Администратор в интернет-кафе или на чужом ноутбуке открывает окно инкогнито, генерирует пароль базы, экспортирует TXT и закрывает окно — будто следов не осталось. Следующий, кто сядет за этот компьютер, найдёт открытый текст в папке «Загрузки». В предыдущей заметке разобрано, кто ещё читает буфер обмена после копирования пароля; ещё раньше — кто видит пароль на скриншоте и при демонстрации экрана. Здесь другая частая ошибка: закрыть окно инкогнито — не значит убрать секрет с этого компьютера.
Это не инструкция по генератору и не страница «как включить режим инкогнито». Вопрос один: после закрытия окна где ещё лежат пароль, ключ и зашифрованный файл. Инструменты MyPassGen открываются сразу, без регистрации; генерация, экспорт и шифрование идут во вкладке. На сервер открытый текст не уходит. Инкогнито закрывает историю браузера, не папку загрузок операционной системы.
Сначала разведите сценарии
Если есть свой компьютер и менеджер паролей с автозаполнением — не генерируйте живой пароль на чужой машине. Если общий компьютер неизбежен, все шаги ниже делайте только тестовой строкой, которая не откроет ни один настоящий аккаунт. После закрытия окна сразу удалите файл, снимите закладку и перезапишите буфер. На живом мастер-пароле не тренируйтесь.
Какой слой стирает инкогнито
Справка Chrome формулирует точно: сеанс инкогнито заканчивается, когда вы закрываете все окна в этом режиме. После этого Chrome не сохраняет данные сайтов и историю посещённых страниц. Пока сеанс открыт, cookie и данные сайтов временно держатся в памяти, чтобы страницы работали; их выбрасывают только после закрытия всех окон. Сочетание клавиш — Ctrl+Shift+N в Windows и Linux, ⌘+Shift+N на Mac. Цифра рядом со значком инкогнито в адресной строке значит, что ещё одно окно открыто: закрыть текущую вкладку недостаточно.
Та же страница перечисляет, чего инкогнито не делает. Он сам не входит в аккаунт Google. Но если вы в этом окне сами откроете почту или любой сайт, этот сайт может запомнить визит. Сайты, сеть школы или офиса и провайдер по-прежнему видят обращение. Инкогнито ограничивает историю на этом устройстве, не журналы по всей трассе.
Safari говорит почти то же. В руководстве Apple приватный просмотр не сохраняет посещённые страницы и данные автозаполнения, не кладёт открытые вкладки в iCloud — на других устройствах Apple их не видно в списке вкладок; Handoff тоже не передаёт приватное окно. Изменения cookie и данных сайтов не остаются. Поиск из умной строки не попадает в недавние результаты. Всё это слой записей самого браузера.
Справка Firefox перечисляет, что не сохраняется: посещённые страницы не попадают в меню истории и в подсказки адресной строки, записи форм и поиска не пишутся, список загрузок после конца приватного просмотра пустеет, cookie и кэш сбрасываются вместе с последним приватным окном. Отдельно Mozilla разобрала частые мифы: приватный просмотр не прячет вас от провайдера, не маскирует IP и не мешает сайту узнать вас. Три браузера на этом слое говорят одно: закрытие окна чистит профиль браузера, не диск и не удалённый журнал.
InPrivate в Microsoft Edge устроен так же: этот визит не пишется в историю, файлы на диске остаются. Дальше не повторяем справку по брендам — только три места, которые можно открыть руками после закрытия окна: папка загрузок, панель закладок и системный буфер обмена.
Скачанные файлы остаются на диске
В справке Chrome прямо: после выхода из инкогнито браузер сохраняет закладки и скачанные файлы; файлы лежат на устройстве, пока вы их не удалите. Элементы из списка для чтения видны и в обычном окне. Список «что качали в этом сеансе» в панели загрузок может опустеть; сам файл в папке «Загрузки» ничем не отличается от скачанного в обычном окне.
Safari пишет жёстче: скачанное не появляется в списке загрузок, но остаётся на компьютере. Первая рекомендация Apple при выходе из приватного просмотра — удалить всё, что скачали в этом окне. Firefox тоже разделяет два слоя: запись в библиотеке загрузок пропадает вместе с приватным сеансом; файл на диске сохраняется. В новых выпусках Firefox при скачивании из приватного окна предупреждает: файл останется на устройстве, и его увидит любой, кто сядет за этот компьютер после закрытия всех приватных окон.
