Link segreti monouso
Condividi informazioni sensibili senza lasciare una traccia permanente
E-mail, WhatsApp, Facebook Messenger e Slack sono pensati per conservare i messaggi. Alcuni segreti non dovrebbero persistere. Ecco come funzionano i link cifrati monouso, quando usarli e perché la lettura unica è una funzione di sicurezza.

Punti chiave
- I link monouso servono alla consegna effimera, non allo storage a lungo termine.
- Burn-after-read riduce le copie residue negli archivi di chat ed email.
- Combina TTL breve con least privilege e rotazione dopo il passaggio.
- Conferma il destinatario giusto prima di inviare il link.
La maggior parte delle persone condivide informazioni sensibili come tutto il resto: via e-mail, in Slack o con un SMS.
Funziona finché non ti rendi conto di cosa hai davvero fatto. Non hai solo consegnato una password o una chiave API — hai lasciato un registro permanente nella casella di posta di qualcun altro, nell’archivio chat dell’azienda, in un backup cloud, in un export di compliance o in un riepilogo di riunione generato dall’IA a cui nessuno pensa più.
Nel processo Musk vs. Altman del 2026, sono stati presentati come prove SMS tra Sam Altman e Mira Murati riguardo al suo allontanamento da OpenAI nel novembre 2023. Scambi che sembravano privati al momento — messaggi affrettati su chiamate del consiglio e un ritorno — sono diventati allegati giudiziari. Il problema non era l’intercettazione. Era la conservazione.
Alcune informazioni hanno un ruolo breve. Una password di staging. Un codice di recupero. Un’istruzione di accesso monouso. Credenziali di un contractor che scadono venerdì. Questi segreti non hanno bisogno di una cronologia ricercabile. Devono arrivare, essere usati e scomparire.
A questo servono i link segreti monouso.
Il problema dei canali «abbastanza sicuri»
L’e-mail può essere crittografata in transito. Slack può avere SSO. Signal offre messaggi che scompaiono. Tutto questo aiuta — ma risolve un problema diverso.
Il problema non è sempre l’intercettazione. È la conservazione.
Quando invii un segreto tramite un canale normale, scommetti su una lunga catena di assunzioni:
- Il messaggio non verrà mai inoltrato, catturato in screenshot o copiato.
- Nessuno cercherà per errore la cronologia chat condivisa sei mesi dopo.
- Backup, export del server e flussi eDiscovery non trasformeranno una consegna rapida in una responsabilità a lungo termine.
- I bot di anteprima link in Slack, Teams o iMessage non recupereranno automaticamente l’URL e non bruceranno la nota prima che il destinatario apra il link.
- Il segreto verrà ruotato immediatamente dopo l’uso, anche se il vecchio valore resta da qualche parte in un log del server.
Separazione dei compiti: la crittografia protegge il contenuto in movimento. L’effimero riduce ciò che esiste dopo. Entrambi contano — ma la maggior parte degli strumenti di comunicazione ottimizza molto il primo e ignora completamente il secondo.
Cos’è davvero un link segreto monouso
Un link segreto monouso (a volte chiamato link burn-after-reading o nota autodistruttiva) è un URL pensato per consegnare testo sensibile a un solo lettore, una volta. Dopo quella lettura, il contenuto dovrebbe essere sparito — non archiviato, non ricercabile, non lasciato in una casella di posta o nella cronologia chat.
Un vero design monouso è più rigoroso di un timer di scadenza. Punto cruciale: la chiave di crittografia viene generata nel browser — mai sul server — e il testo in chiaro viene crittografato lì prima di qualsiasi trasferimento.
Passo 1: il tuo browser
Generazione chiave e crittografia nel browser
Scrivi il segreto nel browser. Il browser genera localmente una nuova chiave di crittografia e la usa per crittografare il testo — prima che qualsiasi richiesta di rete lasci il dispositivo.
Passo 2: il server
Solo testo cifrato viene trasferito
Viene caricato solo il contenuto crittografato. Il server memorizza testo cifrato che non può leggere perché non ha mai ricevuto la chiave né il testo in chiaro.
Passo 3: l’URL
La chiave resta nel link
La chiave generata nel browser viene aggiunta al link nel frammento URL — la parte dopo # — che non viene mai inviato al server.
