ワンタイム秘密リンクとは?安全な共有の仕組み
一時的な暗号化の受け渡し。保管庫でも、会話でもありません
ワンタイム秘密リンクは、メールやチャットの履歴に平文を残さず、パスワード、認証情報、プライベートなメッセージを届けます。このモデルの仕組み、使うべきとき、PrivateNoteでの実装を説明します。

Key takeaways
- ワンタイム秘密リンクは一時的な受け渡しのためのものであり、保管や会話のためのものではありません。
- 暗号化はアクセスを守ります。有効期限と一度きりの表示は、残るコピーを減らします。
- 安全性は実装とリンクの送り方に依存します。名前だけでは決まりません。
- 受信者を確認し、有効期限は短くし、使用後は認証情報をローテーションしてください。
ワンタイム秘密リンクは、メールやチャットの履歴に平文を恒久的に残さず、機密情報を届けるためのURLです。受信者がリンクを開き、ブラウザで秘密情報を表示すると、サーバー上の暗号化されたコピーは、そのリンクのアクセス規則と有効期限に従って利用できなくなります。
一度だけ誰かに届ければよく、会話の履歴を残す必要がないパスワード、APIキー、復旧コード、一時的な認証情報、プライベートなメッセージに向いています。
問題は、必ずしも傍受ではありません。保持です。暗号化は、権限のないアクセスから情報を守ります。有効期間を短くすることで、不要なコピーが残る時間を減らせます。ワンタイム秘密リンクは、第三の役割のために作られています。一時的な受け渡しです。
今すぐ送りますか? PrivateNoteで暗号化されたワンタイムリンクを作成
ワンタイム秘密リンクとは?
同じ考え方に、サービスごとにいくつかの名前があります。ワンタイムリンク、秘密リンク、ワンタイムのメモ、閲覧後に消えるリンク、自動で消えるメモ、期限付きの秘密リンクなどです。呼び方は変わります。セキュリティ上の性質が、名前から自動的に従うわけではありません。
「ワンタイム秘密」と呼ばれる製品であっても、それだけでは、暗号化がブラウザで行われること、提供者がペイロードを復号できないこと、鍵がサーバーに渡されないこと、読んだ直後に削除されること、メタデータが消えることを意味しません。これらは設計上の選択です。ツールを評価するときは、宣伝文句ではなく、性質を確認してください。
役立つ確認項目は次のとおりです。平文はどこで暗号化されますか?サーバーが復号鍵を受け取ることはありますか?意図した取得のあとに何が起きますか?未使用のリンクは、どのくらいの間、利用可能なままですか?誰かがURLを貼り付けたとき、チャットのプレビューは何を取得しますか?
ワンタイム秘密リンクはどのように動きますか?
PrivateNoteのようなクライアント側の設計では、秘密情報はアップロード前に、送信者のブラウザで暗号化されます。サーバーは暗号文を保存します。受信者のブラウザが、ローカルで復号します。メモ本文は、Web Crypto API経由のAES-256-GCMを使います。
手順1:お使いのブラウザ
ブラウザが生成する鍵と暗号化
秘密情報はローカルで書きます。ブラウザが暗号材料を生成し、端末からネットワーク要求が出る前に平文を暗号化します。
手順2:サーバー
暗号文のアップロード
アップロードされるのは、暗号化されたペイロードだけです。サーバーは、読めない暗号文を保存します。平文もフラグメントの鍵も受け取らないためです。
手順3:URL
鍵はリンクに残る
復号鍵は、URLフラグメント、つまり#よりあとの部分に置かれます。公開パスがメモを識別します。フラグメントは、通常のURLの扱いではブラウザ内に残ります。
手順4:受信者
表示し、復号し、アクセス規則を適用する
ページを開くだけでは足りません。受信者がクリックして表示すると、暗号文が取得されます。ブラウザがローカルで復号します。表示に成功すると、PrivateNoteは開封回数の上限(初期設定では1回)を適用し、その上限に達すると暗号文を削除します。未使用のリンクも、タイマーで期限切れになります。
ワンタイム秘密リンクとして売られている製品が、すべてこのパターンに従うわけではありません。テキストを受け取ったあとでサーバー上で暗号化するものや、そこで鍵を生成するものがあり、その場合、サービスが秘密情報を読める可能性があります。スケジュールに従って削除しても、復元できるコピーを残すものもあります。リンクが期限切れになるかどうかだけでなく、設計全体が実装されているかを確認してください。
Argon2idによるパスワードのラップを含む、PrivateNoteの暗号化アーキテクチャは、仕組みをご覧ください。
URLフラグメントが重要な理由
この点は見落としやすく、このアーキテクチャの土台です。
通常のHTTPSの移動では、ブラウザはパスとクエリをサーバーに送ります。URLフラグメント、つまり#よりあと全体はブラウザ内に残り、その要求には含まれません。よく設計されたシステムは、そのため、`/note/abc123`のようなメモ識別子に暗号文を保存し、復号材料は`#…`に置いて、そのページ読み込みの通常のサーバーログから外せます。
#のあとに鍵を置くだけでは、アプリケーションが安全になるわけではありません。周囲の暗号も健全である必要があります。強いランダム鍵、認証付き暗号化、そして平文を必要としないサーバーです。フラグメントは、それらの要素を分けたままにする方法であり、それらを省略する近道ではありません。
ワンタイムリンク、期限付きリンク、消えるメッセージ
これらの考え方は、しばしば混同されます。別々の制御であり、ひとつの製品が組み合わせることもあります。
- ワンタイムリンク — 利用できるかどうかは、主にアクセスで決まります。意図した取得のあと、PrivateNoteでは開封回数の上限に達する表示が成功したあと、暗号化されたペイロードはサーバーからなくなります。
- 期限付きリンク — 利用できるかどうかは、主に時間で決まります。誰かが開いたかどうかにかかわらず、時計が切れるまでリンクは取得できます。
- 消えるメッセージ — 進行中の会話の一部です。保持はメッセンジャーの方針に従い、バックアップ、引用返信、端末上のコピーが残ることがあります。
PrivateNoteは、アクセスと時間の両方を組み合わせています。新しいメモは、初期設定で、成功した表示が1回です。未使用のままなら期限切れにもなります。初期設定は1日で、プランに応じてより短い、またはより長いプリセットがあります。これが一時的な受け渡しです。取得するか、待つかすれば、サーバー側のコピーはなくなります。
ワンタイム秘密リンクは安全ですか?
