L’exploitation colle le mot de passe temporaire d’une base dans un e-mail, objet « pour ce soir », l’envoie au collègue et se met en copie « pour archive ». Dix minutes plus tard, ça paraît une mauvaise idée. On ouvre Messages envoyés, on supprime. Sur l’écran verrouillé du collègue, la bannière affiche encore la ligne. Le portable professionnel a déjà synchronisé la même copie dans Outlook. Les deux côtés sont sûrs d’avoir « tout effacé ». Le texte clair reste ouvert à plusieurs endroits.

Un texte précédent demandait si coller un lien à usage unique dans Slack ou WeChat fait brûler l’aperçu d’abord : c’était « une carte a-t-elle consommé la lecture avant le clic ». Ici, la question change : une fois le mot de passe lui-même écrit dans le corps, quelles copies pouvez-vous encore ouvrir. Si le secret part plutôt sur un lien unique, la forme reste s.html?id=…#…. Créer et lire s’ouvrent sans compte. Les outils MyPassGen s’utilisent tout de suite. Ce n’est pas une visite des boutons de rédaction. On suit les pages d’aide officielles, puis ce que vous voyez dans Envoyés, le centre de notifications et la barre d’adresse.

Séparer d’abord deux faits

Annuler l’envoi est presque toujours un court délai avant la livraison, pas un retrait plus tard dans la boîte de l’autre. Le mode confidentiel désactive Transférer, Copier, Imprimer et Télécharger dans l’interface Gmail. La note Important de Google dit elle-même que les captures d’écran et les photos restent possibles. Vider votre dossier Envoyés ne prouve pas que la boîte de réception du destinataire, un aperçu téléphone ou la recherche de la messagerie est vide.

Pourquoi vider Envoyés ne fait pas disparaître le mot de passe

Un e-mail n’est pas un billet qui s’évapore après Envoyer. La RFC 5321 §2.1 fixe le rôle de SMTP : transférer le courrier de façon fiable et efficace. Le client remet un message à un serveur ; ce serveur est le point de livraison final, ou un relais. Un relais stocke, puis passe le message au saut suivant. Chaque saut est un transfert de responsabilité. Une fois le mot de passe dans le corps, il voyage avec tout le message RFC 5322. Il ne clignote pas seulement dans la fenêtre que vous venez de fermer.

Après livraison, le message reste en général dans des dossiers serveur ; il n’est pas effacé du réseau. La RFC 9051 définit IMAP4rev2 comme un moyen d’accéder au courrier sur un serveur et de le manipuler : une boîte distante est fonctionnellement équivalente à un dossier local. Téléphone, webmail et client de bureau lisent la même copie serveur. Supprimer Messages envoyés dans le navigateur ne change qu’un dossier de votre compte. La boîte de réception du destinataire, une copie déjà tirée sur son téléphone, et une règle de journalisation ou de conservation du locataire d’entreprise ne disparaissent pas avec ce clic.

Donc « je me l’envoie en archive » et « je l’envoie au collègue, puis je supprime » laissent toutes deux du texte clair. Quand vous vous écrivez, Envoyés et Boîte de réception sont souvent deux portes vers le même message : cherchez l’objet ou ces quelques mots, et ça s’ouvre à nouveau. Quand vous écrivez à quelqu’un d’autre, vous avez au moins Envoyés côté expéditeur, la boîte de réception côté destinataire, et les premières lignes sur une notification d’écran verrouillé. Fermer une porte ne prouve pas que les autres sont vides.

Annuler l’envoi et rappeler : ce n’est pas la même étape

Annuler l’envoi de Gmail est décrit dans l’aide officielle. Après Envoyer, en bas à gauche apparaît « Message envoyé », avec Annuler. Le délai se règle dans les paramètres : 5, 10, 20 ou 30 secondes. Envoyer des messages Gmail ou annuler leur envoi n’écrit nulle part que vous pourrez, plus tard, retirer une copie déjà livrée de l’autre boîte. Passé cette fenêtre, l’e-mail qui porte le mot de passe a quitté la rédaction sur le chemin SMTP. C’est une livraison retardée, pas un rappel a posteriori.

