Администратор только что собрал пароль к базе, снял терминал, клиент сам загрузил снимок, в чате появилась строка gyazo.com/…. С другой стороны картинка открывается быстрее файла. Вы удаляете своё сообщение и закрываете тему: снимок уже ушёл, у вас ссылки больше нет. С 11 по 16 сентября 2026 Helpfeel дописала этот путь целиком. Аккаунт хостинга и пачка метаданных рядом с каждой картинкой не опустошаются вместе с окном чата.

В предыдущей заметке разобрали, кто ещё видит пароль — и ключ после # — на скриншоте и при демонстрации экрана: PNG на рабочем столе, альбом «Снимки экрана» и запись встречи. Здесь другой вопрос. Когда снимок уже лежит в Gyazo, в каких официально названных полях остаются хеш пароля аккаунта, сессия входа, Image ID и текст OCR, вытащенный с картинки. Если ключ всё же нужно отдать, форма одноразовой ссылки прежняя: s.html?id=…#…. Создать и прочитать можно без аккаунта. Инструменты MyPassGen открываются сразу. Эта страница не разбирает, как атаковать хостинг. Она сверяет поля, уже записанные в английском сообщении Helpfeel от 16 сентября 2026 и в японском сообщении того же дня, плюс галерею, которую вы открываете в своём аккаунте.

Сначала разведите две задачи

Смена пароля Gyazo закрывает следующее окно входа. Хеш, уже скопированный из базы, ID сессии и Image ID, из которого собирают адрес картинки, сами по себе не протухают от новой строки в форме. Helpfeel написала, что аннулировала и ограничила данные аутентификации. По каждому ID сессии — жив он ещё или нет — построчно не сказала. Смените пароль, отзовите сторонние подключения и только потом смотрите свою галерею: нет ли там снимка с секретом. Не подменяйте смену пароля фразой «картинка исчезла, текст уже не читается».

Загрузка на хостинг — это не только картинка

Gyazo — облачный хостинг скриншотов, GIF и коротких записей экрана: клиент снимает кадр, загружает и возвращает ссылку. В сообщении Helpfeel «images» — это всё, что снято и сохранено через Gyazo, включая скриншоты, GIF и видео. Бесплатный аккаунт на сайте обычно показывает только последние несколько штук. Старые от этого с сервера не удаляются. У кого есть полный адрес, тот откроет. The Hacker News пересказали справку: в настройке по умолчанию защита — сама ссылка. «Достаточно длинная, чтобы её нельзя было угадать» — не то же самое, что «ссылка ещё защищает, когда идентификатор уже вынесли из базы».

Это другой путь, чем «отправила ли страница пароль, который я сейчас генерирую». На генераторе MyPassGen во вкладке «Сеть» можно сверить: открытый текст не уходит как рабочие данные. PNG, который вы сами решаете загрузить, едет через интерфейс Gyazo. Хостинг хранит не только пиксели. На стороне аккаунта: почта, хеш пароля, сессия входа. Рядом с каждой картинкой: Image ID, IP загрузки, User-Agent, координаты EXIF, если файл их нёс, и текст OCR, вытащенный с изображения. Стереть строку в чате — не стереть эту строку в базе.

В заметке про буфер обмена остаток начинался после «Копировать»: пароль вышел из поля генератора и сел в системный буфер. Снимок выходит с экрана и садится в локальный файл. Загрузка потом уходит с этой машины на чужой сервер. Ни один из трёх остатков не кончается фразой «я уже отправил» или «я уже сменил пароль». Незамаскированный снимок тикета на хостинге картинок — тот же класс задачи, что пароль в теле письма: вторая сторона смотрит копию, которую вы сами отдали. Этот путь — в Одноразовый пароль или ключ в теле письма: что останется в «Отправленных», резервных копиях и у администратора.

Цифры из сообщения Helpfeel от 16 сентября

Если не оговорено иначе, время — японское стандартное. 11 сентября 2026 третья сторона через уязвимость сервера загрузки картинок Gyazo выполнила в системе произвольные команды. Той же ночью Helpfeel увидела аномалию и начала реагировать. Ранним утром 12 сентября отрезала найденные входы и разорвала несанкционированные соединения; в тот же день закрыла уязвимость. 14 сентября расследование подтвердило несанкционированное раскрытие данных, и компания приняла меры предосторожности, включая приостановку раздачи картинок. 15 сентября возобновила раздачу снимков, загруженных заново после этих мер, и подала отчёт в японскую Комиссию по защите персональных данных. 16 сентября вышло это сообщение.

