Un operador genera la contraseña de una base de datos, pulsa Win+Mayús+S y suelta la imagen en el chat para que un colega confirme los caracteres. O entra a la daily, elige Toda la pantalla y deja un enlace de un solo uso en la barra de direcciones. Ninguna de las dos acciones aparece como petición de negocio en la pestaña Red. Las dos pueden entregar el texto plano —y la clave detrás del #— a una segunda persona, a un segundo dispositivo o a una grabación que alguien revisará después. Un artículo anterior cubría quién más puede leer el portapapeles después de copiar una contraseña. Este cambia de ruta: mientras el secreto sigue en pantalla, a quién se lo entrega una captura o un uso compartido.
Esto no es un recorrido por el generador de contraseñas ni un listado de funciones de la página de crear el enlace. La pregunta cabe en una frase: qué archivos, qué sesiones y qué álbumes siguen guardando la contraseña y la URL completa después de copiar píxeles. MyPassGen imprime la cadena generada como texto visible, no como puntos. Tras crear un enlace de un solo uso, la página muestra el s.html?id=…#… completo. Todas las herramientas se abren sin cuenta. Red puede demostrar que la línea de petición no llevó el fragmento. No puede demostrar que la captura está vacía.
Separa el trabajo primero
Si puedes dictar la cadena en voz alta, o enviarla como enlace de un solo uso a una sola persona, no captures toda la pantalla. Cuando tengas que hacer una captura, recorta a la lista de resultados y deja fuera la barra de direcciones y la bandeja de notificaciones. En una reunión, comparte la ventana actual o la pestaña actual — no todo el monitor. Haz cada paso de abajo con una contraseña de prueba que no desbloquee ninguna cuenta real. No ensayes con la contraseña maestra que estás usando.
El secreto en los píxeles: la página y la barra
La contraseña de una página generadora no es un campo type="password". Está en una lista de resultados. Quien vea ese rectángulo puede leer los caracteres. Eso es para que tú compruebes la cadena, no para bloquear una captura. Los puntos solo tapan una mirada del escritorio de al lado. Una copia de píxeles no pregunta si el control «parece un cuadro de contraseña».
Un enlace de un solo uso pone la clave de descifrado detrás del #. La forma es …/s.html?id={id}#{key}. El RFC 3986 §3.5 dice que el identificador de fragmento es para el agente de usuario; no se envía al recuperar el recurso. El RFC 9110 §10.1.3 va más lejos: una cabecera Referer no debe incluir el fragmento ni el userinfo. Así que los registros de acceso y el Referer pueden no ver la clave, y la pantalla sí. Las notas de seguridad del mismo RFC son claras: el fragmento no entra en la petición, pero sigue visible para el agente de usuario, para las extensiones y para el script que corre en la respuesta.
La barra de direcciones es la superficie de visualización de todo el URI, incluido el #. El historial del navegador también guarda la entrada con el fragmento, así que Atrás puede devolverte a la misma cadena. Otro artículo explica por qué la clave de descifrado va detrás del #: para que no viaje en la línea de petición HTTP. Las capturas, el uso compartido de pantalla y las grabaciones de reunión están en otra capa. Copian los píxeles que ves. No leen la especificación HTTP.
Después de que MyPassGen crea un enlace de un solo uso, el área de resultado escribe la URL completa. Copiar usa navigator.clipboard.writeText. Crear y leer se abren sin iniciar sesión. Lo que compruebas es si esa cadena aparece en un PNG del Escritorio, en el álbum Capturas de pantalla del móvil o en la barra de direcciones de una reproducción de reunión — no la frase «el servidor no ve el texto plano».
Dónde acaba una captura de pantalla
Una captura no está «hecha» cuando aparece en el recuadro del chat. El sistema operativo escribe primero un archivo o el portapapeles. Tú pegas después. El archivo es más difícil de retirar que el mensaje.
Mac: el Escritorio por defecto
El soporte de Apple lo deja escrito: Mayús-Comando-3 captura toda la pantalla; Mayús-Comando-4 captura una selección. Por defecto el archivo aterriza en el Escritorio con el nombre «Captura de pantalla [fecha] a las [hora]», en PNG. Quien se siente en ese Mac puede abrirlo. Time Machine y Escritorio y documentos de iCloud lo recogerán si están activos. Si además mantienes Control — Control-Mayús-Comando-3 — la captura va al portapapeles en lugar del Escritorio. Esa ruta es el artículo anterior.
