維運剛產生一條資料庫密碼,隨手截一張終端機畫面,用戶端自動上傳,LINE 對話跳出一條 gyazo.com/…。對端點開就能看圖,比傳檔快。你刪掉自己這一側的訊息,常以為事情結束了:圖已經發出,自己這邊不再掛著連結。2026 年 9 月 11 日到 16 日,Helpfeel 把這條路徑寫完整了——圖床帳號本身,以及每張圖旁邊那一疊中繼資料,並不跟著聊天視窗一起空掉。

上一篇寫過螢幕分享和截圖時,密碼和 # 後面的金鑰會被誰看見:那是本機 PNG、螢幕快照相簿和會議回放裡的像素。本文換問題:截圖已經傳到 Gyazo 之後,帳號側的密碼雜湊、登入工作階段,以及圖片中繼資料裡的 Image ID 和 OCR 文字,還會留在哪些官方已經點名的欄位裡。金鑰如果改走閱後即焚,形態仍是 s.html?id=…#…,建立與閱讀都不用註冊。MyPassGen 的工具開啟即用。下面不講某種漏洞怎麼利用,只對照 Helpfeel 2026 年 9 月 16 日英文公告和同日日文公告已經寫下的欄位,以及你能在自己帳號裡打開的圖庫。

先分清兩件事

「我已經改過 Gyazo 密碼」擋住的是下一次登入欄。已經進資料庫的密碼雜湊、登入工作階段 ID,以及用來拼出圖片網址的 Image ID,並不自動跟著作廢。公告寫他們已對認證相關資訊做了作廢和限制,但沒有逐項說明工作階段 ID 是否仍有效。先換密碼、撤銷第三方授權,再核對自己圖庫裡有沒有帶金鑰的舊圖。不要用改密碼代替「這張圖還在不在、文字還讀不讀得出」。

傳到圖床,不等於只是一張圖

Gyazo 是截圖、GIF 和短錄影的雲端圖床:用戶端捕捉畫面後上傳,換回一條可分享的連結。台灣開發、維運和客服常把它當「截完就有網址」的工具,錯誤畫面、終端機輸出、瀏覽器分頁,一鍵就進 LINE 或 Slack。Helpfeel 在公告裡把「images」定義成經 Gyazo 捕捉並保存的全部內容,包括截圖、GIF 和影片。免費帳號在網站上通常只能瀏覽最近若干張,但舊圖不會因此從伺服器刪掉——誰拿到完整網址,誰就能打開。The Hacker News 轉述說明頁的說法:預設設定下,連結本身就是保護;連結「長到無法被猜到」,不等於連結一旦外洩還保護得住。

這和「網頁有沒有上傳你正在產生的密碼」不是同一條路。MyPassGen 的產生頁可以在 Network 裡核對沒有把明文當業務資料送出;你主動點上傳的那張 PNG,走的是圖床自己的介面。圖床存的不只是像素:帳號側有信箱、密碼雜湊、登入工作階段;每張圖旁邊還有 Image ID、上傳 IP、User-Agent、EXIF 位置、OCR 抽出的文字。刪掉聊天紀錄,清不掉圖床資料庫裡這一筆。

上一篇寫剪貼簿時,密碼離開的是產生頁,進了系統剪貼簿。截圖離開的是螢幕,進了本機檔案;再點上傳,進的是別人的伺服器。三份殘留都不等於「我已經發出 / 我已經改過密碼,事情就結束了」。把未打碼的工單截圖丟進圖床,和把密碼寫進郵件正文是同一類問題:接收方看見的是你主動交出去的副本,見把臨時密碼寫進郵件正文,已傳送、轉寄和手機預覽還會留下什麼。

