系統維護把資料庫臨時密碼寫進信件,主旨寫「今晚用這個」,寄給同事,再密件副本給自己方便備份。十分鐘後覺得不妥,打開寄件備份,點刪除。對方 iPhone 鎖定畫面上,通知還掛著那一行。公司筆電上的 Outlook 已經把同一封同步下來。兩邊都覺得「我刪過了」,明文卻還在幾處能打開的地方。

上一篇寫過把閱後即焚連結貼到 Slack 或微信,預覽會不會先燒掉一次:那是「人還沒點,預覽會不會用掉一次閱讀」。台灣團隊日常更多走 LINE,核對方法相同。本文換問題:密碼本身寫進了郵件正文之後,還會留在哪些你能打開的地方。金鑰如果改走閱後即焚,形態仍是 s.html?id=…#…,建立與閱讀都不用註冊。MyPassGen 的工具開啟即用。下面不講按鈕怎麼點,只對照官方說明頁和你能在寄件備份、通知列、網址列裡看見的東西。

先分清兩件事

「取消傳送」多數是投遞前的短暫延遲,不是從對方信箱裡抽走已讀副本。機密模式關掉的是畫面上的轉寄、複製、列印和下載,官方自己寫了截圖和拍照仍然有效。刪掉你這邊的寄件備份,不等於對方收件匣、手機預覽或信箱搜尋裡已經沒有那一行。

刪掉寄件備份,密碼為什麼還在

郵件不是「寄出去就消失」的一次性紙條。RFC 5321 §2.1 把 SMTP 的目標寫成可靠、有效率地傳送郵件:客戶把一封信交給伺服器,伺服器可以是最終投遞點,也可以是中間的中繼。中繼先把信存下來,再轉給下一跳。每一跳都是一次責任交接。密碼一旦寫進正文,就會跟著這封 RFC 5322 訊息走完整條路徑,而不是只在你按「傳送」的那一個視窗裡閃一下。

到達之後,郵件通常繼續留在伺服器上的資料夾裡,而不是立刻從網路上抹掉。RFC 9051 對 IMAP4rev2 的定義是:用戶端存取並操作伺服器上的郵件,遠端信箱在功能上等同於本機資料夾。手機、網頁信箱和桌面用戶端讀的是同一份伺服器副本。你在網頁裡刪掉「寄件備份」(有人叫已傳送),只是改了你這個帳號下的一份資料夾;對方收件匣、對方手機上已經拉下來的副本,以及公司若開啟的日誌或保留原則,並不自動跟著消失。

所以「寄給自己當備份」和「寄給同事再刪掉」都會留下明文。寄給自己時,寄件備份和收件匣常常是同一封的兩份入口,搜尋主旨或那幾個字就能再次打開。寄給別人時,至少有寄件方的寄件備份、收件方的收件匣,再加上鎖定畫面通知裡的前幾行。刪除其中一處,不能證明其他入口已經空了。

取消傳送和召回,撤的是哪一步

Gmail 的「取消傳送」寫在官方說明裡:按傳送之後,左下角會出現「郵件已送出」,可以按「復原」;取消傳送的等待時間可在設定裡選 5、10、20 或 30 秒。傳送或取消傳送 Gmail 郵件 沒有寫「投遞完成之後還能從對方信箱抽走」。過了這幾十秒,那封帶密碼的信已經按 SMTP 路徑離開你的撰寫視窗。它是延遲投遞,不是事後回收。

Outlook 的「召回」邊界更窄。Microsoft 在 如何在 Outlook 中召回電子郵件 裡寫:只有雙方都使用同一組織的 Microsoft 365 工作或學校帳號,並且收件者還沒有打開這封信時,才可以從新版或傳統 Outlook、Outlook 網頁版召回。個人帳號——Gmail、Hotmail、Outlook.com——不能使用訊息召回。個人帳號能用的是「復原發送」延遲,最長同樣是 30 秒。