安全であり得ます。安全性は、「ワンタイム」という言葉ではなく、実装とリンクの使い方に依存します。
真剣な設計では、クライアント側の暗号化、強いランダム鍵、サーバーが見られるもの、有効期限、アクセスの意味、任意のパスワード保護、任意の受信者確認、メタデータ、リンクの漏えい、端末の侵害、受信者の行動を考慮する必要があります。
PrivateNoteはブラウザで暗号化し、暗号文を保存し、鍵をURLフラグメントに置き、初期設定で表示は1回とし、未使用のメモを期限切れにします。機密性に応じて、パスワードを追加したり、有料プランでは受信者確認を追加したりできます。受信者にアカウントは必要ありません。
ワンタイムリンクは、送信者または受信者の端末の侵害、受信者が表示後に秘密情報をコピーすること、画面のスクリーンショットや撮影、フラグメントを含む完全なURLを誤った相手に送ることからは保護しません。完全なリンクを、権限そのものとして扱ってください。
ワンタイムリンクを使うべきとき
秘密情報の仕事が短いときに使ってください。届き、使われ、送るために使ったチャネルの中で生き続けないことです。
パスワード
一時的な、または新しく作ったパスワードを、メールやチャットの履歴に平文を残さず、ひとりの受信者に渡すのに向いています。パスワードに特化した手順は、パスワードを安全に共有する方法をご覧ください。
APIキーとトークン
開発者や委託先が、鍵を一度だけ必要とすることがあります。リンクで送ると、生の認証情報がSlackのスレッド、チケット、Gitのコメントに残りません。APIキーを安全に共有する方法をご覧ください。
復旧コード
バックアップや2FAの復旧コードを、別の権限のある人へ本当に移す必要があり、運んだスレッドの中で検索可能なまま残すべきでないときに役立ちます。
プライベートなメッセージ
一度伝えればよく、恒久的な会話になる必要のない情報です。受信者はアカウントを作らずにメモを開けます。アカウントなしで秘密のメッセージを送るをご覧ください。
機密ファイル
ファイルには追加の注意が必要です。サイズ、ダウンロード、プレビュー、そしてメモを開いたあとの別のアクセス期間です。PrivateNoteでは、ファイルを送るには送信者のアカウントが必要です。受信者には依然として不要です。添付ファイルは、表示後も限られた期間、取得できます。初期設定は1時間であり、無期限ではありません。ペイロードが短い秘密情報ではなく文書であるときは、安全なファイル転送を使ってください。
使うべきでないとき
仕事が保管、共同作業、または保持が義務づけられた記録であるとき、ワンタイムリンクは不適切なツールです。
向いていない用途
- 長期のパスワード保管には、パスワードマネージャーの保管庫を使ってください。
- 継続的な会話には、Signalなど、双方がすでに信頼しているメッセンジャーを使ってください。
- 監査や法的保全のために保持しなければならない、組織の記録。
- 送る必要のない秘密情報。その場で生成するか、共有しないでください。
- 暗号通貨のシードフレーズなど、復元できないマスター秘密。完全なURLがコピーされると、リンクから漏れることがあります。このパターンを使う前に、暗号通貨のシードフレーズとワンタイム秘密リンクをお読みください。
ワンタイムリンクと、メール、メッセージ、パスワードマネージャー
役立つ比較は、目的と残り方です。どのチャネルが「安全」かという順位ではありません。
| 方法 | 主な目的 | E2EE | 典型的な残り方 | 一時的な秘密の受け渡しに向くか |
|---|---|---|---|---|
| メール | 永続的なやり取り | 転送中の暗号化は一般的です。エンドツーエンドが初期設定とは限りません | 通常、複数の受信箱、バックアップ、検索に残ります | 平文の秘密情報には不向きです |
| Slack / Teams | 職場の会話と検索 | 転送中と、プラットフォーム上の保存時に暗号化されます。初期設定ではエンドツーエンドではありません | 検索でき、書き出せるワークスペースの履歴 | 平文の秘密情報には不向きです。リンクを送る用途なら許容できます |
| SMS / iMessage | 個人のメッセージ | 通信事業者とプラットフォームによって大きく異なります | バックアップやクラウド同期されることが多いです | 平文の秘密情報には不向きです |
