Дежурный добавляет в общую таблицу столбец «временный пароль», вставляет пароль от базы и пишет в чат «смотрите B2». Через десять минут выделяет ячейку, жмёт Delete и говорит: «уже стёр». На следующий день человек с правом редактора открывает историю версий. Вчерашняя ячейка на месте. Читатель, который скачал файл, пока ячейка была полной, держит Excel. Если в Lark или Feishu в тот момент сохранили именованную версию, доступ «Просмотр» открывает этот снимок.
В предыдущей заметке спрашивали, если вписать пароль от встречи в приглашение календаря, что оставят напоминания, общий доступ и синхронизация: там вопрос «когда пароль уже в описании, читают ли его копии гостей и превью на блокировке». Здесь другой: когда пароль уже в общем документе или онлайн-таблице, какие копии вы ещё можете открыть. Если секрет идёт одноразовой ссылкой, форма по-прежнему s.html?id=…#…. Создать и прочитать можно без аккаунта. Инструменты MyPassGen открываются сразу. Это не обход кнопок «Поделиться». Это сверка официальных справок и того, что видно в истории, в панели доступа и в скачанном файле.
Сначала разделите два факта
«Я уже убрал это с текущей страницы» меняет только ту версию, которая открыта сейчас. История версий, именованный снимок и файл, который уже скачали, сами не пустеют. Право Читателя не закрывает скачивание по умолчанию. Автоматическую историю в большинстве продуктов открывает право редактора. У Lark и Feishu есть отдельный путь «сохранённая версия»: его открывает и просмотр.
Почему удаление ячейки не стирает пароль
Общий документ — не черновик, который живёт только в вашем окне. Сервисы совместной работы считают каждое сохранение состоянием, к которому можно вернуться. В справке Google Как посмотреть изменения в файле прямо сказано: посмотреть предыдущие версии можно только если есть право на редактирование. Без него истории версий нет. На той же странице: правки иногда объединяют; у документа не больше 40 именованных версий, у таблицы — 15. Именованную версию реже сливают. Владелец может удалить безымянную историю. Google помечает это удаление как безвозвратное. Delete в ячейке пишет новую версию, которая выглядит пустой. Предыдущая может лежать в истории, пока владелец сам её не снимет.
В Microsoft 365 значение по умолчанию ещё прямее. В Принципах управления версиями в списках и библиотеках написано: у клиента Microsoft 365 управление версиями включено по умолчанию при создании новой библиотеки или списка и автоматически сохраняет последние 500 версий документа. Восстановленная версия становится новой текущей. После того как ячейку стёрли, в журнале версий всё ещё может быть та, что была до стирания. Восстановление возвращает её на место.
На Яндекс Диске история считается отдельно. Официальная справка История пишет: без тарифа Яндекс 360 доступны версии за 14 дней с момента создания файла; с тарифом — за 90 дней. Предыдущие версии место на Диске не занимают. Историю чужих публичных файлов посмотреть нельзя: если сохранить чужой публичный файл к себе, история начнётся сначала. В общих папках в истории видны изменения всех участников; окно 14 или 90 дней зависит от тарифа владельца папки. Стереть ячейку в Яндекс Документе — не доказательство, что на Диске уже нет версии «до удаления».
Lark, он же Feishu, разделяет автоматическую историю и снимок, который сохраняют специально. В обзоре прав Lark Docs «view and restore historical versions» дают Can edit и Can manage, не Can view. Английская справка Feishu Use version management in Docs — другая дверь: пользователи с правом просмотра видят сохранённые версии, а ссылка на версию независима от живого документа. Если снимок сохранили, пока пароль ещё был на странице, пустая текущая ячейка этот снимок не чистит. Справка по таблицам Feishu Use version management in Sheets пишет: удалённая версия попадает в корзину и окончательно стирается через 30 дней.