即便召回要求已經送出,Microsoft 也寫了失敗條件:對方已讀、郵件已被手動轉寄、收件匣規則改了去向,都可能讓召回落空。召回報告可能顯示成功、待處理或失敗;待處理時服務最多再試約 24 小時。對「密碼已經寫進正文」這件事,這些條款只說明:你不能把召回當成可靠的焚毀。寄給外部信箱、寄給已經點開通知的人、寄給自己的 Gmail,都不在召回的承諾範圍裡。台灣不少公司用 Microsoft 365,對內未讀時召回才有機會;寄到供應商的 Gmail 或個人 Outlook.com,官方本來就沒答應能抽走。

機密模式關掉了按鈕,沒關掉副本

Gmail 機密模式常被當成「郵件版閱後即焚」。官方說明 傳送及開啟機密電子郵件 列了它能做的事:設定到期日、隨時撤銷存取權、停用收件者畫面上的轉寄、複製、列印和下載,以及可選的簡訊密碼。同一頁最上面的重要事項寫得更清楚:機密模式有助於防止收件者不小心外洩,但他們仍可以拍照或截圖;收件裝置上若有惡意程式,仍可能複製或下載郵件。

撤銷存取權的入口在寄件方的「寄件備份」裡:打開那封機密郵件,按「移除存取權」。過期或撤銷之後,收件者打不開正文和附件。寄件方自己的寄件備份副本還在,除非你再單獨刪除。過期撤的是對方那條存取連結,不是把明文從 Google 的系統裡實體抹掉,也不是把你自己的寄件備份一起燒掉。把密碼寫進機密郵件,等於把明文交給了代管正文的服務,再加一層介面限制。

簡訊密碼也不是全球都能用。Google 列出的亞洲地區是印度、韓國和日本,沒有把台灣寫進去。在列名地區之外,你往往只能選「不使用簡訊密碼」。沒有簡訊這一層時,對方只要打得開那封信,就能看到正文。機密模式解決的是「Gmail 畫面少幾個按鈕」,不是「只有收件者的瀏覽器拿得到金鑰」。這和 MyPassGen 閱後即焚不同:後者在瀏覽器裡用 AES-256-GCM 加密,金鑰放在網址的 # 後面,伺服器只暫存密文;演算法與「明文有沒有上傳」的核對見瀏覽器裡做加密,怎麼當場核對明文沒有上傳。

寄件備份、同步和鎖定畫面預覽差在哪

同一段密碼進了郵件之後,常見會留下四處能打開的入口。第一處是寄件方的寄件備份。網頁信箱、Outlook、Apple 郵件只要把寄件備份同步到伺服器,換一台登入了同一帳號的電腦,搜尋主旨就能再次打開原文。你在手機上滑掉通知,不會清掉這一份。

第二處是收件方的收件匣,以及已經下載到本機的離線副本。IMAP 用戶端常把整封信快取在筆電上。對方若按了轉寄或回覆並引用原文,密碼會再複製進一條新的對話。第三處是鎖定畫面和通知列:許多郵件 App 預設把主旨和正文前幾行畫在通知裡。密碼寫在第一句、或主旨寫成「密碼是 xxx」時,預覽等於把明文亮給旁邊能看見螢幕的人。第四處是搜尋:Gmail 和 Outlook 都能按正文關鍵字找回舊信。密碼本身一旦被搜到,就說明它從未離開過信箱索引。

公司信箱還可能多一跳。上一篇寫過 Microsoft Defender 的 Safe Links 會改寫和掃描網址;那是連結預覽和閘道探測的問題。密碼寫在正文裡時,掃描器看到的不是 s.html?id=…,而是明文本身。閘道、日誌規則或電子探索是否另存一份,取決於租戶原則,不能靠產品口號判斷。你能當場看見的,仍是寄件備份、收件匣、通知預覽和搜尋結果這四扇窗。

寄給自己也不等於只存在你手裡

「先寄到自己信箱再轉給同事」會多出一份寄件備份和一份收件匣。手機郵件、網頁搜尋、瀏覽器若提示儲存密碼,都可能再留一層。剪貼簿從產生頁拷出來之後還會被誰讀走,見複製密碼之後,剪貼簿還會被誰讀走。工單正文裡的手機號碼和身分證字號該打碼,見外發工單和聊天紀錄前哪些欄位必須打碼。密碼不要當成普通欄位寫進同一封信。

