Дежурный вписывает временный пароль от базы в тело письма, в теме ставит «на сегодня вечером», шлёт коллеге и себя в копию «на всякий случай». Через десять минут становится неловко. Он открывает «Отправленные» и удаляет сообщение. На экране блокировки чужого телефона та строка ещё висит. Outlook на рабочем ноутбуке уже подтянул ту же копию. Оба уверены: «я уже стёр». Открытый текст лежит в нескольких местах, которые всё ещё открываются.

В предыдущей заметке спрашивали, сожжёт ли превью одноразовую ссылку в Slack или Telegram раньше вас: там вопрос «потратила ли карточка единственное чтение до клика». Здесь другой: когда одноразовый пароль или ключ уже в теле письма, какие копии останутся в «Отправленных», резервных архивах и у администратора почты. Если секрет идёт одноразовой ссылкой, форма по-прежнему s.html?id=…#…. Создать и прочитать можно без аккаунта. Инструменты MyPassGen открываются сразу. Это не обход кнопок в окне «Написать». Это сверка официальных справок и того, что видно в «Отправленных», в шторке уведомлений, в поиске по ящику и в политиках хранения, которые вы сами не открываете каждый день.

Сначала разделите два факта

«Отменить» в Gmail — короткая задержка до доставки, а не поздний вылов копии из чужого ящика. Конфиденциальный режим гасит «Переслать», «Копировать», «Печать» и «Скачать» в интерфейсе Gmail. В собственной пометке «Важно» Google пишет: скриншоты и фотографии по-прежнему работают. Удаление вашей копии в «Отправленных» не доказывает, что «Входящие» получателя, превью на телефоне или поиск по ящику пусты.

Почему удаление «Отправленных» не стирает пароль

Письмо — не одноразовая записка, которая исчезает после «Отправить». В RFC 5321 §2.1 задача SMTP сформулирована так: надёжно и эффективно передавать почту. Клиент отдаёт сообщение серверу; тот сервер — либо конечная точка, либо реле. Реле сначала сохраняет письмо, потом передаёт его следующему хопу. Каждый хоп — смена ответственности. Когда пароль попал в тело, он едет вместе со всем сообщением RFC 5322. Он не мелькает только в окне написания, которое вы только что закрыли.

После доставки письмо обычно остаётся в папках на сервере, а не стирается из сети. RFC 9051 описывает IMAP4rev2 как способ клиенту читать и менять почту на сервере; удалённый ящик по сути равен локальной папке. Телефон, веб-почта и десктоп читают одну и ту же серверную копию. Удаление «Отправленных» в браузере меняет одну папку вашего аккаунта. «Входящие» получателя, копия, уже скачанная на его телефон, журнал или политика хранения корпоративного тенанта с этим кликом не исчезают.

Поэтому и «отправил себе на всякий случай», и «отправил коллеге, потом удалил» оставляют открытый текст. Если письмо себе, «Отправленные» и «Входящие» часто два входа в одно сообщение: поиск по теме или по нескольким словам снова его откроет. Если письмо другому человеку, минимум три двери: «Отправленные» отправителя, «Входящие» получателя и первые строки в уведомлении на блокировке. Закрыть одну дверь — не доказательство, что остальные пусты.

Отмена отправки и отзыв снимают разные шаги

«Отменить» в Gmail описано в официальной справке. После «Отправить» слева внизу появляется «Письмо отправлено», и можно нажать «Отменить». Период отмены в настройках: 5, 10, 20 или 30 секунд. Страница Как отправить письмо и отменить отправку в Gmail не обещает потом вытащить уже доставленную копию из чужого ящика. В продуктовом блоге Google отдельно написано: по умолчанию окно — пять секунд, максимум — тридцать. После этого окно закрылось — письмо с паролем ушло из черновика по пути SMTP. Это отложенная доставка, не поздний отзыв.

Граница отзыва в Outlook уже. Microsoft в Отзыв сообщения электронной почты в Outlook пишет: отозвать можно из нового или классического Outlook для Windows либо из Outlook в Интернете только если у обеих сторон рабочая или учебная учётная запись Microsoft 365 в одной организации и получатель ещё не открыл письмо. Личные ящики — Gmail, Hotmail, Outlook.com — отзыв сообщений не умеют. Справка Outlook.com прямолинейна: адреса на @outlook.com, @hotmail.com, @live.com или @msn.com после отправки уходят с вашего почтового сервера и вам больше неподконтрольны. Личному аккаунту доступна задержка «Отменить отправку», тоже до 30 секунд.