Windows: la biblioteca Imágenes y el portapapeles
Win+Impr Pant escribe un PNG a pantalla completa en la carpeta Imágenes\Capturas de pantalla del usuario actual (en un Windows en inglés, Pictures\Screenshots). Win+Mayús+S pone primero la selección en el portapapeles. Si Recortes tiene activado «Guardar capturas de pantalla automáticamente», la misma imagen también aterriza en esa carpeta. Con el historial del portapapeles activo, Win+V puede mostrar hasta 25 elementos, y una captura cuenta como uno. Si OneDrive está respaldando Imágenes, ese PNG sigue a la cuenta. Borrar la copia del chat no basta. El disco y la nube pueden guardar cada uno la suya.
iPhone: el álbum Capturas de pantalla, y luego iCloud Fotos
Una captura del sistema entra en el álbum Capturas de pantalla de Fotos. Con iCloud Fotos activo, las fotos y los vídeos se suben en su formato original. Una captura es una foto. Otro dispositivo con la misma cuenta de Apple mostrará la barra de direcciones y la contraseña en ese álbum después de sincronizar. Borrar la miniatura local no limpia al instante la nube ni los otros dispositivos. Eliminados recientemente suele pedir un segundo pase.
No sueltes en un grupo una captura con la URL completa de un solo uso
El enlace completo es una credencial. Cualquiera del grupo puede abrir la página de lectura. Esa página no pide cuenta. La primera lectura correcta destruye el texto cifrado, pero la captura se queda en el historial del chat. Poner la clave detrás del # la saca de los registros del servidor. No la oculta a quien sepa leer una imagen. Cuando una sola persona necesita el secreto, envíale el enlace como texto. No captures toda la pantalla.
Toda la pantalla, una ventana o una pestaña
La API de captura de pantalla de Chrome parte las superficies compartibles en tres tipos: una pestaña (browser), una ventana (window) y toda la pantalla (monitor). Los selectores de Zoom, Meet o Teams suelen mapear esas tres. La diferencia no es «si el flujo de la reunión va cifrado». Es qué rectángulo de píxeles elegiste.
Si compartes la pestaña actual, el otro lado ve sobre todo esa página. Si la barra de direcciones entra en el encuadre depende de si el cliente de reunión incluye el cromo del navegador; muchas implementaciones empujan solo el contenido de la página. Si compartes una ventana, van con ella la barra de título, la barra de direcciones y la de marcadores. Si compartes toda la pantalla, entran la barra de tareas, otros escritorios, un aviso en la esquina y un código SMS que aparezca después.
La propia ayuda de Zoom es directa: al compartir toda la pantalla, los participantes pueden ver todo lo que miras en ese escritorio o móvil, incluidas las apps que abras y los archivos que consultes. Microsoft Teams activa No molestar mientras presentas por una razón: una notificación que salte durante un compartir a pantalla completa ya está en la reunión. Google Meet, muy usado en equipos de habla hispana, ofrece las mismas tres superficies. Esas notas están escritas para quien presenta. El hecho técnico es el mismo en una daily interna y tranquila: compartir toda la pantalla no enmascara solo un campo de contraseña.
Desde Chrome 119, getDisplayMedia acepta monitorTypeSurfaces: "exclude". Una página de reunión puede quitar el panel Toda la pantalla para que el personal no elija el monitor entero por error. Como quien comparte, es posible que sigas viendo ese panel. Elegirlo por costumbre empaqueta la página del generador, la barra de direcciones y los avisos del sistema para todos los que están en la sala. Chrome prueba en Android una marca experimental para redactar campos sensibles al compartir; no está activa de forma general en el escritorio, y de todos modos no taparía una contraseña impresa como texto visible en una lista de resultados.
Grabaciones, álbum y el historial del chat
Cuando el compartir en vivo se detiene, los píxeles suelen quedarse. Una grabación en la nube, un vídeo local y una imagen en el chat sobreviven a una llamada de media hora.