В Notion историю страницы тоже открывает право редактирования. В Delete & restore content сказано: для доступа к истории версий нужен как минимум Can edit. Бесплатный тариф смотрит 7 дней, Plus — 30, Business — 90, Enterprise — без ограничения по дням. Пока вы правите, Notion пишет версию примерно раз в 10 минут, затем ещё одну примерно через 2 минуты после паузы. Удалённая страница по умолчанию лежит в корзине 30 дней. Очистить пароль в текущем блоке — сменить только слой «сейчас».
Читатель, Комментатор и «Все, у кого есть ссылка»
Право редактора решает, кто листает историю. Право Читателя решает, кто уносит текущую страницу. В справке Google Как предоставить доступ к файлам и папкам на Google Диске скачивание для Читателя записано как да, по умолчанию, и этим управляет владелец. У Комментатора то же значение по умолчанию. Владелец может в настройках доступа запретить читателям и комментаторам скачивать, печатать и копировать. Это не значение по умолчанию. «Читатель» — не только глаза. Собеседник всё ещё может сохранить текущее содержимое файлом. Если пароль был на странице в момент скачивания, у него открытый текст. Позже стереть ячейку этот файл на его диске не перепишет.
«Все, у кого есть ссылка» снова расширяет комнату. Та же страница задаёт общий доступ тремя ступенями. Ограниченный: открывают только те, кому выдали право. Все, у кого есть ссылка: кто держит URL, работает с файлом, без входа в аккаунт Google. Все в интернете: файл можно найти в сети или в выдаче. Google отдельно пишет: когда вы делитесь ссылкой, ваше имя и адрес почты видны как владельца. Люди без входа показываются анонимными животными. Ссылку уже переслали — каждую копию поимённо не отзовёте. Можно вернуть файл в «Ограниченный» или завести новый.
На той же странице потолки: файл Google Документов, Таблиц, Презентаций или Vids одновременно открывают на редактирование не больше чем на 100 вкладках или устройствах; одному файлу дают доступ не больше чем 600 отдельным адресам. Срок действия доступа — функция рабочего или учебного аккаунта. Личный Gmail её не получает. Кто смотрел файл, тоже не общий журнал. Справка История просмотров в Google Документах, Таблицах и Презентациях привязывает именную историю просмотра к рабочему или учебному аккаунту. Если файл создали не через такой аккаунт, справка пишет: историю просмотра никто не видит. Пустая панель активности — не доказательство, что файл не открывали и не скачивали.
В Lark и Feishu владелец или управляющий решает, кому можно делиться за пределы организации, кого добавлять и снимать, кому копировать, дублировать, печатать и скачивать. Эти переключатели сужают копию и скачивание. Они не отзывают уже сделанный экспорт и не останавливают телефон, наведённый на экран. Как пиксели остаются в альбоме снимков и в записи встречи — в Кто ещё видит пароль — и ключ после # — на скриншоте и при демонстрации экрана.
Читатель — не сожжение после чтения
В большинстве продуктов Читатель не открывает автоматическую историю версий и по умолчанию всё ещё может скачать текущую страницу. Сохранённые версии Lark и Feishu остаются открыты для просмотра. Не подменяйте «у него только Читатель» фразой «в этом файле пароля никогда не было».
Комментарии, копии, экспорт и скрытые листы
Пароль не обязан жить в ячейке тела. Кто-то пишет «пароль вот этот» в комментарии. Кто-то вставляет строку в режиме предложений. Кто-то прячет её на втором скрытом листе. Когда комментарий в Google Документах помечают решённым, текст остаётся в исходном файле. Справка Как использовать комментарии, задачи и эмодзи пишет: комментарии, помеченные как решённые, доступны в исходном документе. При копировании файла флажок решает, поедут ли комментарии и предложенные исправления. Пустое тело и фраза на боковой панели по-прежнему бьются полнотекстовым поиском.