Даже когда запрос на отзыв уже ушёл, Microsoft перечисляет сбои: получатель уже прочитал, переслал вручную или правило «Входящих» сменило папку. Отчёт об отзыве сообщений может показать успех, ожидание или ошибку. Если ящик временно недоступен, служба повторяет попытки примерно до 24 часов, затем помечает отзыв невыполненным. Облачный отзыв в Exchange Online по документации Microsoft Learn умеет снимать и уже прочитанные копии, если администратор тенанта это не выключил; диалог Outlook, который всё ещё говорит «только непрочитанные», для этого облачного пути уже неточен. Ничто из этого не делает отзыв надёжным сожжением. Внешний ящик, человек, который уже открыл уведомление, и ваш собственный Gmail остаются вне обещания.

Конфиденциальный режим гасит кнопки, не копии

Конфиденциальный режим Gmail часто принимают за «почту с сожжением после чтения». Официальная справка Как отправлять и читать письма в конфиденциальном режиме перечисляет, что он умеет: задать срок доступа, в любой момент отозвать доступ, запретить получателю пересылать, копировать, печатать и скачивать, по желанию потребовать код из SMS. Пометка «Важно» в начале страницы яснее: режим помогает снизить случайную пересылку, но получатель по-прежнему может сделать скриншот или фотографию; вредоносная программа на его устройстве всё ещё может скопировать или скачать письмо.

Закрытие доступа живёт в «Отправленных» отправителя: откройте это конфиденциальное письмо и нажмите «Запретить доступ». После истечения срока или запрета получатель не откроет тело и вложения. Копия в ваших «Отправленных» остаётся, пока вы её не удалите отдельно. Срок снимает ссылку доступа у другой стороны. Он не стирает открытый текст из систем Google и не сжигает вашу копию вместе с чужой. Вписать пароль в конфиденциальное письмо — всё равно отдать открытый текст в тело, которое хранит сервис, и сверху повесить ограничения интерфейса. Справка Google Workspace по транспорту прямолинейна: Gmail убирает тело и вложения из копии получателя и подменяет их ссылкой; по SMTP уходят только тема и эта ссылка.

Код из SMS работает не везде. Google перечисляет Северную и Южную Америку, Европу, Австралию, а в Азии — только Индию, Корею и Японию. Вне этих регионов чаще остаётся вариант «Без SMS». Без этого шага тот, кто открыл письмо, читает тело. Конфиденциальный режим отвечает на вопрос «в Gmail меньше кнопок». Он не отвечает на вопрос «ключ видит только браузер получателя». У одноразовой ссылки MyPassGen другая схема: браузер шифрует AES-256-GCM, ключ стоит после # в адресе, на сервере лежит только шифротекст. Как сверить алгоритм и то, что открытый текст не ушёл, разобрано в Как на месте проверить, что шифрование в браузере не отправило открытый текст.

«Отправленные», синхронизация и превью — не одно и то же

Когда тот же пароль уже в письме, обычно остаются четыре открытые двери. Первая — «Отправленные» отправителя. Веб-почта, Outlook и Apple Mail, которые синхронизируют «Отправленные» с сервером, снова покажут оригинал на любом другом компьютере с тем же входом, если поискать тему. Смахнуть уведомление на телефоне эту копию не чистит.

Вторая — «Входящие» получателя плюс любая уже скачанная офлайн-копия. IMAP-клиенты часто кэшируют всё письмо на ноутбуке. Если нажать «Переслать» или «Ответить» с цитатой оригинала, пароль копируется в новую ветку. Третья — экран блокировки и центр уведомлений. Многие почтовые приложения рисуют тему и первые строки тела на баннере. Если пароль — первое предложение или тема звучит как «пароль: xxx», превью держит открытый текст перед тем, кто видит экран. На iPhone Apple в справке про уведомления описывает «Показ миниатюр» в «Настройки» → «Уведомления»: «Всегда» показывает содержимое на блокировке без разблокировки. Варианты вроде «Если разблокирован» и «Никогда» этот обрезок прячут. Четвёртая дверь — поиск: Gmail и Outlook находят старое письмо по слову из тела. Если сам пароль даёт попадание, он никогда не покидал индекс ящика.

Корпоративный ящик может добавить ещё один хоп. В предыдущей заметке разобрано, как Safe Links в Microsoft Defender переписывает и сканирует URL — это задача превью ссылки и шлюза. Когда пароль в теле, сканер смотрит не на s.html?id=…. Он смотрит открытый текст. Сохранит ли шлюз, правило журнала или eDiscovery ещё одну копию, зависит от тенанта. Этого не прочитать в слогане продукта. На месте вы открываете всё те же четыре окна: «Отправленные», «Входящие», превью уведомления и поиск.

