運用担当が共有スプレッドシートに「一時パスワード」列を足し、データベースの秘密を貼り、チャットで「B2 を見て」と書く。十分後にセルを選び、Delete を押し、部屋へ「消した」と言う。翌日、編集権限を持つ人が変更履歴を開く。昨日のセルはまだある。閲覧者が、セルが埋まっているうちにダウンロードしていれば、手元の Excel は残る。その瞬間に Lark でバージョンを保存していれば、閲覧権限でもそのスナップショットを開ける。
前の記事ではカレンダー招待に会議パスワードを書くと、リマインダー、共有、同期に何が残るかを書いた。あれは「パスワードがカレンダーの説明に乗ったあと、ゲストのコピーとロック画面のリマインダーからまだ読めるか」だ。本稿の問いは別にある。パスワードを共有ドキュメントやオンライン表に書いたあと、まだ開ける場所はどこか。鍵をワンタイムで渡すなら、形はいまも s.html?id=…#… だ。作成も閲覧も登録不要。MyPassGen のツールは開いたその場で使える。共有ボタンの案内ではない。公式ヘルプと、変更履歴、権限パネル、書き出したファイルで見えるものだけを照合する。
先に二つを分ける
「今のページから消した」は、いま開いている版だけを変える。変更履歴、保存したバージョン、すでにダウンロードされたファイルは、自動では空にならない。閲覧権限は、デフォルトのダウンロードを止めない。自動の履歴を開けるのは、多くの製品で編集権限だ。Lark には別に「保存済みバージョン」がある。閲覧権限でも開ける。
本文を消しても、パスワードが残る理由
共有ドキュメントは、自分の窓に一瞬だけ出る下書きではない。共同編集の製品は、保存のたびに戻れる状態を残す。Google の ファイルの変更内容を確認する ははっきり書く。ファイルの以前の版を参照するには、そのファイルの編集権限が必要だ。編集権限が無い人は、変更履歴を表示できない。同じページは、版が統合されることがあるとも書く。名前付きの版は、1 個のドキュメントに最大 40 個、1 個のスプレッドシートに最大 15 個まで足せる。名前を付けた版は、統合されにくい。ファイルのオーナーは、名前の付いていない履歴を削除できる。公式は、その削除を元に戻せないと書く。セルで Delete を押すのは、「ここは空」という新しい版を書くことだ。前の版は、オーナーが意図して消すまで、履歴に残りうる。
Microsoft 365 の既定は、さらに率直だ。リストとライブラリでのバージョン管理のしくみ は書く。新しいライブラリまたはリストでは、バージョン管理が既定で有効になり、ドキュメントの最後の 500 バージョンが自動で保存される。ある版を復元すると、その内容が現在の版になる。Microsoft の SharePoint で以前のバージョンの項目またはファイルを復元する は、もう半分を足す。SharePoint は、クリックした版を削除しない。コピーを作り、それを最新版にする。セルを消したあとでも、履歴の一覧には消す前のセルが残りうる。復元すれば、戻って来る。
Lark は、自動の編集履歴と、自分で保存するバージョンを分ける。日本語ヘルプ ドキュメントの編集履歴を表示する・復元する は書く。編集権限を持つユーザーは、過去の編集履歴を表示し、過去のバージョンに復元できる。FAQ も、表示には編集権限が要ると答える。閲覧権限しか無いと、入口が見えない、と続く。一方、ドキュメントのバージョン管理機能を使用する は別の扉だ。各バージョンは独立したリンクを持ち、特定のバージョンを他のユーザーと共有できる。閲覧権限を持つユーザーはバージョンの閲覧のみが可能で、編集権限を持つユーザーはバージョンの保存・管理が可能だ。パスワードが本文に残っているうちに誰かがバージョンを保存すれば、今のセルを消しても、そのスナップショットは空にならない。シート側の シートのバージョン管理機能を使用する は、削除したバージョンはゴミ箱へ移り、30 日後に完全削除されると書く。ドキュメント側も、削除から 30 日以内のバージョンだけ復元できると注記する。
