugt offengelegt wurden, und das Unternehmen hat vorsorgliche Schritte ergriffen, darunter das Aussetzen der Bildauslieferung. Am 15. September hat es die Auslieferung von Bildern wieder aufgenommen, die nach diesen Maßnahmen neu hochgeladen wurden, und einen Bericht an Japans Kommission zum Schutz personenbezogener Daten geschickt. Am 16. September ist die Mitteilung erschienen.

Auf der Nutzerinformationsseite wurden rund 23,62 Millionen Datensätze als unbefugt offengelegt bestätigt. Die Felder unterscheiden sich von Person zu Person. Die veröffentlichte Liste umfasst: einen Namen oder Spitznamen, die E-Mail-Adresse, den Passwort-Hash, die Benutzer-ID, die Geräte-ID, die Anmelde-Sitzungs-ID, ein X-Integrationstoken (ehemals Twitter) falls verbunden, eine Google-SSO-E-Mail falls verbunden, Profiltext, Sprache, Registrierungszeit, letzte Anmeldung, Abo-Tarif, Abrechnungsstatus (keine Kreditkartennummern oder andere Zahlungsdaten) und Nutzungsstatistiken. In den 23,62 Millionen stecken anonyme Konten ohne hinterlegte E-Mail. Helpfeel zählt noch, wie viele natürliche Personen personenbezogene Daten offengelegt bekamen. Es schrieb, Zahlungsinformationen einschließlich Kartennummern seien nicht unbefugt offengelegt worden.

Auf der Bildmetadatenseite wurden rund 490 Millionen Datensätze als offengelegt bestätigt, vor allem zu Bildern, die im oder vor Januar 2019 registriert wurden — etwa 14,4 % aller bildbezogenen Daten. Metadaten zu weiteren rund 2,4 Millionen Bildern wurden mit «spezifischen Filterkriterien» gezogen und ebenfalls offengelegt. Helpfeel hat nicht gesagt, ob sich die beiden Mengen überschneiden, oder ob die zweite Menge jüngere Captures enthält. Die Metadatenfelder umfassen: die Bild-ID, mit der die Bild-URL gebaut wird, die Quell-IP beim Upload, User-Agent, EXIF-Ort falls das Bild ihn enthielt, per OCR aus dem Bild gezogenen Text, den Bildtitel, Quell-URL und weitere Metadaten, einen gehashten Passphrase-Wert für private Bilder sowie zugehörige Informationen. Die Untersuchung hat bisher keinen Verlust der Bilddateien selbst bestätigt. Helpfeel und Cosense haben andere Architekturen als Gyazo; das Unternehmen hat keine Offenlegung aus diesen beiden Systemen durch diesen Vorfall bestätigt. Gyazo-Captures, die darin eingebettet sind, können trotzdem nicht laden, solange die Auslieferung pausiert bleibt.

Passwort-Hash, Sitzungs-ID und Tokens Dritter

Ein Passwort-Hash ist nicht die Zeile, die du ins Anmeldefeld tippst. Es ist die gespeicherte Form, mit der der Server prüft, ob der nächste Versuch dieselbe Zeichenkette ist. Ein geleakter Hash ist nicht dasselbe, als sähe jemand den Klartext sofort. Es ist auch nicht dasselbe wie «den können sie nie lesen». Deshalb hat Helpfeel alle Gyazo-Nutzer gebeten, das Passwort zu ändern — und es auf jedem anderen Dienst zu ändern, der noch dieselbe oder eine ähnliche Zeichenkette nutzt. «Ich habe auf dem Bildhoster nur ein Wegwerfpasswort benutzt» ist ein anderer Satz als «ich habe es wiederverwendet». Hast du es wiederverwendet, ist der Hash des Hosters Material für andere Anmeldefelder. Eine lokale Prüfung gegen eine öffentliche Schwachpasswortliste kann nur einen Treffer auf dieser Liste beweisen. Sie kann nicht beweisen, dass die Zeichenkette nie in einem anderen Dump landete. Dieser Unterschied steht in Lokale Sperrliste und Have I Been Pwned: was jede Prüfung beweist.