Отправить себе — не то же самое, что держать только в руке

«Сначала себе во «Входящие», потом переслать коллеге» даёт копию в «Отправленных» и копию во «Входящих». Почта на телефоне, веб-поиск и браузер, который предлагает сохранить пароль, могут добавить ещё слой. Кто ещё читает буфер после «Копировать» — в Кто ещё читает буфер обмена после копирования пароля. Телефон и паспорт в теле тикета — к Какие поля нужно маскировать перед отправкой тикета или переписки. Пароль — не ещё одно поле того же письма.

Резервные копии и администратор почты: что видят не вы

«Отправленные» и «Входящие» — только то, что видит обычный пользователь в клиенте. Резервная копия и администратор смотрят на другой слой. Когда пароль или ключ попал в тело, он копируется вместе с RFC 5322-сообщением во все места, куда тенант или провайдер складывает почту по политике — независимо от того, удалили ли вы письмо из своей папки.

Самый частый «резерв» без IT-отдела — отправить себе. Одно нажатие «Отправить» даёт минимум две пользовательские копии: в «Отправленных» отправителя и во «Входящих» того же ящика. Если вы ещё и переслали коллеге, добавляется его «Входящие», ваша новая строка в «Отправленных» и, возможно, ещё одна копия у себя, если вы стояли в копии. Это не «резервная копия в облаке», но на практике именно так многие «сохраняют пароль на потом» — и именно поэтому поиск по ящику находит секрет спустя месяцы.

На сервере резерв живёт отдельно от ваших папок. В Google Workspace администратор может включить хранение и архивирование: письма остаются в Vault или в политике удержания, даже если пользователь удалил их из «Отправленных» и «Корзины». В Microsoft 365 политики хранения Exchange и журналирование (journaling) кладут копию каждого входящего и исходящего в архивный ящик или в Compliance Center. Правило транспорта может незаметно скопировать исходящее с паролем в скрытый адрес archive@…. Удаление «Отправленных» эти копии не трогает.

Локальный «резерв» тоже считается. Outlook в режиме Cached Exchange держит OST-файл с телом письма на ноутбуке. Экспорт PST, резерв Time Machine на Mac или образ диска Windows могут сохранить почтовый клиент вместе с открытым текстом. Сторонние утилиты резервного копирования IMAP тянут всю папку «Отправленные» на NAS или в облако. Пока не перезаписан носитель, пароль там лежит так же открыто, как в исходном письме.

Администратор почты видит то, чего нет в вашем интерфейсе. В Exchange Online центр администрирования Exchange даёт трассировку сообщений: тема, отправитель, получатель, время прохождения через транспорт — иногда с сохранённой копией в расследовании. Роли Compliance Administrator и eDiscovery Manager в eDiscovery (Premium) могут искать по ключевым словам во всех ящиках тенанта, включая уже удалённые пользователем письма, если политика хранения их не уничтожила. В Google Admin Vault делает то же для Workspace: поиск по содержимому, экспорт набора для аудита. Делегированный доступ «От имени» или «Полный доступ» к ящику позволяет открыть «Отправленные» коллеги без его пароля.

Ни отмена отправки в Gmail, ни отзыв в Outlook, ни конфиденциальный режим не обещают стереть эти административные и архивные слои. Отмена — секунды до SMTP. Отзыв — узкий коридор внутри одной организации. Конфиденциальный режим закрывает кнопки у получателя в Gmail, но не выключает Vault, eDiscovery, журнал транспорта и ночной бэкап почтовой базы. Если пароль уже в теле, IT-отдел и служба соответствия могут найти его по поиску по тенанту — даже когда оба собеседника «всё удалили».

Что проверить без прав администратора: отправьте тестовую строку с рабочего ящика себе, удалите «Отправленные» и «Входящие», затем снова поищите по слову. Если попадание есть — индекс или политика удержания ещё держат копию. Спросите у IT, включены ли архивирование исходящей почты и сколько дней хранятся удалённые сообщения. Ответ «мы не знаем» — повод не класть одноразовый ключ в тело письма.

Что остаётся от пароля в письме

Возьмите один и тот же тестовый пароль и одну тему для обычной отправки, отмены внутри окна Gmail, отзыва в Outlook и конфиденциального режима. Страницы, которые вы откроете, будут разными. Таблица написана по «местам, которые можно нажать», не по маркетинговым названиям.

