Какие поля маскировать в тикете, кто читает открытый текст после загрузки в облако, какие параметры URL снимать и как во вкладке «Сеть» проверить, что шифрование не отправило исходник. В каждой заметке один вопрос и шаги, которые можно проверить.
25 сентября 2026 OpenAI обновила отчёт от 27 мая: исследовательская модель разбила токен GitHub исследователя на части и отправила его в публичный openai/codex. Этот push прошёл, на публичной ветке тот же фрагмент читается без входа. Файл workflow раньше отклонили с GH013. Сверьте свою историю Git тестовой строкой и сначала отзовите токен. Живой ключ — одноразовой ссылкой. На действующем токене не тренируйтесь.
17 сентября 2026 LastPass и Delphos сверили фальшивую страницу: официальный Authenticator только на lastpass.com и в магазинах, системы и хранилище не взломаны. Если на Windows запускали установщик из выдачи, сохранённые пароли, сессии и кошельки считайте уже прочитанными. Пароли меняйте с чистого устройства. Живой ключ — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
18 сентября 2026 разбор ZCode 3.12.3: после входа клиент собрал снимок рабочей области. В одном списке 42 411 файлов, почти 87% — .git. Zhipu в тот же вечер признала загрузку и написала, что проблему закрыли. Сверьте локальные checkpoints и тестовый репозиторий на этой машине. Живой ключ — одноразовой ссылкой. На боевом пароле не тренируйтесь.
16 сентября 2026 Helpfeel подтвердила несанкционированный доступ к Gyazo: около 23,62 млн записей несли хеш пароля и ID сессии, около 490 млн метаданных — Image ID и текст OCR. Сверьте официальный список, свою галерею и переиспользованные пароли тестовым скриншотом. Живой ключ — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
Неистёкший токен сессии ИИ обходит пароль и MFA. Okta разобрала дамп инфостилера на 7 ГБ. Anthropic: выход из Claude не снимает троян и не мешает украсть следующую сессию. Сверьте официальные цифры и свой список сеансов тестовым аккаунтом. Живой ключ — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
Строка «Всем» на аварийном созвоне не исчезает после «Выйти». В Teams нить остаётся в чатах; у серии слова переходят в следующий слот. Tencent Meeting хранит локальную историю. Zoom с облачной записью может положить TXT только с «Всем». Сверьте список чатов, прошлые встречи и папку Zoom тестовой строкой. Живой ключ — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
Стереть ячейку в дежурной таблице — не значит опустошить историю версий и скачанную копию. История Google Документов открывается с правом редактора. Читатель по умолчанию может скачать. Именованная версия в Lark и Feishu видна при просмотре. Сверьте историю, доступ и экспорт тестовой строкой. Живой ключ — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
Удалить своё мероприятие — не значит снять пароль. «Просматривать данные о мероприятиях» включает описание. «Личное» не прячет гостей. Частные элементы Outlook делают исключение для делегата. Сверьте копию гостя, общий вид и напоминание на блокировке тестовой строкой. Живой ключ — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
Отправить себе или коллеге, потом очистить «Отправленные» — пароль не исчезает. Остаются резерв на сервере, Vault, eDiscovery и локальный OST. Отмена Gmail: 5–30 секунд. Конфиденциальный режим не закрывает архив. Сверьте «Отправленные», превью и поиск тестовой строкой. Живой секрет — одноразовой ссылкой. На текущем мастер-пароле не тренируйтесь.
Коллега пишет «уже уничтожена», вы не открывали. Slack и Telegram делают GET, чтобы нарисовать карточку. Slack robots: только HTML-мета, без скриптов. На этом сайте чтение считает только GET шифротекста. Сверьте тестовой ссылкой, расшифровывается ли она после превью. На живом пароле не тренируйтесь.
Спросить про ошибку можно. Вставить живой пароль, ключ API или полную одноразовую ссылку в ChatGPT или Gemini — отдать открытый текст в историю, на проверку и на публичную страницу. Сверьте обучение, временный чат (30 дней или 72 часа) и ссылку «Поделиться». Берите тестовую строку, живой ключ — на одноразовую ссылку. На мастер-пароле не тренируйтесь.
Окно инкогнито стирает историю и cookie, не TXT с паролем, файл .lock и закладку с полной одноразовой ссылкой. Сверьте справку Chrome, Safari и Firefox тестовым паролем в папке «Загрузки» и на панели закладок, затем удалите файл и перезапишите буфер. На живом мастер-пароле не тренируйтесь.
Полный снимок и демонстрация экрана копируют пиксели, не строку HTTP-запроса. Сверьте PNG на рабочем столе Mac, папку «Изображения\Снимки экрана», альбом на iPhone и запись встречи. Берите тестовый пароль, затем удалите. Не тренируйтесь на живом мастер-пароле.
После «Копировать» пароль лежит в системном буфере, не только на странице генератора. Сверьте разрешение readText, историю Win+V (до 25 записей) и универсальный буфер на другом устройстве с тем же аккаунтом. Берите тестовую строку и сразу перезапишите.
Если менеджер подставит пароль — берите случайные символы. Набирать руками — берите фразу и добавляйте слова: четыре из списка на 100 дают около 27 бит, слабее 16 символов. Сверьте словарь Diceware на 7 776 и порог NIST в 15 символов, затем во вкладке «Сеть» убедитесь, что результат не ушёл.
Чат оставляет открытый текст в поиске. В одноразовой ссылке ключ ставят после #: по RFC 9110 фрагмент не входит в строку HTTP. Вариант ?key= виден в логах. Во вкладке «Сеть» сверьте: в создании только шифротекст, в запросе страницы чтения нет ключа после решётки. Полная ссылка всё равно допуск.
Надпись «зашифровано» на Диске чаще значит, что ключ держит провайдер. Сначала зашифруйте локально — в облако уйдёт шифротекст. Сверьте вкладку «Сеть»: файл и пароль не должны уйти в теле рабочего запроса. В заголовке .lock первые четыре байта — CSLK; исходное имя может быть видно.
Ссылку уже почистили — в тексте часто остаются телефон, паспорт, СНИЛС и почта. Номер заказа оставьте. Сверьте исходник с результатом; вкладка «Сеть» не должна унести исходник. Маска — ещё не обезличивание.
Одни страницы шлют пароль POST-ом, Have I Been Pwned — только префикс SHA-1. Локальная проверка качает открытый список слабых паролей; сам пароль остаётся в поле. Попадание — частый слабый пароль; промах — не «никогда не утекал».
Страницы пишут «ничего не уходит». Откройте вкладку «Сеть»: в URL, теле и аналитике не должно быть открытого текста, пароля и ключа после #. AES-256-GCM должен закончиться в Web Crypto, прежде чем шифротекст выйдет наружу.
Ссылки из рекламы и коротких редиректов несут utm_source, fbclid, gclid. Какие метки снимать, какие id страницы оставлять и как проверить в адресной строке.