Le rappel Outlook est plus étroit. Microsoft, dans Comment rappeler un e-mail dans Outlook, écrit : vous pouvez rappeler depuis le nouvel Outlook ou Outlook classique pour Windows, ou Outlook sur le web, seulement si les deux côtés ont un compte Microsoft 365 professionnel ou scolaire dans la même organisation, et si le destinataire n’a pas encore ouvert le message. Les comptes personnels — Gmail, Hotmail, Outlook.com — ne peuvent pas utiliser le rappel de message. La page le dit sans détour : pour un compte personnel, ce qui reste est le délai « Annuler l’envoi », également plafonné à 30 secondes. Les adresses @outlook.com, @hotmail.com, @live.com ou @msn.com, une fois parties, ne sont plus sous le contrôle de votre serveur de messagerie.

Même après une demande de rappel, Microsoft liste les échecs : le destinataire a déjà lu, il a transféré à la main, ou une règle de boîte de réception a changé la destination. Le rapport de rappel de message peut afficher réussi, en attente ou échoué. Si la boîte est temporairement indisponible, le service réessaie jusqu’à environ 24 heures avant de marquer l’échec. Rien de tout cela n’en fait un brûlage fiable. Une boîte externe, quelqu’un qui a déjà ouvert la notification, et votre propre Gmail restent hors de la promesse.

Le mode confidentiel coupe des boutons, pas les copies

Le mode confidentiel de Gmail est souvent pris pour « un e-mail à usage unique ». L’aide officielle, Envoyer et ouvrir des e-mails confidentiels, liste ce qu’il sait faire : une date d’expiration, révoquer l’accès à tout moment, désactiver Transférer, Copier, Imprimer et Télécharger côté destinataire, et éventuellement un code secret par SMS. La note Important en tête de page est plus nette : le mode peut réduire le partage par inadvertance, mais les destinataires peuvent toujours faire des captures d’écran ou des photos ; un programme malveillant sur leur appareil peut encore copier ou télécharger le message.

Révoquer se fait depuis Messages envoyés de l’expéditeur : ouvrez l’e-mail confidentiel, cliquez sur Révoquer l’accès. Après expiration ou révocation, le destinataire n’ouvre plus le corps ni les pièces jointes. La copie Envoyés de l’expéditeur reste, sauf suppression séparée. L’expiration retire le lien d’accès de l’autre côté. Elle n’efface pas physiquement le texte clair des systèmes Google, et elle ne brûle pas votre copie Envoyés avec. Mettre un mot de passe dans un e-mail confidentiel, c’est encore remettre le texte clair à un corps hébergé, puis ajouter des limites d’interface.

Le code secret par SMS n’est pas mondial. Google liste l’Amérique du Nord, l’Amérique du Sud, l’Europe, l’Australie, et en Asie seulement l’Inde, la Corée et le Japon. La France est dans la liste Europe : l’option SMS est donc en général disponible. Hors de ces régions, il faut souvent choisir « Pas de code secret par SMS ». Sans cette étape, quiconque ouvre le courrier lit le corps. Le mode confidentiel répond à « Gmail montre moins de boutons ». Il ne répond pas à « seule la clé dans le navigateur du destinataire existe ». C’est un autre schéma que le lien à usage unique de MyPassGen : le navigateur chiffre avec AES-256-GCM, la clé reste après # dans l’URL, le serveur ne garde que le texte chiffré. Comment contrôler l’algorithme et l’absence d’envoi du texte clair est dans Comment vérifier que le chiffrement dans le navigateur n’envoie pas le texte clair.

Envoyés, synchro et aperçu verrouillé : où ça diverge

Une fois le même mot de passe dans le message, quatre portes restent souvent ouvertes. La première est le dossier Envoyés de l’expéditeur — Messages envoyés dans Gmail, Éléments envoyés dans Outlook. Webmail, Outlook et Mail d’Apple qui synchronisent Envoyés vers le serveur réaffichent l’original sur n’importe quel autre ordinateur connecté au même compte, dès que vous cherchez l’objet. Balayer une notification téléphone n’efface pas cette copie.