Die Anmelde-Sitzungs-ID ist eine zweite Schicht. Eine Site fragt nicht bei jedem Klick nach dem Passwort. Nach einer erfolgreichen Anmeldung bleibt eine Sitzung, die «schon diese Person» beweist. Saß diese Sitzungs-ID in der abgegriffenen Datenbank, hält die Gegenseite möglicherweise eine noch gültige Karte — und nicht einen weiteren Gang durch das Anmeldefeld. Helpfeel schrieb, es habe authentifizierungsbezogene Informationen für ungültig erklärt und eingeschränkt. Es hat nicht geschrieben, dass jede Sitzungs-ID schon tot ist, oder dass ein Code bei neuer IP reicht, um ein Replay zu blockieren. Der vorherige Resttext zu KI-Sitzungen hat Oktas Namen für ein noch nicht abgelaufenes Token genutzt: einen Dietrich. Das Passwort zu ändern tötet keine Sitzung, die noch lebt, wie in Nachdem du Passwort und zweiten Faktor geändert hast, wer kommt über die KI-Sitzung im Browser noch rein. Auf der Gyazo-Seite: danach urteilen, ob ein altes Gerät nach der Mitteilung noch angemeldet bleibt, und ob du das Passwort wirklich geändert hast. Die Schlagzeile «sie haben für ungültig erklärt» nicht als Ersatz dafür nehmen.

X-Integrationstoken und eine Google-SSO-E-Mail sind eine dritte Schicht. Das Token spricht im verbundenen Konto in deinem Namen. Die E-Mail bindet die Identität beim Bildhoster an eine Google-Anmeldung. Helpfeel hat Nutzer außerdem gebeten, auf verdächtige Mails und Nachrichten zu diesem Vorfall zu achten. Eine Phishing-Mail wird eine echte E-Mail, einen echten Spitznamen und die wahre Tatsache nutzen, dass du Gyazo benutzt hast. Verbindungen zu Dritten zu widerrufen, das Passwort zu ändern und die Sitzung zu prüfen sind drei getrennte Aufgaben. Nur die eine zu tun, an die du dich erinnerst, lässt die anderen beiden in fremder Hand.

Bild-ID und der «nicht zu erratende» Link

Die Mitteilung nennt die Bild-ID «Information, mit der die Bild-URL gebaut wird», und sie sagt, ein Dritter könne damit die passenden Bilder unbefugt aufrufen und ansehen. Helpfeel hat die Ansicht eines Teils der Bilder vorübergehend abgeschaltet. Es hat nicht gesagt, welche Captures pausiert wurden, oder wie ein Nutzer erkennt, ob die eigenen Dateien in der betroffenen Menge sitzen. Ein kostenloses Konto auf der Website zeigt oft nur die letzten Captures. Eine ältere Datei verschwindet nicht vom Server, weil sie von dieser Liste gefallen ist. Wer die URL neu bauen kann, kann sie weiter öffnen.

Gyazos Hilfeseite «Is Gyazo safe?» schreibt, eine lange Zeichenkette «könne nicht erraten werden», und sie zitiert 2128 mögliche Adressen. Diese Behauptung hängt davon ab, dass die ID selbst den Hoster nicht in Masse verlässt. Rund 490 Millionen Metadatenzeilen trugen Bild-IDs. Das zieht einen Teil der Prämisse «nicht zu erraten» weg — vor allem den Stand Januar 2019 und früher, plus rund 2,4 Millionen Captures, die unter einem Filter gezogen wurden. Ein Terminal-Screenshot, den du 2018 mit einer internen Adresse oder einem Testpasswort hochgeladen hast, ist aus dem Chat vielleicht seit Jahren weg. Die ID in den Metadaten kann trotzdem jemand dasselbe Bild neu bauen lassen.