Passo 4: il destinatario
Una lettura, poi sparito
Il destinatario apre il link completo. Il browser legge la chiave dal frammento, decifra localmente e il server elimina il contenuto crittografato dopo quella prima lettura riuscita.
Non ogni strumento venduto come link segreto monouso segue questo schema. Alcuni strumenti crittografano sul server dopo aver ricevuto il testo — o generano la chiave lì, il che significherebbe che il servizio potrebbe leggere il tuo segreto. Altri si basano su una password condivisa che il servizio può convalidare. Altri ancora eliminano secondo un calendario ma conservano metadati, log o copie recuperabili. Quando scegli uno strumento, chiedi se implementa il design completo — non solo se il link scade.
Perché il frammento URL conta
Questo dettaglio architetturale è facilissimo da trascurare — eppure è la base della crittografia web moderna.
In una richiesta HTTPS standard, tutto ciò che precede il simbolo # viene inviato direttamente al server. Tutto ciò che segue resta nella sandbox del browser. Un sistema di link monouso ben progettato può memorizzare contenuto crittografato sotto /note/abc123, mantenendo la chiave di decifratura sotto #xK9m2p... completamente invisibile a log del server, percorsi CDN e tabelle di database esterne.
Quando usare un link monouso (e quando no)
Non ogni canale è sbagliato per ogni tipo di segreto — ma la maggior parte degli strumenti quotidiani è stata costruita per la persistenza, non per la consegna monouso.
| Tipo di canale | Crittografato? | Persistente? | Adatto ai segreti monouso? |
|---|---|---|---|
| Spesso in transito | Sì — per sempre, in più caselle | ✗ Scarso | |
| Slack / Teams | Sì, sulla piattaforma | Sì — ricercabile, esportabile | ✗ Scarso |
| SMS / iMessage | Molto variabile | Spesso con backup, sincronizzazione cloud | ✗ Scarso |
| Gestore di password | Sì | Progettato per la conservazione permanente | Spesso scomodo — spesso a pagamento, lento per consegne rapide |
| Signal / WhatsApp (messaggi che scompaiono) | Sì, end-to-end | I messaggi scompaiono dopo un timer | Buono — entrambe le parti hanno bisogno di un account |
| Link monouso | Sì, lato client | Eliminato subito dopo la lettura | ✓ Pensato per questo |
Casi d’uso adatti
- Password, chiavi API e token temporanei consegnati a una persona una sola volta.
- Codici di recupero di sistema e backup 2FA.
- Istruzioni temporanee di accesso fisico («usa questo codice porta fino alle 18:00»).
- Bozze sensibili legali o HR che non dovrebbero diventare memoria istituzionale.
Casi d’uso inadatti
- Archiviazione a lungo termine: usa un vault dedicato del gestore di password.
- Conversazioni continue: usa un messenger crittografato end-to-end come Signal.
- Segreti auditabili: se la compliance richiede una traccia immutabile, usa il sistema di vault approvato dall’organizzazione.
La trappola dell’anteprima link
Ecco un modo in cui molti team lo scoprono a proprie spese. Molte app chat aziendali scansionano automaticamente gli URL in arrivo per generare anteprime ricche (titoli, descrizioni, miniature).
Quella scansione automatica può consumare un link monouso prima che il destinatario abbia la possibilità di cliccare. Il bot di anteprima diventa il primo lettore, la nota brucia e il collega apre un link morto.
Gli strumenti di effimero seri mitigano attivamente questo bloccando user-agent di crawler noti, richiedendo un clic esplicito prima della decifratura locale e mantenendo scadenze molto brevi.
Dove si colloca PrivateNote
PrivateNote è costruito esattamente attorno a questo modello di crittografia lato client. Non è un vault di password a lungo termine, né un wiki di team, né un archivio di compliance permanente. È uno strumento leggero e veloce pensato per la consegna.
Per file più grandi che necessitano dello stesso modello di crittografia lato client, Encrypt.lu applica lo stesso approccio architetturale su scala di file.
Garantisce che la durata dei dati sensibili corrisponda a quella del mezzo attraverso cui viaggiano. Perché a volte il messaggio più sicuro è quello che smette completamente di esistere.
Come funziona