На MyPassGen файл пишут три пути. Генератор может выгрузить TXT с именем mypassgen-passwords- и меткой времени; файл уходит только на устройство, обратно не отправляется. Шифрование файлов считает AES-256-GCM в браузере потоком, один файл до 5 ГБ, на выходе .lock или .enc; после расшифровки браузер снова кладёт открытый текст под исходным именем. Очистку ссылок тоже можно сохранить в TXT. Всё это открывается сразу, без регистрации. Инкогнито закрывает журнал в chrome://downloads, не файл в «Загрузках» Finder или Проводника.
Расшифровку легко пропустить. Вы в инкогнито открыли .lock, браузер положил открытый текст в папку загрузок по умолчанию — после закрытия окна шифротекст и исходник могут лежать рядом. Вкладка «Сеть» покажет, что тело рабочего запроса не унесло весь файл POST-ом; она не докажет, что на диске нет открытого текста. Как сверить «не ушло» — в заметке про проверку локального шифрования; есть ли файл — открываете папку «Загрузки».
Не выгружайте живой пароль в чужие «Загрузки»
На общем компьютере, демонстрационной машине и ноутбуке переговорки путь загрузок по умолчанию виден следующему, кто войдёт, и его может подхватить клиент облака. Если генерировать на чужой машине всё же нужно — смотрите на экран, диктуйте вслух или отдайте текст одноразовой ссылкой. Не жмите «Экспорт TXT» и не расшифровывайте живой файл в инкогнито.
Закладка сохраняет полный адрес
Все три официальные справки признают: закладка, созданная в окне инкогнито или приватного просмотра, сохраняется. Chrome считает и список для чтения. Закладка пишется в обычный профиль: после закрытия окна она на панели и в диспетчере закладок. Это не дыра, а задумка: закладку считают тем, что вы явно хотите оставить.
Одноразовая ссылка выглядит как …/s.html?id={id}#{key}. Ключ стоит после # и по спецификации не входит в строку HTTP-запроса — в журнале доступа этого куска нет. Почему так — в заметке про ключ после решётки. Закладка хранит весь URI, включая фрагмент. Добавить ссылку в инкогнито — значит записать допуск в долгое хранилище этого браузера. Следующий, кто откроет панель закладок, не полезет в историю: страница чтения открывается без входа.
Подсказки адресной строки — соседний путь. Сам сеанс инкогнито обычно не пишет этот визит в историю, поэтому после закрытия всех окон выпадающий список не должен показать только что созданную ссылку. Но если закладка есть, ввод имени хоста снова вытащит полный адрес вместе с ключом после #. Это не противоречит «история стёрта»: источник подсказки сменился на библиотеку закладок.
После создания ссылки MyPassGen показывает полный адрес в блоке результата; копирование идёт через navigator.clipboard.writeText. Создать и открыть можно без входа, открытый текст до 32 КБ, на сервере только шифротекст. Сверять нужно не «видит ли сервер ключ», а есть ли на этой машине в закладках целая строка s.html?id=…#…. Если можно продиктовать или дать человеку самому открыть страницу чтения — не кладите полную ссылку в чужие закладки.
Буфер обмена не закрывается вместе с окном
Инкогнито закрывает данные сайтов в процессе браузера, не системный буфер. «Копировать» в этом окне кладёт строку в общий буфер ОС; после закрытия окна Ctrl+V / ⌘+V в блокноте всё ещё вставляет её, пока новая копия не перезапишет. К тому, включён ли инкогнито, это не привязано. Шаги — в заметке про буфер после копирования пароля.
Отдельно — история буфера Windows. Win+V держит до 25 записей; незакреплённые пропадают после перезагрузки, закреплённые остаются. В новых выпусках Chrome на Windows 10 и 11 копия из окна инкогнито чаще не попадает в историю буфера и в облачный буфер. Это только «ещё одна строка в списке». Текущую ячейку буфера это не чистит. Вставьте сразу после закрытия окна — тестовый пароль часто ещё там. На Android и платформах без такого исключения нельзя считать, что копия из инкогнито не уйдёт в синхронизацию.