La deuxième est la boîte de réception du destinataire, plus toute copie hors ligne déjà téléchargée. Les clients IMAP mettent souvent le message entier en cache sur un portable. S’il transfère ou répond en citant l’original, le mot de passe est recopié dans un nouveau fil. La troisième est l’écran verrouillé et le centre de notifications. Beaucoup d’applications de messagerie y dessinent l’objet et les premières lignes du corps. Si le mot de passe est la première phrase, ou si l’objet dit « le mot de passe est xxx », l’aperçu tend le texte clair à quiconque voit l’écran. Sur iPhone, Apple documente Afficher les aperçus dans Réglages → Notifications : Toujours montre le contenu sur l’écran verrouillé sans déverrouiller. Si déverrouillé et Jamais masquent cet extrait. La quatrième est la recherche : Gmail et Outlook retrouvent un vieux courrier par mot du corps. Si le mot de passe lui-même fait un hit, il n’a jamais quitté l’index de la boîte.

Une boîte d’entreprise peut ajouter un saut. Un texte précédent parlait des Liens sûrs de Microsoft Defender, qui réécrivent et sondent les URL — c’est un problème d’aperçu de lien et de passerelle. Quand le mot de passe est dans le corps, le scanneur ne regarde pas s.html?id=…. Il regarde du texte clair. Qu’une passerelle, une règle de journal ou eDiscovery garde une autre copie dépend du locataire. Un slogan produit ne le dit pas. Ce que vous pouvez ouvrir sur place reste Envoyés, la boîte de réception, l’aperçu de notification et la recherche.

S’envoyer le message n’équivaut pas à le tenir seulement dans la main

« Je me l’envoie, puis je transfère au collègue » crée une copie Envoyés et une copie Boîte de réception. La messagerie téléphone, la recherche web et un navigateur qui propose d’enregistrer le mot de passe peuvent ajouter une couche. Qui d’autre lit le presse-papiers après Copier est dans Après avoir copié un mot de passe, qui peut encore lire le presse-papiers. Les numéros de mobile et le NIR dans un ticket relèvent de Quels champs masquer avant d’envoyer un ticket ou un journal de chat. Un mot de passe n’est pas un champ comme les autres dans le même e-mail.

Tableau : ce qui reste d’un mot de passe dans l’e-mail

Prenez le même mot de passe de test et le même objet, puis enchaînez un envoi normal, une annulation dans la fenêtre Annuler l’envoi, un rappel Outlook et le mode confidentiel Gmail. Les pages que vous pouvez ouvrir ne sont pas les mêmes. Le tableau se lit par « endroits où vous cliquez », pas par nom marketing.

Ce que vous avez fait Envoyés côté expéditeur Résultat fréquent côté destinataire
Envoi normal, puis suppression de votre copie Envoyés Votre côté peut être vide ; cherchez d’abord Boîte de réception, aperçu de notification et copies téléchargées peuvent encore tenir l’original
Annuler l’envoi Gmail (Annuler dans les 5–30 secondes) En général retour à la rédaction ; pas de copie Envoyés Annulé dans la fenêtre : l’autre ne reçoit rien ; après le délai, c’est un envoi normal
Rappel Outlook (même organisation ; l’aide dit encore non lu) L’original et un rapport de rappel restent Peut être retiré ; déjà lu, externe ou messagerie personnelle échouent souvent
Mode confidentiel Gmail, puis expiration ou Révoquer l’accès Envoyés a encore une copie jusqu’à suppression Le corps ne s’ouvre plus ; captures et photos restent hors des boutons
Le corps n’envoie que l’identifiant unique ; la clé passe au téléphone L’e-mail n’a jamais la clé après # Aperçu et recherche n’assemblent pas un justificatif utilisable ; les deux moitiés sont nécessaires pour déchiffrer

Ne mélangez pas la cinquième ligne avec les quatre premières. Coller une URL complète s.html?id=…#… dans l’e-mail laisse encore un justificatif dans le fil — le serveur ne voit pas la clé, mais une personne peut copier toute la chaîne. Les robots d’aperçu ne reçoivent en général pas le morceau après #. Séparez l’identifiant et la clé, et la recherche de la boîte ne trouve plus de lien complet qui ouvre. L’URL entière reste un justificatif. Ne la rangez pas dans les favoris.