對照表:郵件裡的密碼還剩什麼

用同一句測試密碼、同一主旨,分別走普通傳送、取消傳送視窗內取消、Outlook 召回和 Gmail 機密模式。你能打開的頁面並不一樣。下面按「你自己能點開的地方」來寫,不按行銷名稱。

你做了什麼 寄件方寄件備份 收件方常見結果
普通傳送,再刪自己的寄件備份 你這邊可能空了;搜尋先核對 收件匣、通知預覽、已下載副本仍可能有原文
Gmail 取消傳送(5–30 秒內按復原) 通常回到撰寫,未形成寄件備份 視窗內取消則對方收不到;逾時後與普通傳送相同
Outlook 召回(同組織且對方未讀) 仍有原件和召回報告 可能被抽走;已讀、外域、個人信箱則常失敗
Gmail 機密模式,到期或移除存取權 寄件備份裡仍有一份,需再刪 打不開正文;截圖和已拍下的照片不受按鈕限制
正文只發焚鏈編號,金鑰另走電話 郵件裡沒有 # 後的金鑰 預覽和搜尋拿不到完整憑證;對半拼齊才能解密

第五行和前四行不要混。把完整 s.html?id=…#… 整段貼進郵件,聊天紀錄和郵件對話裡仍是一份憑證,只是伺服器看不到金鑰;預覽機器人通常拿不到 # 後面那截,但人能複製整段。編號和金鑰拆開,郵件搜尋才搜不到能打開的完整連結。完整連結仍要當密碼本身保管,不要存進書籤。

當場核對

下面這組步驟不依賴任何品牌承諾。全程使用不會登入真實帳戶的測試密碼,例如 orange-lake-7,主旨寫成「測試-不要打開正式環境」。不要拿正在使用的主密碼、正式環境金鑰或真實焚鏈練手。

  1. 用個人測試信箱給自己寄一封,正文只寫測試密碼。傳送後立刻打開寄件備份,確認原文在。打開手機郵件通知,看鎖定畫面或通知列是否露出測試密碼或主旨。不要用公司正式環境信箱做這一步。
  2. 在網頁信箱搜尋 orange-lake-7。能搜到,說明正文已被索引。記下還能打開的入口:寄件備份、收件匣、對話檢視。然後刪除寄件備份,再搜一次:收件匣或「所有郵件」是否仍命中。
  3. 對照 Gmail 設定裡的取消傳送:記下目前是 5、10、20 還是 30 秒。再寄一封同樣的測試信,在視窗內按復原。寄件備份和收件匣都不應出現這封。再寄一封,故意等視窗結束,確認兩處都出現原文。這一步只證明延遲投遞的邊界,不能證明事後能召回。
  4. 若你有同一組織的 Microsoft 365 測試帳號,寄給另一名未讀的同事測試箱,再按官方步驟召回。打開訊息召回報告,看成功還是失敗。寄給 Gmail 或 Outlook.com 的對照封不應出現可用的召回。個人帳號依 Microsoft 的說明改用復原發送延遲。
  5. 若你的 Gmail 看得到機密模式,用測試密碼寄一封機密郵件給自己的第二個測試箱。核對:轉寄、複製按鈕是否不可用;用系統截圖是否仍能拍到測試密碼;在寄件備份裡按「移除存取權」之後,收件者是否打不開正文。寄件方寄件備份是否仍能看見原文。
  6. 另建一條 MyPassGen 閱後即焚連結,寫入同一句測試密碼,過期選 24 小時,閱讀次數保持 1。郵件裡只貼井字號前面的 s.html?id=…,金鑰用電話或當面說。開啟即用,無需註冊。收件者只有編號時應看到連結不完整;兩半湊齊才能解密。讀完後覆蓋剪貼簿,不要把帶 # 的位址存進寄件備份。