Helpfeel 9 月 16 日寫進公告的數字

公告寫明:除非另註,時間均為日本標準時間。2026 年 9 月 11 日,第三方利用 Gyazo 圖片上傳伺服器上的漏洞,在系統裡執行了任意指令。當晚 Helpfeel 發現異常並開始處置;9 月 12 日凌晨切斷已識別的入口並斷開未授權連線,同日完成漏洞修復。9 月 14 日調查確認資訊已遭未授權揭露,並採取包括暫停圖片發佈在內的預防措施。9 月 15 日恢復「處置完成後新上傳」圖片的發佈,並向日本個人情報保護委員會提交報告。9 月 16 日發布這份說明。

使用者資訊一側,確認未經授權揭露的紀錄約 2362 萬 筆。欄位因人而異,公告列出的清單包括:姓名或暱稱、信箱、密碼雜湊、使用者 ID、裝置 ID、登入工作階段 ID、已連接時的 X(原 Twitter)連動權杖、已連接時的 Google SSO 信箱、個人資料、語言、註冊時間、最近登入時間、訂閱方案、帳務狀態(不含信用卡號等付款方式資訊)、使用統計。2362 萬筆裡包含沒有登記信箱的匿名帳號,Helpfeel 仍在統計「有多少自然人的個人資訊被揭露」。他們寫:已確認付款資訊(含卡號)沒有遭未授權揭露。

圖片中繼資料一側,確認約 4.9 億 筆紀錄被揭露,主要對應 2019 年 1 月及更早登記的圖片,約占全部圖片相關資料的 14.4%。另外約 240 萬 張圖片的中繼資料,被用「特定篩選條件」另行取出並同樣揭露。Helpfeel 沒有說明這兩批是否重疊,也沒有說明第二批是否包含較新的圖。中繼資料欄位包括:用來拼出圖片網址的 Image ID、上傳時的來源 IP、User-Agent、圖內若含有的 EXIF 位置、從圖片抽出的 OCR 文字、圖片標題、來源 URL 及其他中繼資料、私密圖片的密碼雜湊,以及相關資訊。調查迄未確認因本次存取導致圖片本體遺失。Helpfeel 與 Cosense 架構不同於 Gyazo,迄未確認這兩套系統因本次事件揭露資訊;但嵌在其中的 Gyazo 圖,可能因暫停發佈而打不開。

密碼雜湊、工作階段 ID 和第三方權杖

密碼雜湊不是登入欄裡那一行明文。它是伺服器用來核對「你下次輸入的是不是同一條」的儲存形態。雜湊外洩不等於對方立刻讀出原文,也不等於永遠讀不出。Helpfeel 因此要求所有 Gyazo 使用者改密;若這條密碼或相近密碼還用在別的服務上,那些服務也要改。這和「我只在圖床用過一個不重要的密碼」不是同一句話:重複使用過,圖床雜湊就是其他網站登入欄的材料。本機對照常見弱密碼名單,只能證明命中了公開清單,不能證明從未進過某次拖庫,見本機對照外洩名單,和全網密碼查詢差在哪。

登入工作階段 ID 是另一層。網站不會在你點開每一頁時都再問一次密碼。登入成功後留下的工作階段,證明的是「已經是本人」。工作階段 ID 進了被存取的資料庫,對方拿到的就可能是還有效的門卡,而不是再走一遍登入欄。公告寫他們對認證相關資訊做了「作廢和限制」,但沒有寫清工作階段 ID 是否已全部失效、新 IP 登入時的驗證碼是否足以擋住重放。上一篇寫 AI 工作階段時,Okta 把尚未過期的權杖叫 skeleton key:改密碼擋不住還活著的工作階段,見改完密碼和驗證碼之後,瀏覽器裡的 AI 登入工作階段還會讓誰進去。Gyazo 這一側,以你現在能否用舊裝置保持登入、以及公告之後你是否主動改密為準,不要用「他們寫了作廢」代替自己再走一遍登入。

X 連動權杖和 Google SSO 信箱是第三層。權杖用來代你存取已連接的帳號;信箱用來把圖床身分和 Google 登入綁在一起。Helpfeel 要求提高警覺,留意與本次事件相關的可疑郵件和訊息——釣魚信會拿真實信箱、真實暱稱、真實「你用過 Gyazo」這一事實來寫信。撤銷圖床裡的第三方連線,和改密、核對工作階段,是三件分開的事。只做你記得住的那一件,另外兩件仍可能留在對方手裡。