Die Mitteilung hat außerdem bestätigt, dass der Dritte eine Liste erhalten hat, die private Bilder identifiziert. Helpfeel schrieb, es könne nicht ausschließen, dass einige private Bilder angesehen wurden, und dass die Untersuchung weiterläuft. Bezahlte Einstellungen «nur ich» oder eine Passphrase-Sperre stehen einem Fremden gegenüber, der den Link oder die Passphrase nicht hat. Sie stehen nicht jemandem gegenüber, der die Datenbank schon betreten hat und die private Liste hält. Der Satz der Hilfeseite «nur du kannst das sehen» ist gegenüber dieser Person kein Anspruch mehr, den du auf der Stelle prüfen kannst. Passphrasen privater Bilder erscheinen in der Metadatenliste ebenfalls als Hashes — dieselbe Klasse von Rest wie der Konto-Passwort-Hash. Sie als zusätzliches Offline-Material behandeln, nicht als «es ist gehasht, also sicher».

OCR-Text: Pixel wurden zur suchbaren Zeichenkette

Die Mitteilung listet «per OCR aus dem Bild gezogenen Text» unter den offengelegten Metadaten. Gyazos OCR-Scan-Hilfeseite beschreibt eine bezahlte Funktion, die du selbst einschaltest. Einmal an, scannt sie die Bilder des Kontos. Dieselbe Seite sagt «Only you can see OCR results.» Text, der durchsuchbar ist, ist Text, der exportiert und in einem Datenbankfeld abgelegt werden kann. Terminalausgabe, eine Browser-Adressleiste und die sichtbare Ergebnisliste eines Passwortmanagers sind für OCR dieselbe Klasse von Pixeln. Ein früherer Text hat schon festgehalten: MyPassGen schreibt die erzeugte Zeichenkette als sichtbaren Text, nicht als Punkte. Nach dem Anlegen eines Einmal-Links steht die volle Kette s.html?id=…#… auf der Seite. Network kann beweisen, dass die Request-Zeile das Stück hinter # nie trug. Es kann nicht beweisen, dass das OCR-Feld des Bildhosters leer ist.

Das ist eine Schicht über «wer den Gyazo-Link geöffnet hat». Wer den Link öffnet, sieht Pixel. Wer die Metadaten hat, kann nach der Zeichenkette hinter password= suchen, ohne jedes Bild zu öffnen. EXIF-Ort ist eine weitere Zeile: Ein Handy-Screenshot oder ein Kamerafoto, das noch Koordinaten trägt, kann neben dem Upload einen Ort hinterlassen. Quell-IP und User-Agent schreiben «wer, auf welcher Maschine» in denselben Datensatz. Die Felder, die du vor dem Schicken eines Tickets maskierst, sind nicht nur die Telefonnummer im Chattext. Sie umfassen das Passwort und den Schlüssel, die noch im Screenshot sitzen. Diese Liste steht in Welche Felder du vor dem Weiterleiten von Tickets und Chatverläufen maskieren musst.

Einen Screenshot hochzuladen, der noch eine vollständige Einmal-URL zeigt, übergibt die Pixel und — wenn OCR gelaufen ist — die ganze Adresse als Text. Den Schlüssel hinter # zu legen hält ihn von der HTTP-Request-Zeile fern. Es hält ihn nicht von einer Person fern, die das Bild sehen oder OCR laufen lassen kann. Wenn jemand den Fehler sehen muss, schneide auf den Fehler zu. Ergebnisliste und Adressleiste aus dem Rahmen lassen. Den Schlüssel auf einem Einmal-Link schicken. Ihn nicht mit dem Screenshot auf derselben Hoster-URL bündeln.

Nebeneinander: dieser Rechner und der Bildhoster

Dasselbe Testpasswort, das gerade auf dem Bildschirm stand, teilt sich in mindestens vier Wege «wer kann es noch lesen». Der Unterschied ist kein Algorithmusname. Es ist, wohin die Pixel und die Kontofelder kopiert wurden.