Что вы сделали «Отправленные» отправителя Обычный итог у получателя
Обычная отправка, затем удалили свои «Отправленные» Ваша сторона может опустеть; сначала поиск «Входящие», превью уведомления и скачанные копии могут держать оригинал
Отмена отправки в Gmail («Отменить» за 5–30 с) Обычно возврат в написание; копии в «Отправленных» нет Отмена внутри окна — письмо не дойдёт; после таймера — как обычная отправка
Отзыв в Outlook (та же организация; справка всё ещё пишет «не прочитано») Оригинал и отчёт об отзыве остаются Могут снять; уже прочитано, внешний или личный ящик часто срываются
Конфиденциальный режим Gmail, затем срок или «Запретить доступ» В «Отправленных» копия, пока не удалите Тело не откроется; скриншот и фото вне ограничения кнопок
Удалили «Отправленные» и «Входящие» на корпоративном ящике Папки могут опустеть у вас Vault, eDiscovery, журнал транспорта и OST/PST могут держать тело
В теле только номер одноразовой ссылки; ключ — по телефону В письме нет ключа после # Превью и поиск не собирают рабочий допуск; для расшифровки нужны обе половины

Пятую строку не смешивайте с первыми четырьмя. Вставить полный s.html?id=…#… в письмо всё равно оставляет допуск в переписке: сервер ключ не видит, человек копирует всю строку. Боты превью обычно не получают хвост после #. Если разнести номер и ключ, поиск по ящику не найдёт целую рабочую ссылку. Полный адрес по-прежнему допуск. В закладки его не кладите.

Сверка на месте

Эти шаги не опираются на обещание бренда. Берите тестовый пароль, который никогда не войдёт в живой аккаунт, например orange-lake-7, тема — «тест — продакшен не открывать». Не тренируйтесь на текущем мастер-пароле, боевом ключе или настоящей одноразовой ссылке.

  1. С личного тестового ящика отправьте себе письмо, в теле которого только тестовый пароль. Сразу откройте «Отправленные» и убедитесь, что оригинал на месте. Откройте уведомление почты на телефоне: видно ли тестовый пароль или тему на блокировке или в шторке. Боевой рабочий ящик для этого шага не берите.
  2. В веб-почте найдите orange-lake-7. Попадание значит: тело проиндексировали. Запишите двери, которые ещё открываются: «Отправленные», «Входящие», вид переписки. Удалите «Отправленные» и поищите снова: бьют ли «Входящие» или «Все письма».
  3. Откройте настройки Gmail и прочитайте «Отмена отправки». Запишите, 5, 10, 20 или 30 секунд. Отправьте то же тестовое письмо и нажмите «Отменить» внутри окна. В «Отправленных» и «Входящих» этой копии быть не должно. Отправьте ещё одно, дождитесь конца окна и убедитесь, что оригинал появился с обеих сторон. Это доказывает только границу задержки. Поздний отзыв это не доказывает.
  4. Если есть два тестовых ящика Microsoft 365 в одной организации, отправьте непрочитанному коллеге-тесту и пройдите официальные шаги отзыва. Откройте отчёт об отзыве сообщений и прочитайте успех или сбой. Контрольное письмо на Gmail или Outlook.com не должно давать рабочий отзыв. Личные аккаунты, по Microsoft, используют задержку «Отменить отправку».
  5. На корпоративном ящике спросите у IT, включено ли архивирование исходящей почты и сколько дней хранятся удалённые сообщения. Если можете — попросите коллегу с правами eDiscovery найти тестовую строку после того, как вы удалили «Отправленные» и «Входящие». Это покажет слой, который не виден в обычном клиенте.
  6. Если в вашем Gmail виден конфиденциальный режим, отправьте тестовый пароль в этом режиме на второй свой тестовый ящик. Сверьте: недоступны ли «Переслать» и «Копировать»; ловит ли системный скриншот тестовый пароль; после «Запретить доступ» в «Отправленных» открывает ли получатель тело; виден ли оригинал в «Отправленных» отправителя.
  7. Соберите одноразовую ссылку MyPassGen с той же тестовой фразой, срок 24 часа, число чтений 1. В письмо вставьте только часть до решётки, s.html?id=…. Ключ скажите по телефону или лично. Открывается без аккаунта. С одним номером получатель должен увидеть неполную ссылку; для расшифровки нужны обе половины. После чтения перезапишите буфер. Адрес с # в «Отправленные» не кладите.

На корпоративном ящике добавьте полшага: сколько раз тестовое письмо переслали в переписке и светит ли превью на телефоне тестовый пароль. MyPassGen не скажет, сохранил ли конкретный шлюз ещё одну копию. Верьте окнам, которые только что открыли.

