Staging — 僅供部落格預覽。
跳至主要內容

共用檔案、深層連結,與機器交接密碼

排程中

閱讀時間 4 分鐘 作者 NT²

密文與開啟它的機密不該當成一封方便的 email 一起走。NT² 把載體——檔案或連結——與 OOB 共用密碼傳遞分開,並把 Strong 當成機器交接。

共用檔案、深層連結,與機器交接密碼

主張:載體與機密是不同通道

共用密碼 ≠ 主密碼 畫出密碼學邊界:Mode B/C 封包以共用密碼開啟,絕不是保管箱解鎖根。

本文是那道邊界背後的交接機制。

一次 Mode B/C 共用是兩次不得塌成一次的傳遞:

  1. 封包載體 — 密文作為 .nt2share 檔案,或作為託管/深層連結酬載(/?m= 與相關連結形狀)。
  2. 共用密碼 — 獨立機密,最好走不同通道(通話、當面、密碼 QR、存成圖片、不是與檔案同一封 email 的文字共用)。

主張是:檔案與連結是密封封包的載體;OOB 傳遞密碼;Strong 密碼層級是機器交接熵——不是你在電話裡口述的好記短語。

保管箱對保管箱 Mode A 不用這套模型——見對等連線不是手機通訊錄聯絡人。本文面向可能永遠不安裝 NT²、或應收到可拋棄封包而非持久對等關係的收件人。

限制:一封 email 附檔+密碼,不是雙通道

便利愛上單一訊息:「檔案在這;密碼也附上。」那正是加密 zip 在野外失敗的方式。

若共用密碼與密文同行,攔截就兩者都拿到。 雙通道不是演戲。它是「偷到 blob」與「打得開 blob」的差別。

若 Strong 被行銷成可口述,使用者會在「強」標籤下選弱而好記的字串。 高熵機器交接機密很難口述。那份彆扭就是重點。較短的可口述層級可以作為明確的較弱選項存在——而不是 Strong 的定義。

若深層連結把密碼嵌進 URL,referrer、截圖與代理日誌就變成金鑰外洩。 連結可以承載封包識別碼與密文參照。除非產品刻意做較弱的「機密在 URL」模式——且不得假裝那是 Strong——密碼應留在 OOB。

若把 .nt2share 當成任何人無需機密就能開啟的 PDF 附件,共用就變成多了步驟的 email。 檔案是密文。開啟仍需要共用密碼(或仍尊重接受的保管箱收件匣路徑)。

若「忘記密碼」郵件能依帳戶登入重建封包金鑰,Mode B/C 就長出神諭。 弄丟共用密碼就失敗關閉——與拒絕解鎖重設同一誠實。

設計:.nt2share/?m=,與 OOB 密碼 UI

Mode B 與 Mode C 共用同一套密碼學故事:共用密碼 → 在 share-link 網域標籤下的 PBKDF2 → AES-GCM 封包。傳遞方式不同。

載體移動什麼誰開啟
加密連結/深層連結指向託管或內嵌封包的 URL(/?m= QR/複製路徑)瀏覽器解密頁與/或保管箱接收 → 收件匣;需要共用密碼
.nt2share 檔案經 USB、AirDrop、下載、OS 共用表單的檔案匯入/收件匣/獨立解密;需要共用密碼
flowchart TB
  subgraph package [密封封包]
    CT[密文欄位/項目]
  end
  subgraph carriers [載體]
    File[.nt2share]
    Link["/?m= 深層連結"]
  end
  subgraph oob [OOB 共用密碼]
    Copy[複製]
    Text[文字共用]
    PQR[密碼 QR]
    Img[存成圖片]
  end
  CT --> File
  CT --> Link
  SP[共用密碼] --> oob
  File -.->|不同通道| SP
  Link -.->|不同通道| SP

撰寫時的保護/OOB。 當寄件者開啟保護,產品會播種 OOB 交接 UI:複製密碼、以不是檔案 email 的通道文字共用、顯示密碼 QR,或存成圖片。密文載體另外選擇——下載 .nt2share、出示連結,或兩者都要。

Strong = 機器交接。 Strong 共用密碼層級是高熵的,意在機器對機器移動(掃描、從密碼欄貼上、圖片)。它不是你大聲讀出、並定義為「強」的 Crockford 可口述碼。若提供可口述短碼,應以明確較弱層級與誠實 UX 存在——不是偽裝的 Strong。

深層連結是載體,不是保管箱解鎖。 /?m= 與相關萬用連結形狀把密文送到瀏覽器或接收分流。它們不嵌入主密碼。也不該把 Strong 密碼當查詢裝飾嵌進去。

保管箱收件人仍要接受。 進入保管箱的檔案或連結會經接收/收件匣暫存。接受至保管箱會重新加密進收件人的信封。在那之前它是暫存密文——與中繼/本機收件匣一致。

寄件匣仍追蹤託管生命週期。 帶 TTL 與撤銷的連結仍對寄件者可見——見撤銷你已經送出的共用。已複製離裝置的 USB 檔案不總能遠端殺掉;產品不該對此說謊。

取捨:多步驟,窄攔截面

雙通道交接要付摩擦。寄件者要同時處理檔案或連結,外加密碼路徑。Strong 機密很難在通話中口述——所以人們必須用 QR、貼上或圖片,或明知故選較弱的可口述層級。

沒有 NT² 的收件人仍有瀏覽器解密路徑。有 NT² 的收件人得到結構化「接受」進欄位槽——而不是永遠待在下載資料夾的神秘 PDF。加密連結與到期有時 USB 比 email 更適合承載人的時刻;本文是那些時刻依賴的通道切分。

我們接受摩擦,因為單通道「加密」附件教給產業錯誤一課:把鑰匙貼在盒子上的加密劇場。

我們拒絕什麼

我們拒絕共用密碼 = 主密碼。 解鎖根從不開啟 Mode B/C 封包——也從不在 OOB 密碼 UI 被建議成機密。

我們拒絕把 Strong 行銷成可口述。 Strong 是機器交接熵;可口述碼若提供,是分開的較弱選項。

我們拒絕把 URL 內嵌密碼當成 Strong 路徑。 深層連結承載封包;OOB 承載機密。

我們拒絕依帳戶擁有權重建「忘記共用密碼」。 弄丟密碼,就弄丟那次交接。

我們拒絕把 .nt2share 當成加了花俏副檔名的明文。 檔案是密封封包。

結語:四篇文章,一條跨保管箱弧線

本系列從你加密給開始——對等連線,不是手機聯絡人。接著談送出後還存在什麼——寄件匣與撤銷。再把遺產延遲與密碼復原分開——延遲遺產釋放。最後收在 Mode B/C 位元組與機密如何移動——檔案、連結與機器交接密碼。

連同入門文共用密碼 ≠ 主密碼中繼索引密文;收件匣留在本機,邊界仍小而易說:解鎖開啟你的保管箱;共用密碼開啟一個封包;peer 金鑰開啟一次定址交接;時間延遲遺產只在不活躍允許時開啟——且從不因為提供者持有第二把鑰匙。

若你要的是密文與機密走不同通道的交接,探索 NT² Vault

最後更新 2026-12-13

相關故事