Image ID 和「猜不到的連結」

公告把 Image ID 寫成「用來構造圖片 URL 的資訊」,並寫明:第三方可能用它在未獲授權的情況下存取並查看對應圖片。Helpfeel 為此暫時停掉了部分圖片的查看。他們沒有說明哪些圖被停、使用者怎麼判斷自己的捕捉是否落在受影響集合裡。免費帳號在網站上往往只能翻最近幾張,但舊圖不會因為「清單裡看不見」而從伺服器消失;誰拼得出網址,誰就能打開。

說明頁把這種連結寫成「長到無法被猜到」。無法被猜到,依賴的是 ID 本身不被批量拿走。4.9 億筆中繼資料裡帶著 Image ID,等於把「猜不到」這一前提抽走了一部分——主要是 2019 年 1 月及更早的那一批,外加被特定條件篩出的約 240 萬張。你 2018 年隨手傳過一張帶內網位址或測試密碼的終端機截圖,今天 LINE 紀錄裡可能早沒了這條連結;中繼資料裡的 ID 仍可能讓別人重新拼出同一張圖。

公告還確認:第三方拿到了一份標識私密圖片的清單。Helpfeel 寫,不能排除部分私密圖片已被查看,調查仍在繼續。付費功能裡的「僅自己可見」或密碼鎖定,面對的是「不知道連結或不知道密碼的路人」;面對已經進入資料庫、並拿到私密清單的人,說明頁那句「只有你能看」不再是你可以當場核對的承諾。私密圖片的密碼也以雜湊形式出現在中繼資料清單裡——和帳號密碼雜湊一樣,先當「對方多了一份可離線處理的材料」,不要當「雜湊所以安全」。

OCR 文字:像素裡的密碼被抽成了字

公告把「從圖片抽出的 OCR 文字」列進被揭露的中繼資料。The Hacker News 轉述 Gyazo 說明頁:OCR 是使用者自行打開的付費能力,打開後會掃描該帳號下的圖片,並寫過「只有你能看見 OCR 結果」。能被搜到的文字,就是能被匯出、能被放進資料庫欄位的文字。截圖裡的終端機輸出、瀏覽器網址列、密碼管理器的可見結果區,對 OCR 都是同一類像素。上一篇寫過:MyPassGen 的產生結果用可見文字排出,不是圓點遮罩;焚鏈建立成功後,整段 s.html?id=…#… 也會顯示在頁面上。Network 能證明請求列沒有 # 後面那一段,證明不了圖床 OCR 欄位裡沒有。

這比「誰點開了那條 Gyazo 連結」多一層。點開連結的人看見像素;拿到中繼資料的人,可能直接搜到「password=」後面的那一串,不必再打開每一張圖。EXIF 位置是另一條:手機螢幕快照或相機拍照若帶定位,中繼資料裡可能留下上傳時的地點。來源 IP 和 User-Agent 則把「誰在哪台上傳」寫進同一列。外發工單前要打碼的,不只是聊天正文裡的手機號碼,也包括截圖像素裡的密碼和金鑰,見外發工單和聊天紀錄前,哪些欄位必須打碼。

把帶完整焚鏈的截圖傳到圖床,等於同時交出像素和可能被 OCR 抽出來的整段網址。金鑰在 # 後面只擋住 HTTP 請求列,擋不住會看圖、會跑 OCR 的一側。必須給一個人看錯誤畫面時,框住錯誤本身,避開結果清單和網址列;金鑰另走閱後即焚,不要和截圖捆在同一條連結裡。