«Создать копию» дублирует текущее содержимое новым файлом. Google позволяет скопировать и историческую версию. В диалоге есть пункт скопировать настройки доступа. У копии свои права и своя история. Она не пустеет, когда вы возвращаетесь и стираете источник. Экспорт — тот же класс остатка. Читатель, у которого скачивание не выключили, сохраняет Документ как Word, Таблицу — как Excel или CSV. Скрытые столбцы, скрытые листы и отфильтрованные строки часто едут вместе с экспортом. «В этом виде я этого не вижу» — не «этого нет в файле».
Телефон и паспорт, которые нужно закрыть маской перед отправкой тикета или переписки, — другая задача. См. Какие поля нужно маскировать перед отправкой тикета или переписки. Маска обрабатывает текст, который вы сейчас вставляете. Она не откатывает историю версий общего документа и не отзывает уже скачанную таблицу. Одно другим не подменяйте. Кто ещё читает буфер после «Копировать» с генератора — в Кто ещё читает буфер обмена после копирования пароля. Пароль — не обычная ячейка рядом с номером заявки в таблице, которая живёт месяцами.
Папки, чат-группы и полнотекстовый поиск
Положите файл в общую папку — права часто перестают быть только про этот файл. Google пишет: доступ, заданный для папки, наследуют файлы внутри. Человеку нельзя выдать на дочерний файл уровень ниже, чем на родительскую папку: Диск отправит менять папку. Если файл с паролем лежит в каталоге «вся группа редактирует», перевести один этот файл в Читателя часто не получится. Чтобы сузить, перенесите файл или уберите пароль из этого дерева.
Положите файл в чат-группу — список продолжит расти. Та же справка Диска пишет: когда доступ выдан чат-группе Google Chat, те, кто присоединится позже, тоже получают доступ к этим общим файлам. Вышедшие теряют его, если только доступ не выдан им отдельно или через другую группу. Сегодня в дежурном чате трое. На следующей неделе выходит новичок — и у той же таблицы «временный пароль» появляется ещё один человек, который её откроет. Приглашение календаря копирует пароль на календари гостей; это была предыдущая заметка. Ссылка на документ в чате идёт по списку, который растёт сам.
Поиск превращает «не помню, в каком файле» в «наберите несколько символов — и оно всплывёт». Диск, Microsoft 365, Яндекс Диск, Lark и Feishu ищут по телам, которые вам разрешено открывать. Если тестовый пароль ещё на текущей странице, в комментарии, в сохранённой версии или в нечищеной истории, строка поиска быстрее памяти. В рабочем или учебном тенанте у администратора могут быть ещё журналы аудита или eDiscovery. Смотрите фактические настройки тенанта. Слоган продукта на это не меняйте.
Что остаётся от пароля в общем документе
Возьмите один и тот же тестовый пароль и одно название. Пройдите «только Читатель», «Редактор», «Все, у кого есть ссылка» и «сначала скачать, потом удалить». Страницы, которые вы откроете, будут разными. Таблица написана по «местам, которые можно нажать», не по маркетинговым названиям.
| Что вы сделали | Текущая страница | Что у других часто ещё есть |
|---|---|---|
| Вписали пароль в тело, затем стёрли ячейку | Сейчас выглядит пустой | Редактор всё ещё может восстановить исходник из истории версий |
| Дали только Читателя, скачивание не выключили | Вы сами всё ещё видите | По умолчанию можно скачать, напечатать или скопировать текущую страницу; автоматическую историю обычно не открывают |
| Поставили «Все, у кого есть ссылка» / просмотр | Исходный файл на месте | Пересланная ссылка открывает; без входа тоже может хватить; имя владельца может быть видно в сведениях о доступе |
| Сохранили версию в Lark или Feishu, затем стёрли тело | Текущая страница пустая | Просмотр всё ещё открывает сохранённую версию; после удаления справка держит её в корзине 30 дней |
| В документе только номер одноразовой ссылки; ключ ушёл по телефону | В файле нет ключа после # |
История, экспорт и поиск не собирают рабочий допуск; для расшифровки нужны обе половины |
Пятую строку с первыми четырьмя не мешайте. Если в ячейку вставить полный s.html?id=…#…, история версий, экспорт и полнотекстовый поиск всё ещё держат целый допуск. Сервер ключ по-прежнему не видит. Кто скопировал URL — откроет до сожжения. Разнесите номер и ключ — поиск по документу не найдёт рабочую ссылку. Полную ссылку храните как сам пароль. Не оставляйте её в долгой таблице и не кладите в закладки.