По пользовательским данным подтверждено несанкционированное раскрытие примерно 23,62 млн записей. Набор полей зависит от человека. В опубликованном списке: имя или ник, почта, хеш пароля, идентификатор пользователя, идентификатор устройства, ID сессии входа, токен связки с X (бывший Twitter), если подключали, почта Google SSO, если подключали, текст профиля, язык, время регистрации, последний вход, тариф, статус оплаты (без номеров карт и прочих реквизитов платёжного средства) и статистика использования. В 23,62 млн входят анонимные аккаунты без почты. Helpfeel ещё считает, у скольких физических лиц раскрыли персональные данные. Компания написала: платёжные данные, включая номера карт, несанкционированно не раскрывались.

По метаданным картинок подтверждено раскрытие примерно 490 млн записей — в основном снимки, зарегистрированные в январе 2019 или раньше: около 14,4% всех данных, связанных с изображениями. Метаданные ещё примерно 2,4 млн картинок вытащили отдельно «по конкретным условиям отбора» и тоже раскрыли. Helpfeel не сказала, пересекаются ли эти два набора и есть ли во втором более свежие снимки. В полях метаданных: Image ID, из которого собирают адрес картинки, исходный IP при загрузке, User-Agent, координаты EXIF, если они были в файле, текст OCR, вытащенный с изображения, заголовок, исходный URL и прочие метаданные, хеш парольной фразы для закрытых картинок и связанные сведения. На момент публикации расследование не подтвердило утрату самих файлов картинок. У Helpfeel и Cosense другая архитектура, чем у Gyazo; компания не подтвердила раскрытие из этих двух систем из‑за этого инцидента. Встроенные туда снимки Gyazo могут не открываться, пока раздача на паузе.

Хеш пароля, ID сессии и токены сторонних сервисов

Хеш пароля — не та строка, которую вы набираете в окне входа. Это форма, в которой сервер проверяет: «в следующий раз введёте то же самое?». Утечка хеша не значит, что открытый текст уже прочитали. И не значит, что его никогда не прочитают. Поэтому Helpfeel просит всех пользователей Gyazo сменить пароль; если тот же или похожий ещё открывает другой сервис — смените и там. «На хостинге стоял неважный пароль» — другая фраза: если его переиспользовали, хеш с хостинга становится материалом для чужого окна входа. Локальная сверка с открытым списком слабых паролей доказывает только попадание в этот список, не то, что строка никогда не попадала в чужой дамп. Это в Локальный список утечек и Have I Been Pwned: что доказывает каждая проверка.

ID сессии входа — другой слой. Сайт не спрашивает пароль на каждой странице. После удачного входа остаётся сессия, которая доказывает «это уже вы». Если этот ID попал в базу, к которой получили доступ, у другой стороны может оказаться ещё живая карточка, а не форма, которую надо заполнять заново. Сообщение говорит, что данные аутентификации аннулировали и ограничили. Не говорит, все ли ID сессии уже мертвы и хватает ли кода, который Gyazo шлёт при входе с нового IP, чтобы остановить повтор. В заметке про сессии ИИ Okta назвала неистёкший токен skeleton key: смена пароля живую сессию не гасит. Это в После смены пароля и кода из приложения кто ещё входит в сессию ИИ в браузере. На стороне Gyazo считайте, держит ли старое устройство вход и сменили ли вы пароль после сообщения. Не подменяйте эту проверку заголовком «они аннулировали».

Токен связки с X и почта Google SSO — третий слой. Токен говорит от вашего имени с подключённым аккаунтом. Почта привязывает личность на хостинге к входу через Google. Helpfeel просит следить за подозрительными письмами и сообщениями вокруг этого инцидента: фишинг берёт настоящую почту, настоящий ник и настоящий факт, что вы пользовались Gyazo. Отозвать сторонние подключения, сменить пароль и сверить сессию — три разные задачи. Сделать только ту, которую помните, значит оставить две другие у чужих рук.

