維運在網咖或同事的電腦上開無痕視窗,產生一條資料庫密碼,匯出 TXT,再把視窗關掉——以為「痕跡沒了」。下一個登入這台機器的人,在「下載」資料夾裡仍能翻到那份明文。上一篇寫過複製之後剪貼簿還會被誰讀走,再上一篇寫過螢幕分享和截圖時誰還能看見密碼。本文換一條更常見的誤會:關掉無痕視窗,並不等於秘密從這台電腦上消失。
這不是密碼產生器說明書,也不是「無痕模式怎麼開」的入門頁。問題只有一個:關窗之後,密碼、金鑰和加密檔還會落在哪幾個本機位置。MyPassGen 的工具開啟即用,無需註冊;產生、匯出和加解密都在目前分頁完成,伺服器上不會留下明文副本。無痕視窗擋得住的,是瀏覽器自己的紀錄庫,不是作業系統的下載目錄。
先做一次分流
能用自己的電腦、能交給密碼管理器自動填入,就不要在別人的機器上產生真實密碼。必須用共用電腦時,下面所有步驟只用一條不會上真實帳戶的測試密碼;關窗後立刻刪下載、刪書籤、覆蓋剪貼簿。不要用主密碼練手。
無痕清的是哪一層
Chrome 說明寫得很具體:開啟無痕視窗時,Chrome 會啟動獨立的瀏覽工作階段;必須關閉全部無痕視窗,工作階段才結束。結束後,Chrome 不保留網站資料,也不保留你造訪過的網站紀錄。工作階段進行中,Cookie 和網站資料會暫時留在記憶體裡,好讓頁面能運作;關齊視窗後才丟掉。快速鍵是 Windows / Linux 的 Ctrl+Shift+N,Mac 的 ⌘+Shift+N。網址列右側「無痕模式」圖示旁邊如果出現數字,代表還有別的無痕視窗沒關——只關目前分頁,工作階段沒有結束。
同一頁也寫了無痕做不到的事。它不會自動把你登入 Google 帳戶;可一旦你在無痕裡主動登入 Gmail 或任何網站,那個網站仍可能記住這次活動。你造訪的網站、學校或公司網路、網際網路服務供應商,仍然觀察得到這次造訪。無痕限制的是「這台裝置上的瀏覽器紀錄」,不是「整條網路路徑上的日誌」。
Safari 的口徑幾乎平行,只是官方名稱改成「私密瀏覽」。Apple 支援寫明:私密瀏覽不儲存你參訪過的網頁和「自動填寫」資訊,也不把已打開的網頁存進 iCloud,所以其他 Apple 裝置的標籤頁清單裡看不到這些頁;「接力」也不會把私密視窗遞到另一台裝置。Cookie 和網站資料的更動不會留下。智慧型搜尋欄位裡,這次的搜尋不會進最近結果。這些都是瀏覽器自己的紀錄層。
Firefox 說明把「不會保留」列成:造訪過的頁面不進歷史選單和網址列下拉、表單與搜尋列條目不儲存、下載項目清單在結束隱私瀏覽後不保留、Cookie 和快取隨最後一個隱私視窗關閉而捨棄。Mozilla 另有一篇常見迷思:隱私瀏覽不會對電信業者隱形,不會掩蓋 IP,也不會阻止網站辨識你。三家瀏覽器在這一層上說的是同一件事:關窗清的是瀏覽器檔案,不是磁碟,也不是網路對端。
Microsoft Edge 的 InPrivate 同一邏輯:不把這次造訪寫進瀏覽紀錄,下載到本機的檔案仍在。下面幾節不再依品牌重複說明書,只對照關窗之後你還能親手點開的三處:「下載」資料夾、書籤列、系統剪貼簿。
下載檔還在磁碟上
Chrome 說明原文是:退出無痕模式後,Chrome 會保留你儲存的書籤和下載的檔案;下載的檔案會留在裝置上,直到你自己刪除。閱讀清單裡儲存的項目,一般視窗也能看見。瀏覽器下載面板裡的「這次下過什麼」可能不再列出,檔案本身在「下載」目錄裡,和一般視窗落下的檔案沒有區別。