公司信箱再加半步:看這封測試信在對話裡被轉寄了幾次,以及手機通知預覽是否仍含測試密碼。MyPassGen 不會代你判斷某家閘道有沒有另存副本,核對結果以你剛才那幾扇視窗為準。

必須用郵件交接時怎麼拆

一對一、對方能立刻打開時,不要把密碼寫進正文。在本機產生密碼,再做成閱後即焚。MyPassGen 的密碼產生器隨機模式 6–128 位,預設 16,低於 8 位會提示較弱;開啟即用,產生結果不作為業務資料上傳。建立焚鏈時瀏覽器用 AES-256-GCM 加密,明文上限 32 KB,閱讀次數預設 1、上限 10,過期可選 1 小時、24 小時、7 天,或只按次數、不設 TTL。伺服器只暫存密文。金鑰為什麼要放在 # 後面,見一次性把密碼傳給同事時,為什麼要把金鑰放在網址的 # 後面。

必須走郵件時,把通道拆開。郵件只發編號和「金鑰走電話」這一句,不要把完整連結貼進會同步、會搜尋、會出通知預覽的信箱。電話、當面或另一個即時訊息帳號(台灣日常多用 LINE)只發 # 後面那一截。沒有兩半就解不開。這是用法,不是產品預設拆分;建立頁產生的仍是一條完整連結,方便一對一交接。大群、會產生預覽卡片的頻道,先用測試連結看預覽會不會計數,再決定要不要發真實內容。

超過 32 KB 的憑證包或匯出表,不要硬塞進焚鏈,走檔案加密盒:瀏覽器裡 AES-256-GCM 串流加密,單檔不超過 5 GB,輸出 .lock / .enc,密碼另發。雲端硬碟或郵件附件只負責存密文,見把檔案丟進雲端硬碟前誰拿得到明文。郵件附件若是未加密的試算表,和把密碼寫進正文是同一類問題:附件會隨寄件備份和轉寄再走一圈。

做完「刪除寄件備份之後搜尋是否仍命中」和「通知預覽是否露出測試密碼」這兩次核對,你就已經能回答本文的問題:密碼寫進郵件正文之後,寄件備份、收件匣、轉寄鏈和手機預覽都可以再讀到明文。取消傳送只覆蓋幾十秒;召回只覆蓋同組織未讀;機密模式覆蓋的是按鈕,不是截圖。郵件適合發編號,不適合發密碼原文。

常見問題

刪掉寄件備份,對方是不是也看不到了?

看不到這一側的資料夾,不代表對方收件匣空了。IMAP 把郵件留在伺服器和已經同步的裝置上。先搜測試密碼:收件匣、所有郵件、手機通知是否還在。對方已讀或已轉寄時,召回也不適用。不要用刪寄件備份代替換一條新密碼。

Gmail 機密模式能不能當閱後即焚?

不能等同。官方寫明可減少不小心外洩,但截圖和照片仍有效,惡意程式仍可能複製。過期或移除存取權之後,寄件方寄件備份裡通常還有一份。正文由服務代管,不是收件者瀏覽器裡才出現明文。要核對「伺服器有沒有密文以外的東西」,用焚鏈加 Network,不要用機密模式代替。台灣也用不上官方列出的簡訊密碼地區。

把完整焚鏈貼進郵件,比寫密碼原文好在哪?

伺服器紀錄和只抓 HTML 的預覽通常看不到 # 後面的金鑰,閱讀頁也要等腳本取密文才計數。郵件對話、寄件備份和通知預覽裡卻仍可能留下整段網址。誰複製誰就能在焚毀前打開。更穩的是郵件只發編號,金鑰走另一條通道。

建立和閱讀要註冊嗎?刪錯了有沒有客服能找回?

不需要註冊。建立與閱讀都對訪客公開。密文按次數或過期焚毀之後,沒有伺服器明文備份,也沒有客服信箱可以找回。發錯通道就重新產生密碼、另建一條連結,不要反覆重新整理同一條碰運氣。