Image ID и «неугадываемая» ссылка

В сообщении Image ID назван «информацией, из которой собирают URL картинки», и прямо сказано: третья сторона может открыть снимок без разрешения. Helpfeel поэтому временно отключила просмотр части картинок. Не сказала, каких именно и как понять, попали ли ваши снимки в затронутый набор. Бесплатный аккаунт на сайте часто листает только последние. Отсутствие в списке не удаляет файл с сервера; кто соберёт адрес, тот откроет.

Справка описывает такие ссылки как «достаточно длинные, чтобы их нельзя было угадать». Эта фраза держится на том, что ID не уносят пачками. 490 млн метаданных с Image ID снимают часть этой предпосылки: в основном партия января 2019 и старше, плюс около 2,4 млн, вытащенных конкретным фильтром. Снимок терминала 2018 года с внутренним адресом или тестовым паролем давно мог исчезнуть из чата; ID в метаданных всё ещё может дать собрать ту же картинку заново.

Сообщение также подтверждает: третья сторона забрала список, который помечает закрытые картинки. Helpfeel пишет, что не может исключить просмотр части закрытых снимков; расследование продолжается. «Только я» или замок с фразой в платных функциях рассчитаны на прохожего без ссылки и без фразы. Перед тем, кто уже в базе и держит список закрытых, фраза справки «видите только вы» перестаёт быть обещанием, которое можно сверить сейчас. Парольная фраза закрытых картинок тоже стоит в списке метаданных в виде хеша: как и хеш пароля аккаунта, это «у другой стороны появился материал для офлайн-работы», а не «это хеш, значит безопасно».

Текст OCR: пиксели стали строкой для поиска

В раскрытые метаданные сообщение ставит «текст OCR, извлечённый из изображения». The Hacker News пересказали справку Gyazo: OCR — платная функция, которую включает сам пользователь; после включения она обходит картинки этого аккаунта, и те же страницы писали «результаты OCR видите только вы». Текст, который можно найти поиском, — это текст, который можно выгрузить и положить в поле базы. Вывод терминала, адресная строка и видимая зона менеджера паролей для OCR — один класс пикселей. Предыдущая заметка это уже фиксировала: результат MyPassGen печатается открытым текстом, не точками; после создания одноразовой ссылки на странице видна вся строка s.html?id=…#…. Вкладка «Сеть» доказывает, что в строке запроса не было куска после #. Она не доказывает, что поле OCR на хостинге пустое.

Это слой поверх «кто открыл ту ссылку Gyazo». Кто открыл ссылку, видит пиксели. У кого метаданные, может поискать «password=» и забрать строку, не открывая каждую картинку. Координаты EXIF — отдельная строка: снимок с телефона или фото с геометкой могут оставить место загрузки. Исходный IP и User-Agent в ту же строку пишут «кто и с какой машины». Перед пересылкой тикета маскируют не только телефон в теле чата, но и пароль с ключом, которые уже сидят в пикселях. Это в Какие поля нужно маскировать перед отправкой тикета или переписки.

Загрузить на хостинг снимок с полной одноразовой ссылкой — отдать сразу пиксели и, если OCR включён, весь адрес уже текстом. Ключ после # убирает этот кусок только из строки HTTP-запроса. Он не закрывает того, кто смотрит картинку, и того, кто гоняет OCR. Если человеку нужна ошибка, обрежьте ошибку и оставьте за кадром список результатов и адресную строку. Ключ идёт одноразовой ссылкой, не в той же картинке.

Таблица: что остаётся на этом компьютере и на хостинге

Один и тот же тестовый пароль, который только что появился на экране, расходится минимум на четыре пути «кто ещё прочитает». Разница не в названии алгоритма. Разница в том, куда скопировали пиксели и поля аккаунта.