Safari 寫得更直:下載的項目不會出現在下載項目列表裡,但項目會留在電腦上。停止私密瀏覽時,Apple 給你的第一條收尾建議就是——刪除你在私密視窗裡下載的任何項目。Firefox 同樣區分兩件事:下載管理員裡的條目會隨隱私工作階段結束而消失;你下到電腦上的檔案會被保存。較新的 Firefox 版本還會在隱私視窗下載時提示:檔案留在裝置上,使用這台裝置的人即使關掉全部隱私視窗也能看見。
落到 MyPassGen 上,有三條會寫檔的路徑。密碼產生頁可以匯出 TXT,檔名是 mypassgen-passwords- 加上時間戳記;檔案只下載到你的裝置,不會回傳。檔案加密盒用 AES-256-GCM 在瀏覽器裡做串流加解密,單檔上限 5 GB,輸出 .lock 或 .enc;解密後依原檔名再下一份明文。隱私清洗也可以把乾淨連結匯出成 TXT。這三件事都開啟即用,無需註冊。無痕視窗擋住的是 chrome://downloads 裡的紀錄,擋不住 Finder 或檔案總管裡的那份檔案。
解密尤其容易漏。你在無痕裡打開一個 .lock,解開後瀏覽器把明文存進預設下載目錄——關窗之後,密文和明文可能並排躺在同一個資料夾。Network 能證明加解密請求主體裡沒有把整份檔案當業務資料 POST 出去,證明不了磁碟上沒有明文。核對「有沒有上傳」見瀏覽器裡做加密,怎麼當場核對明文沒有上傳;核對「檔案還在不在」,直接打開「下載」資料夾。
不要把真實密碼匯出到別人的下載目錄
共用電腦、展示機、會議室的公用筆電,預設下載路徑往往對下一個登入的人可見,也可能被雲端硬碟用戶端同步。必須在別人的機器上產生時,只看螢幕、只口頭念、或走閱後即焚文字連結;不要點「匯出 TXT」,也不要在無痕裡解密真實檔案。
書籤會留下完整網址
三家官方文件都承認:無痕、私密或隱私視窗裡新建的書籤會儲存。Chrome 還把閱讀清單算進去。書籤寫進一般設定,關窗之後書籤列、書籤管理員裡都在。這不是漏洞,是產品設計:書籤被當成你明確要留下的東西。
閱後即焚的連結形態是 …/s.html?id={id}#{key}。金鑰在 # 後面,依規範不進 HTTP 請求列,存取紀錄看不到這一段。另一篇寫過為什麼要把金鑰放在 # 後面。書籤儲存的是整段 URI,包含片段。你在無痕裡把這條連結加到書籤,等於把憑證寫進這台瀏覽器的長期儲存。下一個打開書籤列的人,不必翻瀏覽紀錄,也能點開閱讀頁;閱讀頁無需登入。
網址列補完是另一條近路。無痕工作階段本身通常不把這次造訪寫進瀏覽紀錄,所以關齊視窗後,網址列下拉里不該出現剛才的焚鏈。可一旦你加了書籤,輸入主機名稱時,書籤比對仍會帶出完整位址,# 後面的金鑰一起出現。這和「瀏覽紀錄被清了」不矛盾:比對來源換成了書籤庫。
MyPassGen 建立焚鏈後,結果區會寫出完整連結,複製走 navigator.clipboard.writeText。建立與閱讀都無需登入,明文上限 32 KB,伺服器只暫存密文。你要核對的不是「伺服器能不能看到金鑰」,而是:這台電腦的書籤列裡有沒有整段 s.html?id=…#…。能口頭念、能讓對方自己打開閱讀頁,就不要把完整連結存進別人的書籤。
剪貼簿不跟視窗一起關
無痕視窗關的是瀏覽器行程裡的網站資料,不是作業系統的剪貼簿。你在無痕裡點複製,字串進了系統共用緩衝區;關窗之後,記事本裡 Ctrl+V / ⌘+V 仍然能貼出來,直到有新的複製把它覆蓋。這一條和「有沒有開無痕」無關,處理步驟見複製密碼之後,剪貼簿還會被誰讀走。