Was du getan hast Was dieser Rechner noch behält Was die Mitteilung des Hosters schon genannt hat
Nur Screenshot, kein Upload Schreibtisch- / Bilder-PNG, Zwischenablage, vielleicht ein Sync-Laufwerk Nichts — das Bild hat diesen Rechner nicht verlassen
Zu Gyazo hochgeladen, dann den Chat-Link gelöscht Die lokale Datei kann noch hier sein Kontozeile, Bild-ID, OCR-Text; eine alte URL kann sich noch neu bauen
Gyazo-Passwort geändert, die Bibliothek nie geöffnet Unabhängig von der Screenshot-Datei Das nächste Anmeldefeld hat sich geändert; alte Metadaten und OCR-Felder sind nicht leer
Capture als privat markiert oder mit Passphrase gesperrt Unabhängig von der lokalen Datei Die private Liste wurde mitgenommen; die Mitteilung kann nicht ausschließen, dass private Bilder angesehen wurden
Der Screenshot zeigt nur den Fehler; das Passwort ging auf einem Einmal-Link, auf einem geteilten Kanal Der Testscreenshot kann gelöscht werden Der Hoster kann kein vollständiges Geheimnis suchen; beide Hälften braucht es zum Entschlüsseln

Die fünfte Zeile nicht mit den ersten vier vermischen. Eine volle s.html?id=…#… in einen Screenshot zu schreiben und hochzuladen lässt OCR und jedem, der das Bild sehen kann, weiter ein Geheimnis. Der Hoster, der nur Geheimtext parkt, sieht den Schlüssel nicht. Teile id und Schlüssel, und eine Volltextsuche findet keinen Link, der sich öffnet. Einen vollständigen Link wie das Passwort selbst behandeln. Eine Datei auf diesem Rechner zu verschlüsseln, bevor sie in die Cloud geht, ist eine Dateiaufgabe. Es ist nicht «einen Klartext-Screenshot durch einen Geheimtext-Screenshot ersetzen». Sind die Pixel einmal aufgenommen, speichert der Bildhoster ein Bild.

Sofort nachprüfen

Die Schritte unten hängen von keinem Herstellerversprechen ab. Nutze ein Testpasswort und einen Testscreenshot, die nie ein echtes Arbeitskonto öffnen — zum Beispiel eine Terminalzeile orange-lake-7, dann dieses Rechteck zuschneiden. Nicht mit einem lebenden Masterpasswort, einem Produktions-API-Schlüssel oder einer lebenden Einmal-URL üben.

  1. Öffne die Gyazo-Website oder die Client-Bibliothek und geh sie von alt nach neu durch. Ein kostenloses Konto listet vielleicht nur die letzten Captures. Jeden alten Link, den du noch hast, noch einmal versuchen: Öffnet er, ist «nicht auf der Liste» nicht dasselbe wie «vom Server weg». Bilder markieren, die ein Testpasswort, eine Adressleiste oder ein # zeigen. Löschen, was du löschen kannst. Teilen stoppen, was du stoppen kannst.
  2. Hast du je OCR oder die Suche im Bild eingeschaltet: nach den Wörtern in diesem Testpasswort suchen. Ein Treffer heißt, der Text sitzt schon in einem suchbaren Feld, nicht nur in Pixeln. Helpfeel hat OCR-Text unter den offengelegten Metadaten gelistet. Was du suchen kannst, kann jemand mit den Metadaten als Zeichenkette suchen.
  3. Das Gyazo-Passwort ändern. Öffnet diese Zeichenkette oder eine nahe Variante noch Mail, ein Laufwerk oder einen Code-Hoster, dort ebenfalls ändern und ein neues Zufallspasswort erzeugen. Der Passwortgenerator von MyPassGen nutzt einen Zufallsmodus von 6–128 Zeichen, Standard 16, und warnt unter 8. Er öffnet ohne Konto. Das Ergebnis wird nicht als Geschäftsdaten hochgeladen. Diesen Schritt nicht überspringen, weil «der Bildhoster unwichtig war, also war Wiederverwenden in Ordnung».
  4. Verbindungen zu Dritten im Konto ansehen: X, Google SSO. Widerrufen, was du widerrufen kannst. Nach der Passwortänderung von einem zweiten Browser oder einem Inkognito-Fenster neu anmelden und prüfen, ob das alte Fenster angemeldet bleibt. Helpfeel schrieb, es habe Authentifizierungsinformationen für ungültig erklärt und eingeschränkt. Der Sitzung vertrauen, die du jetzt frisch lädst. Eine Nachrichtenschlagzeile nicht als Ersatz für diesen Blick nehmen.
  5. Auf diesem Rechner nach demselben Testscreenshot suchen: Schreibtisch, Bilder, Pictures\Screenshots, Downloads, jeder Sync-Ordner. Ihn auf dem Hoster zu löschen lässt hier oft eine Kopie und eine weitere im Laufwerk. Die Behandlung steht in Bevor die Datei in die Cloud kommt: wer den Klartext sieht und welchen Weg das Passwort nehmen darf und im Screenshot-Resttext.
  6. Mit demselben Testsatz einen MyPassGen-Einmal-Link anlegen, Ablauf 24 Stunden, Lesevorgänge auf 1 lassen. In Chat oder Ticket nur den Teil vor der Raute einfügen, s.html?id=…. Den Schlüssel am Telefon oder persönlich sagen. Öffnet ohne Konto. Mit nur der id sollte die Empfängerin einen unvollständigen Link sehen; beide Hälften braucht es zum Entschlüsseln. Nach dem Lesen die Zwischenablage überschreiben. Eine Adresse, die noch # trägt, nicht in einem Browserprofil ablegen, das synchronisiert, und die Ergebnisseite nicht als Vollbild auf irgendeinen Bildhoster hochladen.