對照表:本機截圖和圖床各留下什麼

同一條剛顯示在螢幕上的測試密碼,至少能分成四條「誰還能再讀到」的路徑。差別不在演算法名字,而在像素和帳號欄位被複製到了哪裡。

你做了什麼 本機還留下什麼 圖床側官方已點名的殘留
只截圖,不上傳 桌面 / 圖片庫 PNG、剪貼簿、可能的雲端硬碟同步 無(圖還沒離開這台機器)
傳到 Gyazo,聊天裡刪掉連結 本機檔案可能還在 帳號紀錄、Image ID、OCR 文字;舊圖網址仍可能被拼出
只改 Gyazo 密碼,不看圖庫 與截圖檔無關 下一次登入欄換了;舊圖中繼資料和 OCR 欄位不因此變空
圖設成私密或加了檢視密碼 與本機檔無關 私密清單已被拿走;官方不能排除部分私密圖被查看
截圖只留錯誤畫面,密碼走焚鏈且通道拆開 測試截圖可刪 圖床搜不到完整憑證;對半拼齊才能解密

通道拆開那一列,不要和前面四列混在一起。把完整 s.html?id=…#… 寫進截圖再上傳,OCR 和看圖的人仍可能拿到整段憑證,只是託管密文的服務看不到金鑰。編號和金鑰拆開,全文搜尋才搜不到能打開的完整連結。完整連結仍要當密碼本身保管。本機先加密再上傳的是檔案,不是「把明文截圖換成一張密文截圖」——像素一旦拍下來,圖床當圖片存。

當場核對

下面這組步驟不依賴任何品牌承諾。全程使用不會登入真實工作帳號的測試密碼和測試截圖,例如終端機裡寫一行 orange-lake-7 再框選。不要拿正在使用的主密碼、正式環境 API 金鑰或真實焚鏈練手。

  1. 打開 Gyazo 網頁或用戶端的圖庫,按時間從舊到新翻。免費帳號清單可能只顯示最近若干張,用你還留著的舊連結再試一次:打得開,說明「清單裡看不見」不等於伺服器上沒有。把帶測試密碼、帶網址列、帶 # 的圖記下來,能刪的刪,能停分享的停。
  2. 若你開過 OCR 或圖片內搜尋:用測試密碼那幾個詞搜一遍。能搜到,說明文字已經進了可檢索欄位,不只是像素。Helpfeel 把 OCR 文字列進了被揭露的中繼資料;你搜得到的,對方拿到中繼資料時也可以按字串搜。
  3. 改 Gyazo 密碼。若這條密碼或相近密碼還用在信箱、雲端硬碟、程式碼託管,那些地方也改,並換一條新的隨機密碼。MyPassGen 的密碼產生器隨機模式 6–128 位,預設 16,低於 8 位會提示較弱;開啟即用,產生結果不作為業務資料上傳。不要用「圖床不重要所以還重複使用」跳過這一步。
  4. 看帳號裡的第三方連線:X、Google SSO。能撤銷的撤銷。改完密之後,用另一個瀏覽器或無痕視窗再登入一次,看舊視窗是否還保持登入。公告寫了對認證資訊作廢和限制,以你此刻重新整理到的工作階段為準,不要用新聞標題代替這一眼。
  5. 在本機搜同一張測試截圖:桌面、圖片庫、Pictures\Screenshots、下載資料夾、雲端硬碟同步目錄。圖床刪了,本機和雲端硬碟往往還各有一份。處理方式見把檔案丟進雲端硬碟前,誰拿得到明文、密碼該走哪條路,以及截圖落點那一篇。
  6. 另建一條 MyPassGen 閱後即焚連結,寫入同一句測試密碼,過期選 24 小時,閱讀次數保持 1。LINE 或工單裡只貼井字號前面的 s.html?id=…,金鑰用電話或當面說。開啟即用,無需註冊。接收方只有編號時應看到連結不完整;兩半湊齊才能解密。讀完後覆蓋剪貼簿,不要把帶 # 的網址存進會同步的瀏覽器設定,也不要把結果頁整屏傳到任何圖床。