需要單獨標清的是 Windows 剪貼簿歷程。Win+V 最多 25 筆;未釘選的條目重啟後清空,釘選的會留下。較新的 Chrome 在 Windows 10 / 11 上,會避免把無痕視窗裡複製的內容寫入剪貼簿歷程和雲端剪貼簿。這只擋住「歷程清單裡多一筆」,擋不住目前這一格剪貼簿。關窗之後立刻貼上,測試密碼往往還在。Android 等沒有同一套排除格式的平台,更不能假設無痕複製不會進同步。
蘋果的通用剪貼簿走「接力」:同一 Apple 帳戶、裝置靠近、藍牙和 Wi-Fi 打開時,一台裝置上複製,附近另一台可以貼上。無痕視窗關了,並不自動收回已經送到另一台裝置上的那份。密碼管理器承認這是短暫暴露窗口,有的會在約 90 秒後清除複製內容。瀏覽器產生頁通常不會替你倒數:MyPassGen 複製成功後不會自動清空。覆蓋要靠你再複製一個無意義字元,或用系統面板清除。
擴充功能預設不跑,勾過的除外
Chrome 預設不在無痕視窗裡執行擴充功能。Chrome 線上應用程式商店說明把開關寫在擴充功能詳情頁:打開「在無痕模式下啟用」。無痕模式或訪客身分下,你也無法從商店新裝擴充功能。企業管理員不能替使用者自動把擴充功能打進無痕;要攔員工繞過管控擴充功能,只能直接停用無痕。
預設停用,是為了讓廣告追蹤類擴充功能看不到這次造訪。你親手打開過開關的擴充功能,不在這個保護裡。詳情頁若寫著「讀取並變更你造訪網站時留存的所有資料」,再勾上無痕啟用,產生頁上的可見密碼、結果區裡的完整焚鏈,對這個擴充功能和一般視窗沒有區別。無痕不是「擴充功能讀不到輸入框」的保證,只是「沒勾過的擴充功能這次不載入」。
核對方法很短:在一般視窗打開 chrome://extensions,點每個擴充功能的「詳細資料」,看「在無痕模式下啟用」是不是開著。只為這一次展示需要某個擴充功能時,用完關掉開關,不要長期留在無痕裡。密碼管理器擴充功能若要在無痕裡自動填入,必須勾這個開關——那是明確的權衡:少一次複製,換一次擴充功能能看見目前頁。
對照表:關窗後還在哪
同一條剛在無痕視窗裡產生的測試密碼,或一條只寫測試句的焚鏈,關齊全部無痕視窗之後,至少能分成下面幾條路徑。差別不在演算法名字,而在瀏覽器承諾清哪一層、作業系統還留哪一層。
| 路徑 | 關齊無痕視窗後 | 你怎麼當場看見 |
|---|---|---|
| 瀏覽紀錄 / Cookie / 表單 | 依官方說明應清除 | 紀錄頁、網址列下拉、已儲存的 Cookie |
下載的 TXT / .lock / 解密明文 |
檔案留在磁碟 | 本機「下載」資料夾;下載清單可能是空的 |
| 書籤 / 閱讀清單 | 保留,含完整 URL | 書籤列或書籤管理員;焚鏈會帶上 # 後的金鑰 |
| 系統剪貼簿(目前一格) | 不隨視窗清除 | 記事本貼上一次;再複製一個字元覆蓋 |
| 已啟用無痕的擴充功能 | 仍能讀目前頁 | chrome://extensions 詳細資料裡的開關 |
產生頁用 Web Crypto 抽出隨機字串、並且 Network 裡沒有密碼正文,只關掉了「上傳」這一條。上表後四條仍然開著。能在自己的裝置上操作時,根本不必把匯出檔和完整焚鏈留在別人的磁碟上;必須用共用電腦時,關窗不是收尾,刪檔、刪書籤、覆蓋剪貼簿才是。
當場核對
下面這組步驟不依賴任何品牌承諾。用一條不會用於真實帳戶的密碼,以及一條只寫測試句的焚鏈。不要拿正在用的主密碼或未焚毀的真實秘密練手。先確認關掉了全部無痕視窗:Chrome 無痕圖示旁若有數字,就還有視窗沒關。
- 用 Ctrl+Shift+N 或 ⌘+Shift+N 打開無痕視窗,打開產生頁,產生一條預設 16 碼測試密碼。不要用於登入。打開開發人員工具 Network,勾選「保留紀錄」,確認產生之後請求主體裡沒有這串字元。核對上傳的方法見瀏覽器裡做加密,怎麼當場核對明文沒有上傳。