Сверка на месте
Эти шаги не опираются на обещание бренда. Берите тестовый пароль, которым никогда не войдут в живой аккаунт, например orange-lake-7. Название файла — «тест-не-открывать-прод». Не тренируйтесь на текущем мастер-пароле, продовом ключе или живой одноразовой ссылке.
- С личного тестового аккаунта создайте документ или таблицу, которыми владеете только вы. В теле — только тестовый пароль. Пригласите второй тестовый аккаунт как Редактора. Когда оба откроют, на исходном аккаунте удалите фразу. На аккаунте редактора откройте историю версий (в Google — «Последнее изменение» справа сверху). Должна быть версия до удаления. Аккаунт Читателя этот автоматический вход обычно не видит.
- Заведите другой файл. Третьему тестовому аккаунту дайте только Читателя. Скачивание не выключайте. Пока тестовый пароль ещё на странице, пусть скачает или сохранит на диск. Вернитесь к источнику и удалите пароль. Откройте локальный файл. Тестовый пароль должен быть на месте. Этот шаг доказывает только «Читатель ≠ нельзя унести копию».
- В доступе поставьте тому же тестовому файлу «Все, у кого есть ссылка» / просмотр. Откройте ссылку в браузере без входа или в окне инкогнито. Тестовый пароль должен читаться. Верните «Ограниченный». Откройте свежее окно инкогнито, которое эту ссылку ещё не видело. Должно не открыться. Уже скачанный локальный файл этот шаг не трогает.
- Если пользуетесь Lark или Feishu, сохраните версию, пока в тестовом документе ещё есть пароль, затем сотрите тело. Откройте сохранённые версии аккаунтом только с просмотром. Должно быть содержимое на момент сохранения. После удаления версии официальная справка держит её в корзине версий 30 дней. На продовом документе этот шаг не отрабатывайте. Если файл на Яндекс Диске — откройте «История изменений» и посмотрите, есть ли версия за окно 14 или 90 дней.
- В документе, на Диске, в Яндекс Диске или в Lark / Feishu введите в поиск
orange-lake-7. Попадание значит: текущая страница, комментарий, сохранённая версия или нечищеная история всё ещё в индексе. Ещё раз пройдите скрытые листы, решённые комментарии и предложения на панели. Запишите каждый вход, который ещё открывается. - Соберите одноразовую ссылку MyPassGen с той же тестовой фразой. Срок — 24 часа. Читаний оставьте 1. В документ вставьте только кусок до решётки —
s.html?id=…. Ключ скажите по телефону или лично. Открывается без аккаунта. С одним номером получатель должен видеть неполную ссылку. Для расшифровки нужны обе половины. После чтения перезапишите буфер. Адрес с#в документ не кладите.
В рабочем тенанте добавьте полшага: наследует ли общая папка на этот тестовый файл более высокую роль и не бросили ли файл в чат-группу, которая растит свой список. MyPassGen не скажет, сохранил ли корпоративный шлюз ещё одну копию. Верьте окнам, которые только что открыли.
Если документ — единственный канал, разнесите допуск
Для передачи один на один, которую коллега откроет сейчас, пароль в ячейку не пишите. Сгенерируйте его на этом устройстве и заверните в одноразовую ссылку. Генератор MyPassGen в случайном режиме даёт 6–128 символов, по умолчанию 16, ниже 8 предупреждает, что слабо. Открывается без аккаунта. Результат как рабочие данные не уходит. При создании браузер шифрует AES-256-GCM. Одна заметка — не больше 32 КБ. Читаний по умолчанию 1, максимум 10. Срок — 1 час, 24 часа, 7 дней или только по счётчику, без TTL. На сервере только шифротекст. Почему ключ ставят после # — в Когда пароль нужно отдать коллеге один раз, почему ключ ставят после # в адресе.