La grabación en la nube de un producto de reuniones guarda el fotograma compartido. Recorre la reproducción después de colgar y la URL de un solo uso en la barra de direcciones, o la contraseña en la lista de resultados, sigue siendo legible fotograma a fotograma. Los permisos de reproducción del anfitrión solo deciden quién puede abrir el archivo. No deciden si quien lo abre puede leer los píxeles de ese minuto. Una grabación local — Mayús-Comando-5 en un Mac, la Barra de juegos de Xbox en Windows — es un segundo archivo, normalmente en Películas o Vídeos, y un cliente de sincronización de disco puede recogerlo también.
En cuanto una captura entra en un mensajero, se queda en el historial de la otra persona, en el almacén de adjuntos del proveedor y, a veces, en «extraer texto de la imagen». Puedes borrar tu lado. Ellos siguen teniendo una copia. Eso es otra capa distinta de «¿la página subió la contraseña?». El generador puede mostrar un POST vacío en Red. El PNG que enviaste no usó esa API de negocio.
Hay dos salas que se saltan a menudo. Un televisor de sala de reuniones con AirPlay o HDMI es una segunda cámara para quien se siente en la última fila. Una sesión de escritorio remoto con redirección del portapapeles puede dejar el archivo de la captura en ambos extremos. Nada de eso aparece en el registro de Red del generador.
Cuatro rutas, lado a lado
La misma contraseña de prueba o el mismo enlace de prueba, una vez en pantalla, se parte en al menos cuatro rutas de «quién puede verlo». El nombre del algoritmo no cambia. Cambia el sitio al que se copiaron los píxeles.
| Ruta | Quién puede verlo | Cómo lo compruebas ahora |
|---|---|---|
| Captura a pantalla completa o de ventana | Quien pueda abrir ese PNG | Escritorio del Mac; Imágenes\Capturas de pantalla; álbum Capturas de pantalla del móvil |
| Compartir pantalla (todo el monitor) | Todos en la reunión; las notificaciones también entran | Si el otro lado lee la barra de direcciones y la lista de resultados |
| Grabación de la reunión / captura local | Quien pueda abrir el archivo de reproducción | Tras colgar, recorre la línea de tiempo y mira la barra de direcciones |
| Álbum y sincronización de disco | Otros dispositivos de la misma cuenta en la nube | Álbum Capturas de pantalla o carpeta Capturas de pantalla en un segundo dispositivo con sesión |
Un generador que extrae la cadena con Web Crypto, y una pestaña Red sin el cuerpo de la contraseña, solo cierra la ruta de subida. Las cuatro filas de arriba siguen abiertas. Si un gestor de contraseñas puede rellenar el campo, no hay motivo para tender la contraseña en pantalla para que otro la lea. Cuando una persona tiene que verla, recorta el rectángulo más pequeño o envía un enlace de un solo uso como texto. No captures todo el monitor.
Compruébalo en el momento
Ninguno de los pasos de abajo depende de una promesa de marca. Usa una contraseña que no desbloquee ninguna cuenta real y una nota de un solo uso que solo lleve una frase de prueba. No practiques con una contraseña maestra en uso ni con un secreto que aún no se haya destruido.
- Abre el generador y crea una contraseña de prueba de 16 caracteres por defecto. No la copies. No inicies sesión con ella. Mira la lista de resultados: los caracteres son visibles, no puntos. Abre Red en las herramientas de desarrollo, activa Conservar registro y confirma que, después de generar, los cuerpos de petición no contienen esa cadena. Cómo comprobar las subidas está en Cómo comprobar que el cifrado en el navegador no sube el texto plano.
- Haz una captura de sistema a pantalla completa. Abre ese PNG en el Escritorio o en
Imágenes\Capturas de pantallay confirma que la contraseña de prueba y la barra de direcciones están las dos en la imagen. Luego recorta la lista de resultados, deja fuera la barra de direcciones y captura otra vez. La segunda imagen no debería mostrar una URL de un solo uso completa ni una ventana ajena. - En un iPhone, o en cualquier dispositivo con iCloud Fotos activo, abre Fotos → Capturas de pantalla y mira si está esa captura. Si un segundo dispositivo usa la misma cuenta de Apple, espera la sincronización y abre el mismo álbum allí.
- En Windows con el historial del portapapeles activo, pulsa Win+V y mira si la captura está en la lista. No la fijes. Usa Borrar todo, o sigue copiando basura, hasta que la imagen desaparezca de la lista.