- 點「匯出 TXT」。到本機「下載」資料夾找
mypassgen-passwords-開頭的檔案,打開確認測試密碼在裡面。不要把這個檔案傳給任何人。 - 再開一條只寫測試句的閱後即焚,把完整連結加到書籤。關齊全部無痕視窗。打開一般視窗的書籤列或書籤管理員,確認整段
s.html?id=…#…還在;到瀏覽紀錄頁確認這次造訪不在紀錄裡。 - 回到「下載」資料夾:TXT 應仍在。打開瀏覽器自帶的下載頁面,清單裡可能已經看不到這一條——這正好說明「清單清了、檔案沒清」。
- 若剛才點過複製,打開記事本貼上一次,看目前剪貼簿是不是測試密碼。再複製一個單字元
x,再貼一次,確認覆蓋生效。Windows 且開了剪貼簿歷程時,按 Win+V 看清單;較新的 Chrome 可能沒把無痕複製寫進歷程,目前一格仍要覆蓋。 - 在一般視窗打開
chrome://extensions(或對應瀏覽器的擴充功能頁),點詳細資料,記下哪些擴充功能開了「在無痕模式下啟用」。不需要的,關掉。
MyPassGen 的密碼產生器按這個邊界工作:隨機模式 6–128 碼,預設 16,低於 8 碼會提示較弱;結果以可見文字列出,複製走 writeText,匯出只寫到本機。開啟即用,無帳戶、無密碼庫。你要核對的是「下載」資料夾和書籤列,不是視窗右上角的無痕圖示。
關窗之後怎麼收尾
今天必須在無痕裡做完的那一次,按這條順序收尾:先關齊全部無痕視窗,再打開「下載」資料夾,刪掉測試 TXT、.lock、解密出來的明文,清資源回收筒或廢紙簍;打開書籤管理員,刪掉帶 # 的測試焚鏈;覆蓋剪貼簿。開了雲端硬碟同步「下載」目錄時,到另一台已登入裝置確認副本也刪了。
共用電腦、展示機、會議室筆電,預設當作「下一個坐下來的人會翻下載和書籤」。這些環境上不要匯出真實密碼,不要解密真實檔案,不要把焚鏈加進書籤。必須把短秘密交給遠端同事時,把連結當文字傳給對方——LINE 或郵件都行——閱讀頁無需登入;不要指望關無痕能替對方、也替這台公用電腦收回檔案。
做完「關窗後打開下載資料夾」和「看一眼書籤列」,你就已經能回答本文的問題:關掉無痕視窗之後誰還能看見密碼,取決於檔案落到了哪、書籤有沒有留下完整 URL、剪貼簿有沒有覆蓋。無痕清掉瀏覽紀錄,只說明下一個打開紀錄頁的人看不到這次網址,並不收回已經寫進磁碟和書籤庫的那一份。
常見問題
無痕模式是不是已經保證密碼不會留下?
不是。它保證的是這次造訪不寫進瀏覽紀錄和 Cookie。下載的檔案、新建的書籤、目前剪貼簿,以及你在無痕裡登入過的網站,都不在這句保證裡。官方文件把「保留書籤和下載」寫在同一頁,和「不保留瀏覽紀錄」並列。
我只關了目前分頁,是不是也算結束無痕?
不算。Chrome 要求關閉全部無痕視窗。圖示旁的數字表示還有視窗開著。Safari 也提醒:關掉其他仍開啟的私密視窗,以免別人繼續看到這些頁。只關一個分頁,工作階段還在。
產生密碼或匯出 TXT 需要註冊嗎?無痕會不會把檔案上傳?
不需要註冊。產生和匯出都應留在目前分頁。匯出是瀏覽器把 Blob 寫到本機下載目錄,不是 POST 到伺服器。打開 Network:匯出之後,請求主體裡不應出現那串密碼。檔案留在磁碟上,是作業系統的下載行為,不是網站回傳。
訪客模式是不是比無痕更乾淨?
Chrome 的訪客設定檔更孤立,不會帶上你的書籤和擴充功能。下載的檔案仍然落到這台電腦的下載目錄。換一個瀏覽器身分,不等於換一塊磁碟。收尾仍然是刪檔、覆蓋剪貼簿。