Универсальный буфер Apple идёт через Handoff: один аккаунт, устройства рядом, Bluetooth и Wi-Fi включены — скопировали на одном, вставили на соседнем. Закрытое окно инкогнито само не забирает копию, которая уже уехала. Менеджеры паролей признают короткое окно утечки; часть из них чистит скопированное примерно через 90 секунд. Страница генератора обычно таймер не ставит: после «Скопировано» MyPassGen буфер сам не опустошает. Перезапись — скопировать бессмысленный символ или очистить панель системы.
Расширения по умолчанию выключены
Chrome по умолчанию не запускает расширения в окне инкогнито. В справке интернет-магазина Chrome переключатель стоит на странице расширения: «Включить в режиме инкогнито». В инкогнито и в гостевом профиле новое расширение из магазина тоже не поставить. Администратор предприятия не может сам включить расширение в инкогнито за пользователя; чтобы сотрудник не обошёл контролируемое расширение, остаётся отключить сам режим инкогнито.
Выключение по умолчанию закрывает следящие расширения от этого визита. Расширение, которому вы сами поставили галочку, в этой защите не участвует. Если в карточке написано «чтение и изменение всех данных на посещаемых сайтах» и инкогнито включено, видимый пароль на странице генератора и полная одноразовая ссылка в блоке результата для этого расширения такие же, как в обычном окне. Инкогнито не обещает «расширение не видит поле». Оно обещает «неотмеченные расширения в этот раз не загрузятся».
Проверка короткая: в обычном окне откройте chrome://extensions, зайдите в «Подробности» каждого расширения и посмотрите, включено ли «Включить в режиме инкогнито». Если расширение нужно только на одну демонстрацию — после неё снимите галочку, не оставляйте её постоянно. Расширению менеджера паролей для автозаполнения в инкогнито эта галочка нужна — это явный обмен: меньше одно копирование, зато расширение видит текущую страницу.
Таблица: что остаётся после закрытия
Один и тот же тестовый пароль, только что собранный в окне инкогнито, или одноразовая ссылка только с тестовой фразой после закрытия всех окон инкогнито расходятся по путям ниже. Разница не в названии алгоритма, а в том, какой слой обещает стереть браузер и какой оставляет операционная система.
| Путь | После закрытия всех окон инкогнито | Как увидеть сразу |
|---|---|---|
| История / cookie / формы | По справке должны быть стёрты | Страница истории, подсказки адреса, сохранённые cookie |
Скачанный TXT / .lock / расшифрованный исходник |
Файл остаётся на диске | Папка «Загрузки»; список загрузок может быть пуст |
| Закладки / список для чтения | Сохраняются, включая полный URL | Панель или диспетчер закладок; у одноразовой ссылки будет ключ после # |
| Системный буфер (текущая ячейка) | С окном не очищается | Вставьте в блокнот; затем скопируйте один символ |
| Расширения с галочкой инкогнито | По-прежнему читают текущую страницу | Переключатель в «Подробностях» на chrome://extensions |
Генератор берёт случайную строку через Web Crypto, и во вкладке «Сеть» нет тела пароля — это закрывает только «ушло на сервер». Четыре нижние строки таблицы остаются открытыми. На своём устройстве экспорт и полную одноразовую ссылку на чужой диск класть незачем. На общем компьютере закрытие окна — не финал: финал — удалить файл, снять закладку и перезаписать буфер.
Проверка на месте
Эти шаги не опираются на обещание бренда. Берите пароль, который не откроет ни один живой аккаунт, и одноразовую ссылку только с тестовой фразой. Не тренируйтесь на текущем мастер-пароле и на секрете, который ещё не сожжён. Сначала убедитесь, что закрыты все окна инкогнито: цифра рядом со значком Chrome значит, что ещё одно окно открыто.
- Откройте окно инкогнито через Ctrl+Shift+N или ⌘+Shift+N, зайдите на страницу генератора и соберите тестовый пароль на 16 символов по умолчанию. Им не входите никуда. Откройте инструменты разработчика, вкладку «Сеть», включите «Сохранять журнал» и убедитесь, что после генерации в теле запроса этой строки нет. Как сверять загрузку — в заметке про локальное шифрование.