- Abre una reunión solo contigo. Comparte primero toda la pantalla. Desde un segundo dispositivo o un colega, comprueba si la barra de direcciones y la lista de resultados entran en el encuadre. Cambia a la ventana actual del navegador o a la pestaña actual y compara: ¿siguen ahí las notificaciones y la barra de tareas? Si la grabación en la nube está activa, cuelga y recorre diez segundos de la reproducción.
- Cuando un colega remoto necesita un secreto corto, pasa a un enlace de un solo uso: tope de texto plano 32 KB, clave detrás del
#, página de lectura sin cuenta. Envía la URL como texto. No captures un encuadre que incluya la barra de direcciones. La petición de creación debería llevar solo texto cifrado, no la frase de prueba.
El generador de contraseñas de MyPassGen está construido sobre ese límite. El modo aleatorio va de 6 a 128 caracteres, 16 por defecto, con un aviso de debilidad por debajo de 8. Los resultados se listan como texto visible. Copiar usa writeText. No hay cuenta ni almacén de contraseñas. Lo que verificas es el PNG del Escritorio, el álbum Capturas de pantalla y la reproducción de la reunión — no la palabra «Generado» de la página.
Cómo cerrar después de capturar
Para la única imagen que hoy tienes que hacer, termina en este orden: confirma que el recorte no tiene barra de direcciones, ni aviso de la barra de tareas, ni una segunda contraseña real; entonces envíala. Después de enviarla, borra el original del Escritorio o de Capturas de pantalla, limpia Win+V y vacía Eliminados recientemente en el móvil. Si iCloud Fotos o Imágenes de OneDrive está activo, revisa un segundo dispositivo y borra también la copia sincronizada.
En un compartir en vivo, deja de compartir antes de abrir el generador o la página de lectura de un solo uso. Si tienes que explicar el flujo en voz alta, comparte solo la ventana actual y, antes, pasa el navegador a una barra de direcciones compacta que oculte la URL completa, o reduce la ventana a la lista de resultados. Trata una máquina de demostración y un televisor de sala como «alguien en la última fila está haciendo una foto». No abras ahí un enlace de un solo uso real. No generes ahí una contraseña maestra.
Cuando recortas en lugar de capturar toda la pantalla, y borras el PNG y la reproducción después de colgar, ya puedes responder a la pregunta del artículo. Quién sigue viendo la contraseña en una captura o al compartir pantalla depende de qué rectángulo elegiste, de dónde aterrizó el archivo y de si sigue existiendo una grabación. Un generador que no sube solo significa que el registro del servidor no tiene esa cadena. No retira la copia que ya se escribió en una imagen y en un vídeo.
Preguntas frecuentes
¿HTTPS ya protege una contraseña dentro de una captura?
No. HTTPS protege el salto del navegador a un servidor. Una captura y un uso compartido de pantalla copian píxeles locales. No viajan en esa sesión TLS. La sincronización del álbum, una grabación de reunión y un PNG suelto en un grupo no miran si la barra de direcciones muestra un candado.
Si la clave va detrás del #, ¿la captura no la pilla?
Sí la pilla. El # solo saca ese trozo de la petición HTTP y del Referer. La barra de direcciones, el área de resultado al crear y el historial del navegador siguen mostrando el URI completo. Una captura a pantalla completa y un compartir de ventana convierten ese trozo en texto dentro de una imagen.
¿Hace falta una cuenta para generar una contraseña o crear un enlace de un solo uso? ¿El sitio sube la captura?
No hace falta cuenta. Generar y crear deberían quedarse en la pestaña actual. Una captura del sistema es el sistema operativo escribiendo un archivo. No es un POST del sitio. Abre Red: después de capturar, el cuerpo de la petición no debería contener esa contraseña. La ruta de salida que controlas es el PNG que metes en el chat.
¿Basta con compartir solo la pestaña actual?
Es un paso más seguro que toda la pantalla: la barra de tareas y los avisos del sistema suelen salir del encuadre. Una contraseña visible en la página actual, y una URL de un solo uso completa en el área de resultado, siguen siendo legibles al otro lado. Ensaya el flujo con datos de prueba. Envía una contraseña real por un canal de texto, o dictala en la sala.