公司帳號再加半步:問清楚截圖預設傳到哪一家圖床、能不能關掉自動上傳、歷史圖能不能批次刪除。MyPassGen 不會代你判斷某家圖床有沒有另存副本,核對結果以你剛才那幾扇視窗為準。

必須交接金鑰時怎麼拆

一對一、對方能立刻打開時,不要把密碼寫進會進圖床、會進聊天紀錄、會長在 OCR 欄位裡的截圖。在本機產生密碼,再做成閱後即焚。建立焚鏈時瀏覽器用 AES-256-GCM 加密,明文上限 32 KB,閱讀次數預設 1、上限 10,過期可選 1 小時、24 小時、7 天,或只按次數、不設 TTL。伺服器只暫存密文。金鑰放在網址的 # 後面,存取紀錄和 Referer 裡看不到這一段;螢幕和圖床 OCR 看得到,所以不要把結果頁拍進去。

必須讓儲存庫或工單裡留個入口時,把通道拆開。檔案只發負責人和編號,以及「金鑰走電話」這一句。電話、當面或另一個即時訊息帳號(台灣日常多用 LINE)只發 # 後面那一截。沒有兩半就解不開。這是用法,不是產品預設拆分;建立頁產生的仍是一條完整連結,方便一對一交接。會產生預覽卡片的頻道,先用測試連結看預覽會不會計數,見把閱後即焚連結貼到 Slack 或微信,預覽會不會先燒掉一次。錯誤截圖先走隱私清洗打碼,再決定還要不要上傳。

超過 32 KB 的金鑰包或匯出表,不要硬塞進焚鏈,走檔案加密盒:瀏覽器裡 AES-256-GCM 串流加密,單檔不超過 5 GB,輸出 .lock / .enc,密碼另發。本機先加密再同步,對面只看到密文。把未打碼的終端機截圖推進 Gyazo,和把未加密的 .env 推進雲端硬碟是同一類問題:證明「我是本人」或「這是金鑰」的那一份,離開了你以為已經刪掉的視窗。

做完「舊連結還打不打得開」「OCR 還能不能搜到測試密碼」「只改密會不會清掉圖庫」這三次核對,你就已經能回答本文的問題:聊天裡的 Gyazo 連結刪了,帳號雜湊、工作階段 ID、Image ID 和圖片文字仍可能留在官方已經點名的欄位裡。Helpfeel 作廢的是他們能作廢的認證材料;4.9 億筆中繼資料裡的文字和 ID,不是改一次密碼就會變空的。圖庫和重複使用的密碼適合當核對入口,不適合假設「我刪過聊天就結束了」。

常見問題

我改完 Gyazo 密碼了,舊截圖是不是也沒了?

不是同一件事。改密影響下一次登入欄,以及官方已經作廢的那一部分認證材料。Image ID、OCR 文字和舊圖本體,不在「改密」這一動作裡。以你現在用舊連結能不能打開、圖庫搜尋能不能命中為準。

雜湊外洩是不是等於別人已經知道我的明文密碼?

不等於立刻讀出原文,也不等於可以繼續重複使用。Helpfeel 要求所有使用者改密,並要求同一條或相近密碼用在別處時一併改掉。先換密碼,再決定要不要繼續用這台機器登入圖床。不要用「只是雜湊」跳過改密。

圖是私密的,或加了檢視密碼,還能不能當沒傳過?

不能。公告確認第三方拿到了私密圖片清單,並寫明不能排除部分私密圖已被查看。私密密碼本身也以雜湊形式出現在中繼資料清單裡。私密檔擋住的是路人,不是已經進入資料庫的人。

建立和閱讀要註冊嗎?刪錯了有沒有客服能找回?

不需要註冊。建立與閱讀都對訪客公開。密文按次數或過期焚毀之後,沒有伺服器明文備份,也沒有客服信箱可以找回。發錯通道就重新產生密碼、另建一條連結,不要反覆重新整理同一條碰運氣,也不要把結果頁截去圖床補發。