Bei einem Firmenkonto einen halben Schritt dazu: fragen, welcher Bildhoster Screenshots standardmäßig nimmt, ob Auto-Upload ausgeschaltet werden kann, und ob der Verlauf in Masse gelöscht werden kann. MyPassGen sagt dir nicht, ob ein bestimmter Hoster eine weitere Kopie gelegt hat. Den Fenstern vertrauen, die du gerade geöffnet hast.

Wenn du einen Schlüssel übergeben musst, teile ihn

Für eine Eins-zu-eins-Übergabe, die die andere Person jetzt öffnen kann, das Passwort nicht in einen Screenshot schreiben, der in einen Bildhoster, ein Chatarchiv und ein OCR-Feld geht. Es auf diesem Gerät erzeugen, dann in einen Einmal-Link packen. Beim Anlegen verschlüsselt der Browser mit AES-256-GCM. Eine einzelne Notiz endet bei 32 KB. Lesevorgänge stehen standardmäßig auf 1 und enden bei 10. Ablauf kann 1 Stunde, 24 Stunden, 7 Tage oder nur nach Anzahl ohne TTL sein. Der Server parkt nur Geheimtext. Der Schlüssel sitzt hinter # in der URL, damit Access-Logs und Referer dieses Stück nicht sehen. Bildschirm und OCR-Feld eines Bildhosters können es weiter sehen. Die Ergebnisseite nicht fotografieren.

Wenn ein Repo oder ein Ticket weiter einen Einstieg braucht, den Kanal teilen. Die Datei trägt nur die verantwortliche Person, die id und den Satz «Schlüssel per Telefon». Ein Anruf, eine Übergabe von Angesicht zu Angesicht oder ein anderes Messenger-Konto trägt nur das Stück hinter #. Keine Hälfte entschlüsselt allein. Das ist ein Nutzungsmuster, kein Produktstandard. Die Anlege-Seite gibt weiter einen vollen Link aus, der für eine Eins-zu-eins-Sendung bequem ist. Auf einem Kanal, der Vorschaukarten zieht, zuerst einen Testlink laufen lassen und sehen, ob die Vorschau einen Lesevorgang zählt, wie in Wenn du einen Einmal-Link in Slack oder WeChat einfügst, verbraucht die Link-Vorschau ihn zuerst. Den Fehler-Screenshot in Links säubern / Maskieren zuerst maskieren, bevor du entscheidest, ob er noch einen Upload braucht.