Что вы сделали Что остаётся на этом компьютере Что хостинг уже назвал официально
Только снимок, без загрузки PNG на рабочем столе или в альбоме, буфер обмена, возможно синхронизируемая папка Ничего: картинка ещё не ушла с этой машины
Загрузили в Gyazo и стёрли ссылку в чате Локальный файл может остаться Запись аккаунта, Image ID, текст OCR; старый адрес ещё можно собрать
Только сменили пароль Gyazo, галерею не смотрели Файл снимка не трогает Меняется следующее окно входа; старые метаданные и поле OCR не пустеют
Пометили картинку закрытой или повесили фразу Локальный файл не трогает Список закрытых уже унесли; сообщение не исключает, что часть смотрели
На снимке только ошибка; пароль идёт одноразовой ссылкой, канал разделён Тестовый снимок можно удалить Хостинг не находит полную учётную запись; для расшифровки нужны обе половины

Пятую строку с первыми четырьмя не смешивайте. Если вписать в снимок полную s.html?id=…#… и загрузить, OCR и тот, кто смотрит картинку, всё ещё могут забрать всю учётную запись; сервер, который хранит шифротекст, ключ не видит. Если разнести номер и ключ, полнотекстовый поиск не найдёт ссылку, которая открывается. Полный адрес хранят как сам пароль. Локальное шифрование перед синхронизацией работает для файла, не для «заменить открытый снимок шифрованным снимком»: как только сработал затвор, хостинг кладёт это как картинку.

Проверка на месте

Эти шаги не опираются на обещание какого‑либо бренда. Весь путь делайте тестовым паролем и тестовым скриншотом, которыми не открывают настоящий рабочий аккаунт: например, напишите в терминале orange-lake-7 и обрежьте эту строку. Не тренируйтесь на текущем мастер-пароле, на боевом ключе API и на живой одноразовой ссылке.

  1. Откройте галерею Gyazo на сайте или в клиенте и листайте от старых к новым. Бесплатный аккаунт может показать только последние. Повторите со старой ссылкой, которая у вас ещё есть: если открывается, «нет в списке» не значит «нет на сервере». Отметьте снимки с тестовым паролем, адресной строкой или #. Что можно удалить — удалите. Что можно перестать раздавать — остановите.
  2. Если когда‑то включали OCR или поиск по картинкам, поищите слова тестового пароля. Нашлись — текст уже в поле, по которому ищут, не только в пикселях. Helpfeel поставила текст OCR в раскрытые метаданные. То, что находите вы, тот, у кого метаданные, тоже может искать как строку.
  3. Смените пароль Gyazo. Если тот же или похожий ещё открывает почту, облачный диск или хостинг кода, смените и там и соберите новый случайный. Генератор MyPassGen в случайном режиме принимает 6–128 символов, по умолчанию 16 и предупреждает, если меньше 8. Открывается сразу; результат не уходит как рабочие данные. Не пропускайте этот шаг фразой «хостинг не важен, можно переиспользовать».
  4. Посмотрите сторонние подключения аккаунта: X, Google SSO. Что можно отозвать — отзовите. После смены пароля войдите в другом браузере или в окне инкогнито и посмотрите, держит ли старое окно вход. Сообщение говорит про аннулирование и ограничение. Считайте сессию, которую видите сейчас после обновления, не заголовок новости.
  5. На этой машине найдите тот же тестовый снимок: рабочий стол, альбом, Изображения\Снимки экрана, «Загрузки», синхронизируемые папки. Удаление на хостинге обычно оставляет копии здесь и в облаке. Как с ними быть — в Перед тем как бросить файл в облако: кто получит открытый текст и каким каналом передавать пароль и в заметке про то, куда садится снимок.
  6. Соберите одноразовую ссылку MyPassGen, впишите ту же тестовую фразу, срок 24 часа, число чтений оставьте 1. В чат или тикет вставьте только s.html?id=… до решётки; ключ — по телефону или лично. Открывается сразу, без регистрации. У кого только номер, должен увидеть неполную ссылку; две половины вместе расшифровывают. После чтения перезапишите буфер. Не кладите адрес с # в профиль браузера, который синхронизируется, и не загружайте страницу результата целиком ни на какой хостинг картинок.

На корпоративном аккаунте добавьте полвопроса: на какой хостинг по умолчанию уходят снимки, можно ли выключить автозагрузку и можно ли пачками удалить старые. MyPassGen не скажет, сохранил ли конкретный хостинг ещё одну копию. Результат — те окна, которые вы только что открыли.