Когда документ обязателен, разнесите канал. В таблице только время, ответственный, номер и фраза «ключ по телефону». Не вставляйте полную ссылку в ячейку, которая синхронизируется, уезжает в экспорт и бьётся полнотекстовым поиском. Звонок, встреча или другой мессенджер несут только хвост после #. Одна половина не расшифровывает. Это приём использования, не настройка продукта по умолчанию. Страница создания по-прежнему выдаёт целую ссылку — так удобнее отдать один на один. В канале с карточками превью сначала прогоните тестовую ссылку и посмотрите, считает ли превью чтение, прежде чем слать живой секрет. См. Если вставить одноразовую ссылку в Slack или Telegram, сожжёт ли превью её раньше вас.
Пакет сертификатов или выгрузка больше 32 КБ в текстовую одноразовую ссылку не лезут. Берите шифрование файлов: потоковый AES-256-GCM в браузере, один файл до 5 ГБ, выход .lock / .enc, пароль — другим каналом. Диск или общая папка должны хранить только шифротекст. См. Перед тем как бросить файл в облако: кто получит открытый текст и каким каналом передавать пароль. Незашифрованная таблица во вложении общего документа — тот же класс задачи, что пароль в теле: вложение едет вместе с наследованием прав, «Создать копию» и каждым экспортом.
Когда сверили «аккаунт редактора после удаления ячейки восстанавливает тестовый пароль из истории» и «скачивание Читателя до удаления всё ещё содержит тестовый пароль», на вопрос статьи уже можно ответить: как только пароль в общем документе, история версий, сохранённые версии, скачанные копии и полнотекстовый поиск снова показывают открытый текст. Читатель закрывает большинство автоматических входов в историю. Он не закрывает унос текущей страницы. Доступ по ссылке и наследование папки продолжают добавлять тех, кто откроет файл. Документ годится для номера и порядка действий. Для самого пароля это плохой канал.
Частые вопросы
Если удалить ячейку, другой человек уже не увидит?
На текущей странице — возможно, нет. Это не опустошает историю, сохранённую версию и уже скачанный файл. Google пишет: историю смотрят с правом редактирования. В Lark и Feishu просмотр всё ещё открывает сохранённую версию. Сначала найдите тестовый пароль поиском, затем попросите аккаунт редактора открыть историю. «Я стёр ячейку» — не смена пароля.
Можно ли подменить одноразовую ссылку правом Читателя?
Нет. Google пишет скачивание Читателя как включённое по умолчанию. Lark и Feishu умеют сузить копию и скачивание, а сохранённая версия остаётся видна при просмотре. Тело хранит сервис документов; открытый текст появляется не только в браузере получателя. Чтобы сверить «видел ли сервер что-то кроме шифротекста», берите одноразовую ссылку и вкладку «Сеть». Читателя на это не меняйте.
Чем полный одноразовый URL в таблице лучше самого пароля?
Журналы сервера и превью, которые берут только HTML, обычно не видят ключ после #, а страница чтения ждёт скрипт, который заберёт шифротекст, прежде чем посчитать чтение. История версий, экспорт и полнотекстовый поиск могут хранить весь адрес. Кто скопировал — откроет до сожжения. Надёжнее: в документе только номер, ключ — другим каналом.
Нужен ли аккаунт, чтобы создать и прочитать? Если канал ошибочный, поддержка вернёт секрет?
Регистрация не нужна. Создание и чтение открыты посетителю. Когда шифротекст сгорает по счётчику или сроку, серверной копии открытого текста нет и почты поддержки, которая его вернёт, тоже нет. Сгенерируйте новый пароль и новую ссылку. Не обновляйте один и тот же URL в надежде, что секрет вернётся.