Ein Schlüsselpaket oder ein Export größer als 32 KB gehört nicht auf einen Einmal-Textlink. Die Datei-Verschlüsselungsbox nutzen: AES-256-GCM im Stream im Browser, eine Datei bis 5 GB, Ausgabe .lock / .enc, Passphrase getrennt schicken. Zuerst auf diesem Gerät verschlüsseln, dann synchronisieren; die Gegenseite sollte nur Geheimtext sehen. Einen unmaskierten Terminal-Screenshot in Gyazo zu schieben ist dieselbe Klasse von Problem wie eine unverschlüsselte .env in ein Laufwerk zu schieben: Die Kopie, die «das bin ich» oder «das ist der Schlüssel» beweist, hat das Fenster verlassen, das du schon für leer gehalten hast.

Nachdem du geprüft hast «öffnet der alte Link noch», «findet OCR das Testpasswort noch» und «leert nur das Ändern des Passworts die Bibliothek», kannst du die Frage dieses Texts beantworten: Der Gyazo-Link ist aus dem Chat weg, und der Konto-Hash, die Sitzungs-ID, die Bild-ID und der Bildtext können weiter in Feldern sitzen, die die Mitteilung schon genannt hat. Helpfeel hat das Authentifizierungsmaterial für ungültig erklärt, das es für ungültig erklären konnte. Text und IDs in 490 Millionen Metadatenzeilen leeren sich nicht, weil du einmal ein Passwort geändert hast. Bibliothek und wiederverwendete Passwörter sind ein Ort zum Prüfen. Sie sind ein schlechter Ort für die Annahme «ich habe den Chat schon gelöscht, also ist das vorbei».

Häufige Fragen

Ich habe das Gyazo-Passwort geändert. Sind die alten Screenshots damit auch weg?

Das sind verschiedene Aufgaben. Eine Passwortänderung betrifft das nächste Anmeldefeld und das Authentifizierungsmaterial, das das Unternehmen schon für ungültig erklärt hat. Bild-IDs, OCR-Text und die alten Bilddateien sitzen nicht in diesem Klick. Danach urteilen, ob ein alter Link noch öffnet, und ob eine Suche in der Bibliothek noch trifft.

Wenn nur der Hash geleakt ist, hat jemand schon mein Klartextpasswort?

Es heißt nicht, dass sie die Originalzeichenkette sofort lesen können. Es heißt auch nicht, dass du sie weiterverwenden kannst. Helpfeel hat alle Nutzer gebeten, das Passwort zu ändern, und es überall zu ändern, wo dieselbe oder eine ähnliche Zeichenkette noch läuft. Zuerst ändern, dann entscheiden, ob dieser Rechner sich beim Bildhoster wieder anmelden soll. Die Änderung nicht überspringen, weil «es nur ein Hash war».

Der Capture war privat oder mit Passphrase gesperrt. Kann ich ihn als nie hochgeladen behandeln?

Nein. Die Mitteilung hat bestätigt, dass der Dritte eine Liste privater Bilder erhalten hat, und sie kann nicht ausschließen, dass einige private Bilder angesehen wurden. Die private Passphrase selbst erscheint in der Metadatenliste ebenfalls als Hash. Private Einstellungen blockieren einen Fremden. Sie blockieren nicht jemanden, der die Datenbank schon betreten hat.

Brauchen Anlegen und Lesen ein Konto? Kann der Support den Link holen, wenn ich den falschen Kanal schicke?

Keine Anmeldung. Anlegen und Lesen sind für Besuchende öffentlich. Nachdem Geheimtext nach Anzahl oder Ablauf verbrannt ist, gibt es kein serverseitiges Klartextbackup und kein Support-Postfach, das ihn zurückholt. Ein neues Passwort und einen neuen Link erzeugen. Nicht dieselbe URL immer wieder neu laden, um zu sehen, ob sie zurückkommt, und die Ergebnisseite nicht auf einen Bildhoster fotografieren, um sie nachzuschicken.