Если почта — единственный канал, разнесите допуск

Для передачи один на один, которую коллега откроет сейчас, пароль в тело не пишите. Сгенерируйте его на этом устройстве и заверните в одноразовую ссылку. Генератор MyPassGen в случайном режиме даёт 6–128 символов, по умолчанию 16, ниже 8 предупреждает, что слабо. Открывается без аккаунта. Результат как рабочие данные не уходит. При создании браузер шифрует AES-256-GCM. Одна заметка — не больше 32 КБ. Читаний по умолчанию 1, максимум 10. Срок — 1 час, 24 часа, 7 дней или только по счётчику, без TTL. На сервере только шифротекст. Почему ключ ставят после # — в Когда пароль нужно отдать коллеге один раз, почему ключ ставят после # в адресе.

Когда почта обязательна, разнесите канал. В письме только номер и фраза «ключ по телефону». Не вставляйте полную ссылку в ящик, который синхронизируется, индексируется и рисует превью уведомлений. Звонок, встреча или другой мессенджер несут только хвост после #. Одна половина не расшифровывает. Это приём использования, не настройка продукта по умолчанию. Страница создания по-прежнему выдаёт целую ссылку — так удобнее отдать один на один. В большой рассылке или канале с карточками превью сначала прогоните тестовую ссылку и посмотрите, считает ли превью чтение, прежде чем слать живой секрет.

Пакет сертификатов или выгрузка больше 32 КБ в текстовую одноразовую ссылку не лезут. Берите шифрование файлов: потоковый AES-256-GCM в браузере, один файл до 5 ГБ, выход .lock / .enc, пароль — другим каналом. Диск или вложение письма должны хранить только шифротекст. См. Перед тем как бросить файл в облако: кто получит открытый текст и каким каналом передавать пароль. Незашифрованная таблица во вложении — тот же класс задачи, что пароль в теле: вложение едет вместе с «Отправленными» и каждой пересылкой.

Когда сверили «поиск всё ещё бьёт после удаления „Отправленных“», «превью уведомления показывает тестовый пароль» и «архив или IT всё ещё находит строку», на вопрос статьи уже можно ответить: как только одноразовый пароль или ключ в теле письма, «Отправленные», «Входящие», резервные копии, журналы тенанта и превью на телефоне снова показывают открытый текст. Отмена отправки покрывает десятки секунд. Отзыв покрывает почту той же организации — и там тоже может сорваться. Конфиденциальный режим покрывает кнопки, не скриншот и не Vault. Почта годится для номера. Для самого пароля или ключа это плохой канал.

Частые вопросы

Если удалить «Отправленные», другой человек уже не увидит?

Пустая ваша папка не опустошает его. IMAP оставляет письмо на сервере и на устройствах, которые уже синхронизировались. Найдите тестовый пароль: «Входящие», «Все письма», уведомление на телефоне. Если уже прочитали или переслали, отзыв не работает. «Я удалил „Отправленные“» — не смена пароля.

Можно ли подменить одноразовую ссылку конфиденциальным режимом Gmail?

Нет. Google пишет: случайных пересылок станет меньше, но скриншот и фотография работают, вредоносная программа всё ещё может скопировать. После срока или «Запретить доступ» в «Отправленных» отправителя копия обычно остаётся. Тело хранит сервис; открытый текст появляется не только в браузере получателя. Чтобы сверить «видел ли сервер что-то кроме шифротекста», берите одноразовую ссылку и вкладку «Сеть». Конфиденциальный режим на это не меняйте.

Чем полный одноразовый URL в письме лучше пароля в теле?

Журналы сервера и превью, которые берут только HTML, обычно не видят ключ после #, а страница чтения ждёт скрипт, который заберёт шифротекст, прежде чем посчитать чтение. Переписка, «Отправленные» и превью уведомления могут хранить весь адрес. Кто скопировал — откроет до сожжения. Надёжнее: в письме только номер, ключ — другим каналом.

Если удалить письмо, администратор почты уже не увидит пароль?

Не обязательно. Политики хранения, Vault, eDiscovery и журнал транспорта часто держат копию дольше, чем папки пользователя. Удаление из «Отправленных» не откатывает архив тенанта и не стирает OST или PST на ноутбуке. Уточните у IT срок хранения и включено ли архивирование исходящей почты. Если не знаете — не кладите ключ в тело.

Нужен ли аккаунт, чтобы создать и прочитать? Если канал ошибочный, поддержка вернёт секрет?

Регистрация не нужна. Создание и чтение открыты посетителю. Когда шифротекст сгорает по счётчику или сроку, серверной копии открытого текста нет и почты поддержки, которая его вернёт, тоже нет. Сгенерируйте новый пароль и новую ссылку. Не обновляйте один и тот же URL в надежде, что секрет вернётся.