Notion も、ページ履歴を開くには編集権限が要る。コンテンツの削除と復元 は、バージョン履歴にアクセスするには最低でも 編集権限 が必要だと書く。フリーは 7 日、プラスは 30 日、ビジネスは 90 日、エンタープライズは無期限まで、過去の版を表示・復元できる。編集中はおよそ 10 分ごとに一版を記録し、編集を止めてから約 2 分後にもう一版を記録する。ページ自体を消すと、デフォルトでゴミ箱に 30 日残る。今のブロックからパスワードを消すのは、「いま」の層だけを変える。
閲覧者、コメント可、リンクを知っている全員
編集権限は、誰が履歴を繰れるかを決める。閲覧権限は、誰が今のページを持ち帰れるかを決める。Google の Google ドライブのファイルを共有する は、閲覧者のダウンロードをはい、デフォルトで有効。オーナーは管理できると書く。閲覧者(コメント可)も同じ既定だ。オーナーは共有設定で、閲覧者とコメント可のダウンロード、印刷、コピーを止められる。それは既定ではない。「閲覧者」は、目だけではない。相手は、今の内容をファイルとして保存できる。ダウンロードの時点でパスワードがページに残っていれば、手元は平文のコピーだ。あとからセルを消しても、相手のディスク上のファイルは書き換わらない。
「リンクを知っている全員」は、部屋をもう一回り広げる。同じヘルプは、一般的なアクセスを三段階に置く。制限付きは、権限を付けた人だけが開ける。リンクを知っている全員は、URL を持った人がそのファイルを使える。Google アカウントへのログインは要らない。一般公開は、ウェブや検索結果で見つかる。同じページは、リンクを共有すると、あなたの名前とメールアドレスがオーナーとして見えるとも書く。ログインしていない人は、匿名の動物アイコンで表示される。リンクが転送されたあと、名簿で一件ずつコピーを呼び戻せない。ファイルを制限付きに戻すか、新しいファイルを始めるかだ。
上限も同じページにある。Google ドキュメント、スプレッドシート、スライド、Vids は、同時に編集できるタブまたはデバイスが最大 100。1 つのファイルを共有できるメールアドレスは最大 600。有効期限の自動回収は、仕事用または学校用アカウントの機能だ。個人の Gmail には無い。誰が見たかも、公開のログではない。Google の 閲覧履歴を表示する は、名前の付いた閲覧履歴を、仕事用または学校用ファイルのアクティビティ ダッシュボードに結ぶ。ファイルが仕事用や学校用のアカウントに紐づいていなければ、閲覧履歴を表示することはできない、とヘルプは書く。ダッシュボードに名前が無いことは、誰も開いていない、誰もダウンロードしていない、の証明にはならない。
Lark では、オーナーや管理者が、組織外への共有、共同編集者の追加と削除、コピー、印刷、ダウンロードを決められる。スイッチは、コピーとダウンロードを狭められる。すでにできた書き出しは回収しない。画面へ向けたスマホも止めない。画素がアルバムや会議録画に残る経路は、画面共有とスクリーンショットで、パスワードと # の後ろの鍵は誰が見えるか。
閲覧権限は、読んで捨てる仕組みではない
多くの製品で、閲覧者は自動の変更履歴を開けない。その代わり、今のページはデフォルトでダウンロードできる。Lark の保存済みバージョンは、閲覧権限でも開く。「閲覧者だけ」を、「このファイルにパスワードは一度も無かった」の代わりにしない。
コメント、コピー、エクスポート、非表示のシート
パスワードは、本文のセルにだけ居るわけではない。コメントに「パスワードはこの列」と貼る人がいる。提案モードで一行入れる人がいる。二枚目のシートを隠す人がいる。Google ドキュメントのコメントを解決しても、原文は元のファイルに残る。コメント、アクション アイテム、絵文字のリアクションを使用する は、解決済みのコメントは元のドキュメントから引き続きアクセスできると書く。ファイルをコピーするとき、「コメントと提案をコピーする」のチェックで、一緒に持って行くかを決められる。本文が空でも、余白の一文は全文検索に当たる。