Vérifier sur place

Ces étapes ne reposent sur aucune promesse de marque. Utilisez un mot de passe de test qui n’ouvrira jamais un vrai compte, par exemple orange-lake-7, avec l’objet « test — ne pas ouvrir la prod ». Ne vous entraînez pas avec un mot de passe principal en service, une clé de production ou un vrai lien unique.

  1. Depuis une boîte de test personnelle, envoyez-vous un message dont le corps n’est que le mot de passe de test. Ouvrez tout de suite Messages envoyés et confirmez que l’original est là. Ouvrez la notification messagerie du téléphone et voyez si l’écran verrouillé ou le centre affiche le mot de passe de test ou l’objet. N’utilisez pas une boîte de production pour cette étape.
  2. Dans le webmail, cherchez orange-lake-7. Un hit signifie que le corps a été indexé. Notez chaque porte encore ouverte : Envoyés, Boîte de réception, vue conversation. Supprimez Envoyés, puis cherchez à nouveau : Boîte de réception ou Tous les messages fait-il encore un hit ?
  3. Ouvrez les paramètres Gmail et lisez Annuler l’envoi. Notez si le délai est 5, 10, 20 ou 30 secondes. Renvoyez le même test et cliquez Annuler dans la fenêtre. Envoyés et Boîte de réception doivent rester vides de cette copie. Renvoyez-en un, laissez passer la fenêtre, et confirmez que les deux côtés montrent l’original. Cela ne prouve que la frontière du délai. Cela ne prouve pas un rappel plus tard.
  4. Si vous avez deux comptes de test Microsoft 365 dans la même organisation, envoyez à une boîte collègue non lue, puis suivez les étapes officielles de rappel. Ouvrez le rapport de rappel de message et lisez réussi ou échoué. Un message témoin vers Gmail ou Outlook.com ne doit pas offrir de rappel utilisable. Les comptes personnels, selon Microsoft, utilisent le délai Annuler l’envoi à la place.
  5. Si votre Gmail montre le mode confidentiel, envoyez un mot de passe de test confidentiel à une seconde boîte de test à vous. Contrôlez : Transférer et Copier sont-ils indisponibles ; une capture système attrape-t-elle encore le mot de passe de test ; après Révoquer l’accès dans Envoyés, le destinataire ouvre-t-il encore le corps ; Envoyés côté expéditeur montre-t-il encore l’original ?
  6. Créez un lien à usage unique MyPassGen avec la même phrase de test, expiration 24 heures, lectures laissées à 1. Dans l’e-mail, collez seulement la partie avant le dièse, s.html?id=…. Dites la clé au téléphone ou en face. S’ouvre sans compte. Avec seulement l’identifiant, le destinataire doit voir un lien incomplet ; les deux moitiés sont nécessaires pour déchiffrer. Après lecture, écrasez le presse-papiers. Ne rangez pas dans Envoyés une adresse qui a encore #.

Sur une boîte d’entreprise, ajoutez une demi-étape : comptez combien de fois le test a été transféré dans la conversation, et si l’aperçu téléphone montre encore le mot de passe de test. MyPassGen ne vous dira pas si telle passerelle a stocké une autre copie. Fiez-vous aux fenêtres que vous venez d’ouvrir.

Si l’e-mail est le seul canal, coupez le justificatif

Pour une remise en tête-à-tête que l’autre peut ouvrir tout de suite, n’écrivez pas le mot de passe dans le corps. Générez-le sur cet appareil, puis enveloppez-le dans un lien unique. Le générateur de mot de passe MyPassGen offre un mode aléatoire de 6 à 128 caractères, 16 par défaut, et prévient en dessous de 8. Il s’ouvre sans compte. Le résultat n’est pas envoyé comme donnée métier. À la création, le navigateur chiffre avec AES-256-GCM. Une note plafonne à 32 Ko. Les lectures partent de 1 et plafonnent à 10. L’expiration peut être 1 heure, 24 heures, 7 jours, ou uniquement au compteur, sans TTL. Le serveur ne garde que le texte chiffré. Pourquoi la clé va après # est dans Quand on envoie un mot de passe une fois à un collègue, pourquoi la clé de déchiffrement va après # dans l’URL.