- Нажмите «Экспорт TXT». В папке «Загрузки» найдите файл, имя которого начинается с
mypassgen-passwords-, откройте и убедитесь, что тестовый пароль внутри. Никому этот файл не отправляйте. - Соберите одноразовую ссылку только с тестовой фразой и добавьте полный адрес в закладки. Закройте все окна инкогнито. В обычном окне откройте панель или диспетчер закладок и убедитесь, что целая строка
s.html?id=…#…на месте; на странице истории этого визита быть не должно. - Снова откройте «Загрузки»: TXT должен лежать. Встроенная страница загрузок браузера эту строку может уже не показывать — как раз «список стёрт, файл нет».
- Если копировали — вставьте в блокнот и посмотрите, не тестовый ли пароль в текущей ячейке. Скопируйте один символ
x, вставьте снова и убедитесь, что перезапись сработала. На Windows с историей буфера нажмите Win+V; новый Chrome мог не записать копию из инкогнито в список, текущую ячейку всё равно нужно перезаписать. - В обычном окне откройте
chrome://extensions(или страницу расширений вашего браузера), зайдите в подробности и запишите, у каких стоит «Включить в режиме инкогнито». Ненужные выключите.
Генератор MyPassGen работает на этой границе: случайный режим от 6 до 128 символов, по умолчанию 16, ниже 8 — предупреждение о слабости. Результат виден открытым текстом, копирование идёт через writeText, экспорт пишет только на устройство. Открывается сразу, без аккаунта и без хранилища паролей. Сверять нужно папку «Загрузки» и панель закладок, не значок инкогнито в углу окна.
Как подчистить после закрытия окна
Ту одну сессию, которую сегодня всё же нужно закончить в инкогнито, закрывайте в таком порядке: сначала все окна инкогнито, затем папка «Загрузки» — удалите тестовый TXT, .lock и расшифрованный исходник, очистите Корзину; в диспетчере закладок снимите тестовую одноразовую ссылку с #; перезапишите буфер. Если клиент облака синхронизирует «Загрузки», на другом вошедшем устройстве проверьте, что копия тоже исчезла.
Общий компьютер, демонстрационную машину и ноутбук переговорки считайте средой, где следующий человек откроет загрузки и закладки. Туда не экспортируйте живой пароль, не расшифровывайте живой файл и не кладите одноразовую ссылку в закладки. Короткий секрет удалённому коллеге отдавайте текстом ссылки; страница чтения открывается без входа. Не ждите, что закрытие инкогнито заберёт файл и у коллеги, и с этого общего компьютера.
Когда вы после закрытия окна открыли «Загрузки» и взглянули на панель закладок, на вопрос статьи уже можно ответить. Кто ещё видит пароль после закрытия окна инкогнито, зависит от того, куда лёг файл, остался ли полный URL в закладках и перезаписан ли буфер. Стёртая история значит только то, что следующий не увидит этот адрес на странице истории. Она не забирает копию, которая уже записана на диск и в библиотеку закладок.
Частые вопросы
Режим инкогнито уже гарантирует, что пароль не останется?
Нет. Он гарантирует, что этот визит не попадёт в историю и cookie. Скачанный файл, новая закладка, текущий буфер и сайт, в который вы вошли в этом окне, в эту гарантию не входят. «Сохраняет закладки и скачанные файлы» в официальной справке стоит на той же странице, что и «не сохраняет историю».
Если закрыл только текущую вкладку, сеанс инкогнито уже кончился?
Нет. Chrome требует закрыть все окна инкогнито. Цифра у значка значит, что ещё одно окно открыто. Safari тоже предупреждает: закройте остальные приватные окна, иначе другой человек продолжит видеть эти страницы. Одна вкладка сеанс не заканчивает.
Нужна ли регистрация, чтобы сгенерировать пароль или выгрузить TXT? Уходит ли файл из инкогнито на сервер?
Регистрация не нужна. Генерация и экспорт должны остаться в текущей вкладке. Экспорт — это браузер, который пишет Blob в папку загрузок, не POST на сервер. Откройте «Сеть»: после экспорта в теле запроса этого пароля быть не должно. Файл на диске — поведение загрузки операционной системы, не ответ сайта.
Гостевой режим чище, чем инкогнито?
Гостевой профиль Chrome изолирован сильнее: ваши закладки и расширения с собой не едут. Скачанные файлы всё равно падают в папку загрузок этого компьютера. Сменить профиль браузера — не сменить диск. Финал тот же: удалить файл и перезаписать буфер.