「コピーを作成」は、今の内容をもう一つの新しいファイルにする。Google は、過去の版からコピーを作れる。ダイアログには「同じユーザーと共有する」がある。コピーは新しいファイルだ。自分の権限と自分の履歴を持つ。元ファイルをあとから消しても、コピーは空にならない。エクスポートも同じ類だ。ダウンロードを止められていない閲覧者は、ドキュメントを Word に、表を Excel や CSV に保存できる。非表示の列、非表示のシート、フィルタで消えた行は、書き出しに乗りやすい。「このビューでは見えない」は、「ファイルに無い」ではない。
問い合わせ票やチャット履歴を出す前に伏せる電話番号やマイナンバーは、別の仕事だ。見方は問い合わせ票とチャット履歴を送る前、伏せるべき項目。マスキングは、いま貼り出すテキストを扱う。共有ドキュメントの変更履歴は巻き戻さない。すでにダウンロードされた表も回収しない。二つを入れ替えない。生成ページからコピーしたあと、クリップボードを誰が読むかはパスワードをコピーしたあと、クリップボードはまだ誰が読めるか。パスワードを、案件番号と同じ長期の表へ、普通のセルとして置かない。
フォルダ、Chatスペース、全文検索
ファイルを共有フォルダへ落とすと、権限はもう一件の話では済まない。Google は書く。フォルダに付けたアクセス権は、中のファイルに継承される。親フォルダより低い権限を、子ファイルへはもう付けられない。ドライブは、親フォルダを直せと案内する。パスワードのファイルが「グループ全員が編集可」のディレクトリに居るとき、その一件だけ閲覧者へ落とす操作は、しばしば定着しない。狭めるなら、ファイルを移すか、パスワードをその木から出す。
ファイルを Chat スペースへ落とすと、名簿は増え続ける。同じドライブのヘルプは書く。Chat スペースへアクセスを許可すると、あとからそのスペースに参加した人も、共有ファイルへアクセスできる。退出した人は、個人や別グループとして権限を持っていなければ、アクセスを失う。今日の当番スペースが三人でも、来週入った新人は、同じ「一時パスワード」表を開ける。カレンダー招待のパスワードはゲストのコピーへ乗る。それは前の記事だ。スペースへ入れたドキュメントのリンクは、自分で増える名簿を歩く。
検索は、「どのファイルか忘れた」を、「数文字打てば浮かぶ」に変える。ドライブ、Microsoft 365、Lark は、開ける本文を探す。テスト用パスワードが今のページ、コメント、保存済みバージョン、消していない履歴に残っていれば、検索欄は記憶より速い。仕事用や学校用のテナントでは、管理者に監査や電子情報開示の入口があることもある。テナントの実設定を見る。製品の標語で代用しない。
対照表:ドキュメントのパスワードは何が残るか
同じテスト用パスワード、同じ件名で、「閲覧者だけ」「編集者」「リンクを知っている全員」「先にダウンロードしてから消す」を分ける。開けるページは同じではない。表は「自分が押せる場所」で書く。製品の呼び方では書かない。
| あなたがしたこと | 今のページ | 他の人に多い結果 |
|---|---|---|
| 本文にパスワードを書き、セルを消す | いまは空に見える | 編集権限があれば、変更履歴から原文を復元できる |
| 閲覧者だけ渡し、ダウンロードは止めない | 自分はまだ見られる | 相手はデフォルトで今のページをダウンロード、印刷、コピーできる。自動の履歴は、たいてい開けない |
| 「リンクを知っている全員が閲覧可」にする | 元のファイルは残る | 転送されたリンクで開ける。ログイン無しでも読めることがある。オーナー名が共有情報に出ることがある |
| Lark でバージョンを保存してから本文を消す | 今のページは空 | 閲覧権限でも保存済みバージョンを開ける。削除後、公式は 30 日以内ならゴミ箱から復元できると書く |