Quand l’e-mail est obligatoire, coupez le canal. L’e-mail ne porte que l’identifiant et la phrase « clé par téléphone ». Ne collez pas un lien complet dans une boîte qui synchronise, indexe et dessine des aperçus de notification. Un appel, une remise en face, ou un autre compte de messagerie instantanée porte seulement le morceau après #. Aucune moitié ne déchiffre seule. C’est un usage, pas un défaut produit. La page de création émet toujours un lien complet, commode pour un envoi en tête-à-tête. Pour une grande liste ou un canal qui dessine des cartes d’aperçu, lancez d’abord un lien de test et voyez si l’aperçu compte une lecture avant d’envoyer un secret vivant.

Un paquet de certificats ou un export de plus de 32 Ko n’a pas sa place sur un lien texte unique. Utilisez la boîte de chiffrement de fichiers : AES-256-GCM en flux dans le navigateur, un fichier jusqu’à 5 Go, sortie .lock / .enc, phrase secrète envoyée à part. Un Drive ou une pièce jointe ne doit tenir que du texte chiffré. Voir Avant de déposer un fichier dans le cloud, qui peut lire le texte clair. Un tableur non chiffré en pièce jointe est le même genre de problème qu’un mot de passe dans le corps : la pièce circule avec Envoyés et chaque transfert.

Après avoir contrôlé « la recherche fait-elle encore un hit une fois Envoyés vidé » et « l’aperçu de notification montre-t-il le mot de passe de test », vous pouvez répondre à la question de ce texte : une fois le mot de passe dans le corps de l’e-mail, Envoyés, la boîte de réception, une chaîne de transfert et un aperçu mobile peuvent tous réafficher le texte clair. Annuler l’envoi couvre quelques dizaines de secondes. Le rappel couvre le courrier interne, et même là il peut échouer. Le mode confidentiel couvre des boutons, pas les captures. L’e-mail convient pour un identifiant. Il convient mal pour le mot de passe lui-même.

Questions fréquentes

Si je vide Envoyés, l’autre ne voit plus rien ?

Vider votre dossier ne vide pas le sien. IMAP garde le message sur le serveur et sur les appareils déjà synchronisés. Cherchez le mot de passe de test : Boîte de réception, Tous les messages, notification téléphone. S’il a déjà lu ou transféré, le rappel ne s’applique pas. Ne traitez pas « j’ai vidé Envoyés » comme une rotation de mot de passe.

Le mode confidentiel Gmail peut-il remplacer un lien à usage unique ?

Non. Google écrit qu’il peut réduire les transferts accidentels, mais les captures et les photos restent possibles, et un programme malveillant peut encore copier. Après expiration ou Révoquer l’accès, Envoyés côté expéditeur tient en général encore une copie. Le corps est hébergé par le service ; le texte clair n’apparaît pas seulement dans le navigateur du destinataire. Pour contrôler « le serveur a-t-il vu autre chose que du texte chiffré », utilisez un lien unique et l’onglet Réseau. Ne substituez pas le mode confidentiel.

En quoi coller l’URL unique complète dans l’e-mail est-il mieux que le mot de passe dans le corps ?

Les journaux serveur et les aperçus qui ne prennent que le HTML ne voient en général pas la clé après #, et la page de lecture attend le script qui récupère le texte chiffré avant de compter. Le fil, Envoyés et un aperçu de notification peuvent pourtant encore tenir l’URL entière. Quiconque la copie peut ouvrir avant le brûlage. Plus sûr : n’envoyez que l’identifiant par e-mail ; la clé part sur un autre canal.

Faut-il un compte pour créer et lire ? Si je me suis trompé de canal, le support peut-il récupérer ?

Pas d’inscription. Créer et lire sont ouverts à un visiteur. Une fois le texte chiffré brûlé par compteur ou expiration, il n’y a pas de sauvegarde en clair côté serveur, ni de boîte support qui puisse le récupérer. Générez un nouveau mot de passe et un nouveau lien. N’actualisez pas la même URL pour voir si elle revient.