Если ключ нужно передать — разделите канал

Если это один на один и второй человек может открыть сейчас, не пишите пароль в снимок, который поедет на хостинг, в историю чата и в поле OCR. Соберите пароль локально и превратите его в одноразовую ссылку. При создании браузер шифрует AES-256-GCM. Открытый текст — до 32 КБ. Число чтений начинается с 1 и не больше 10. Срок — 1 час, 24 часа, 7 дней или только по числу чтений, без TTL. Сервер держит только шифротекст. Ключ стоит после # в URL; журналы доступа и Referer его не видят. Экран и OCR хостинга — видят. Поэтому страницу результата не снимайте.

Если в репозитории или в тикете всё же нужен вход, разделите канал. В файле — только ответственный, номер и фраза «ключ по телефону». Звонок, личная передача или другой мессенджер несут только кусок после #. Одна половина не расшифровывает. Это приём использования, не заводская настройка продукта: страница создания по-прежнему выдаёт одну полную ссылку — так удобнее отдать один на один. На канале, который рисует карточку превью, сначала прогоните тестовую ссылку и посмотрите, считает ли превью чтение. Это в Если вставить одноразовую ссылку в Slack или Telegram, сожжёт ли превью её раньше вас. Снимок ошибки сначала закройте маской на «Убрать UTM», потом решайте, загружать ли его ещё.

Пакет ключей или выгрузка больше 32 КБ в текстовую одноразовую ссылку не лезут. Берите шифрование файлов: потоковый AES-256-GCM в браузере, один файл до 5 ГБ, выход .lock / .enc, пароль — другим каналом. Шифруете здесь, синхронизируете потом; вторая сторона видит только шифротекст. Толкать в Gyazo незамаскированный снимок терминала — тот же класс задачи, что толкать в облако незашифрованный .env: копия, которая доказывает «это я» или «вот ключ», уже вышла из окна, которое вы считали пустым.

Когда три раза сверите — открывается ли старая ссылка, находит ли OCR тестовый пароль, опустошает ли одна смена пароля галерею — на вопрос этой заметки уже можно ответить. Стереть ссылку Gyazo в чате не опустошает хеш аккаунта, ID сессии, Image ID и текст картинки в полях, которые сообщение уже назвало. Helpfeel аннулирует тот материал аутентификации, который может аннулировать. Текст и идентификаторы в 490 млн метаданных от одной смены пароля не пустеют. Галерея и переиспользованные пароли годятся как вход для проверки. Не как доказательство «я стёр чат — и всё».

Частые вопросы

Я уже сменил пароль Gyazo. Старые скриншоты тоже исчезли?

Это разные действия. Смена пароля трогает следующее окно входа и ту часть аутентификации, которую сообщение называет аннулированной. Image ID, текст OCR и старый файл в этот жест не входят. Считайте, открывается ли старая ссылка сейчас и находит ли поиск по галерее эту строку.

Утечка хеша значит, что открытый пароль уже знают?

Не значит, что его прочитали сразу. И не значит, что его можно продолжать переиспользовать. Helpfeel просит всех сменить пароль и сменить тот же или похожий там, где он ещё стоит. Сначала смените. Потом решите, входите ли с этой машины дальше. Не пропускайте смену фразой «это всего лишь хеш».

Картинка была закрытой или с фразой для просмотра. Можно считать, что её не загружали?

Нет. Сообщение подтверждает: третья сторона забрала список закрытых картинок и не может исключить, что часть смотрели. Сама фраза стоит в списке метаданных в виде хеша. Закрытый режим держит прохожего, не того, кто уже в базе.

Нужна ли регистрация, чтобы создать или прочитать? Если канал выбран не тот, есть ли почта поддержки, которая вернёт секрет?

Регистрация не нужна. Создать и прочитать может любой посетитель. Когда шифротекст сгорает по числу чтений или по сроку, серверной копии открытого текста нет и нет почты поддержки, которая его вернёт. Если канал был не тот, соберите другой пароль и другую ссылку. Не обновляйте ту же наудачу и не загружайте страницу результата на хостинг, чтобы «переслать ещё раз».