| ドキュメントはワンタイムの番号だけ。鍵は電話 | ファイルに # の後ろの鍵は無い |
履歴、書き出し、検索はそろった資格情報を取れない。半分ずつ揃えて初めて復号できる |
五行目と、前の四行を混ぜない。完全な s.html?id=…#… をセルへ丸ごと貼ると、変更履歴、書き出し、全文検索には、いまでも一本の資格情報が残る。サーバが見えないのは鍵だけだ。コピーした人は、破棄前に開ける。番号と鍵を分ければ、ドキュメント検索は開ける完全なリンクを拾えない。完全なリンクは、いまでもパスワードそのものとして扱う。長期の表やブックマークへ残さない。
その場で確かめる
下の手順は、どの製品の約束にも依らない。最初から最後まで、本番のアカウントへログインしないテスト用パスワードを使う。例は orange-lake-7。件名は「テスト-本番を開かない」。いま使っているマスターパスワード、本番の鍵、本物のワンタイムでは練習しない。
- 個人のテスト用アカウントで、自分だけが持つドキュメントまたは表を作る。本文にはテスト用パスワードだけを書く。二つ目のテスト用アカウントを編集者として招待する。双方が開けたら、元のアカウントでその一文を消す。編集者のアカウントで変更履歴を開く(Google は右上の最終編集)。消す前の版が見えるべきだ。閲覧者のアカウントには、この自動履歴の入口は見えないべきだ。
- 別のファイルを作る。三つ目のテスト用アカウントには閲覧者だけを付ける。ダウンロードは止めない。テスト用パスワードがページに残っているうちに、相手にダウンロードまたは名前を付けて保存してもらう。元ファイルへ戻り、パスワードを消す。手元のファイルを開く。テスト用パスワードは残っているべきだ。この段が示すのは「閲覧者 ≠ 持ち帰れない」だけだ。
- 共有パネルで、同じテストファイルを「リンクを知っている全員が閲覧可」にする。ログアウトしたブラウザ、またはプライベートウィンドウでリンクを開く。テスト用パスワードが読めるべきだ。制限付きに戻す。一度も開いていない新しいプライベートウィンドウで開く。失敗するべきだ。すでにダウンロードしたローカルファイルは、この段の影響を受けない。
- Lark を使っているなら、テスト用ドキュメントにパスワードが残っているうちにバージョンを保存し、本文を消す。閲覧権限だけのテスト用アカウントで、保存済みバージョンを開く。保存した時点の内容が見えるべきだ。そのバージョンを消したあと、公式は 30 日以内ならバージョンのゴミ箱で照合できると書く。本番のドキュメントでは、この段をやらない。
- ドキュメント、ドライブ、または Lark の検索欄に
orange-lake-7を入れる。当たるなら、今のページ、コメント、保存済みバージョン、消していない履歴がまだ索引されている。非表示のシート、解決済みコメント、余白の提案をもう一度探す。まだ開ける入口を書く。 - MyPassGen のワンタイムで、同じテスト文のリンクを作る。期限は 24 時間、閲覧回数は 1 のまま。ドキュメントには、ハッシュ記号の前の
s.html?id=…だけを貼る。鍵は電話か対面で言う。登録せずに開く。受け手が番号だけなら、リンクは不完全に見える。半分を揃えて初めて復号できる。読んだらクリップボードを上書きする。#付きのアドレスをドキュメントへ残さない。
社用テナントは、半段足す。このテストファイルがある共有フォルダが、より高い権限を継承していないか。自動で名簿が増える Chat スペースへ落としていないか。MyPassGen は、あるゲートウェイが別コピーを残したかを代行して判断しない。照合の結果は、いま開けた窓だけを見る。
ドキュメントで渡さざるを得ないとき、資格情報を分ける
一対一で、相手がすぐ開けるなら、パスワードをセルに書かない。この端末で生成し、ワンタイムに包む。MyPassGen のパスワード生成は、ランダムが 6〜128 文字、初期値 16、8 未満は弱いと出す。登録せずに開く。生成結果は業務データとして上がらない。作成時、ブラウザは AES-256-GCM で暗号化する。一文の上限は 32 KB。閲覧回数の初期値は 1、上限は 10。期限は 1 時間、24 時間、7 日、または回数だけ見て TTL 無し。サーバが預かるのは暗号文だけ。鍵を # の後ろに置く理由は、同僚にパスワードを一度だけ渡すとき、なぜ復号鍵を URL の # の後ろに置くのかにある。
ドキュメントが必須なら、経路を分ける。表は時刻、担当、番号、「鍵は電話」の一文だけにする。同期し、書き出し、全文検索に当たるセルへ、完全なリンクを貼らない。電話、対面、別のメッセンジャアカウントが運ぶのは # の後ろだけだ。半分だけでは解けない。これは使い方であり、製品の既定の分割ではない。作成画面が出すのは、いまでも一本の完全なリンクだ。一対一ではそれが楽だ。プレビューカードを描くチャンネルでは、先にテスト用リンクでプレビューが回数を使うかを見てから、本番を出す。見方はSlackやLINEにワンタイムリンクを貼ると、プレビューで先に消費されるか。
32 KB を超える証明書の束や書き出し表は、ワンタイムのテキストに無理に載せない。ファイル暗号を使う。ブラウザで AES-256-GCM のストリーム暗号化、一件 5 GB まで、出力は .lock / .enc、パスフレーズは別経路。ドライブや共有フォルダが持つべきは暗号文だけだ。見方はファイルをクラウドに入れる前、平文は誰が読めるか、パスフレーズはどの経路で送るか。暗号化していない表を共有ドキュメントへ付けるのは、本文にパスワードを書くのと同じ類だ。添付は権限の継承、コピーの作成、その後の書き出しに乗る。
「セルを消したあと、編集者のアカウントは履歴からテスト用パスワードを復元できるか」と「消す前に閲覧者がダウンロードしたファイルに、テスト用パスワードはまだあるか」の二回を終えたら、本稿の問いに答えられる。パスワードを共有ドキュメントに書いたあと、変更履歴、保存済みバージョン、ダウンロードしたコピー、全文検索は、平文をもう一度出せる。閲覧権限が遮るのは、多くの自動履歴の入口だ。今のページを持ち帰ることは遮らない。リンク共有とフォルダの継承は、開ける人を増やし続ける。ドキュメントは番号と手順向きだ。パスワードそのもの向きではない。
よくある質問
セルを消したら、相手も見えなくなるか
今のページのそのマスは空でも、履歴、保存済みバージョン、すでにダウンロードしたファイルは空にならない。Google は、履歴を見るには編集権限が要ると書く。Lark の閲覧権限は、保存済みバージョンをまだ開ける。テスト用パスワードを先に探す。編集者のアカウントで履歴を開く。「セルを消した」を、パスワードの更新の代わりにしない。
閲覧権限は、ワンタイムの代わりになるか
ならない。Google は、閲覧者のダウンロードをデフォルトで有効と書く。Lark はコピーとダウンロードを狭められる。保存済みバージョンは、閲覧権限でも見える。本文はドキュメントサービスが預かる。平文が受信者のブラウザにだけ出るわけではない。「サーバが暗号文以外を見たか」を見るなら、ワンタイムと Network を使う。閲覧権限で代用しない。
完全なワンタイム URL を表に貼る方が、パスワードそのものより良い点は何か
サーバのログと、HTML だけ取るプレビューは、たいてい # の後ろの鍵を見ない。閲覧ページも、スクリプトが暗号文を取るまで回数を動かさない。変更履歴、書き出し、全文検索には、URL 全体が残りうる。コピーした人は、破棄前に開ける。より安定なのは、ドキュメントは番号だけ、鍵は別経路だ。
作成と閲覧に登録は要るか。経路を間違えたら、問い合わせで戻せるか
登録は不要。作成も閲覧も訪問者に公開されている。暗号文が回数か期限で破棄されたあと、サーバ側の平文バックアップは無く、取り戻せる問い合わせ窓口も無い。新しいパスワードと新しいリンクを作る。同じ URL を何度も更新して戻るのを待たない。