| 私的な会話 | チャットはエンドツーエンドです。バックアップはそうでない場合があります | 端末上のコピーと、任意のクラウドバックアップ | 会話としてはメールより優れています。パスワードを置いておく場所としては、依然として不向きです | |
| Signal | 私的な会話 | エンドツーエンド | 消えるメッセージを設定できます | 双方がすでに使っているなら、妥当な代替手段です |
| パスワードマネージャー | 認証情報の保管と共有 | 設計上、はい | 長期の保持を前提に作られています | チームと継続的なアクセスには優れています。その場限りの受け渡しには、しばしば重すぎます |
| PrivateNote | 一時的な暗号化の受け渡し | クライアント側の暗号化。鍵はURLフラグメントにあります | 開封回数の上限と時間による有効期限。条件を満たすと暗号文は削除されます | この用途のために設計されています |
リンクプレビューの問題
多くのチャットアプリは、届いたURLを取得してプレビューを作ります。タイトル、説明、サムネイルです。ページを要求しただけで閲覧と数えられるなら、そのクローラーが、受信者が開く前にワンタイムリンクを使い切ってしまいます。
PrivateNoteは、ページの読み込みを閲覧とは扱いません。公開のメモURLは、クリックして表示する画面を返します。そのページのメタデータは、平文を返さずに取得できます。暗号文が取得されるのは、意図的な表示の操作のあとだけです。Slack、Teams、iMessageのプレビューは秘密情報を受け取らず、開封回数の上限も消費しません。
これは、クライアントとAPIの設計上の選択であり、ブロックしたクローラーのユーザーエージェントの一覧ではありません。リンクの送り方は、依然として重要です。フラグメントを含む完全なURLを持ち、表示をクリックした人は、メモを読めます。受信者向けの注意は、メモがクリックして表示するまで待つ理由をご覧ください。
ワンタイム秘密リンクの作り方
手順は短く保ってください。暗号化はツールが行い、アクセス規則はあなたが選びます。
- 1PrivateNoteを開くサイト上のエディタを使います。テキストのメモにアカウントは必要ありません。
- 2共有する内容を入力するパスワード、メッセージ、APIキー、またはアカウントがある場合はファイルです。
- 3有効期限とアクセスを選ぶ実用上いちばん短い寿命を選んでください。初期設定は、表示1回と、未使用なら1日の有効期限です。機密性に応じて、パスワードまたは受信者確認を追加してください。
- 4暗号化されたリンクを作成するブラウザが先に暗号化し、その後に暗号文をアップロードします。
- 5意図した受信者にリンクを送るその横に平文を貼り付けないでください。
準備ができたら、ワンタイム秘密リンクを作成してください。
秘密情報を送る前に
慎重な受け渡しは、ほとんど運用の問題です。暗号では、誤った受信者を直せません。
- 完全なURLを送る前に、受信者を確認してください。
- 実用上いちばん短い有効期限を使ってください。
- 機密性に応じて、パスワードまたは受信者確認を追加してください。
- 追加の認証要素は、別の経路で送ってください。
- 一時的な認証情報は、使われたあとにローテーションしてください。
- 動かす必要のない秘密情報は、送らないでください。
- 受信者は、見えたものをコピー、スクリーンショット、または撮影できることを覚えておいてください。
よくある質問
ワンタイム秘密リンクとは何ですか?
秘密情報を取得させるURLであり、その後、アクセス規則と有効期限に従って、サーバー側の暗号化されたコピーを利用できなくします。平文をメールやチャットの履歴に置いておく必要がありません。
ワンタイムリンクはどのように動きますか?
送信者のブラウザが内容を暗号化し、サーバーが暗号文を保存し、復号鍵はURLフラグメントに残ります。受信者がブラウザでメモを表示し、ブラウザがローカルで復号します。
ワンタイム秘密リンクは安全ですか?
暗号化がクライアント側で行われ、鍵が強く、アクセスと有効期限が本物であるなら、安全であり得ます。侵害された端末や、表示後に秘密情報をコピーする受信者からは保護しません。
ワンタイムリンクを開いたあとはどうなりますか?
PrivateNoteでは、成功した表示が1回の開封として数えられます。初期設定の1回制限では、サーバーはその後、暗号文を削除します。内容は、すでに開いているブラウザには残って見えることがあります。未使用のリンクも、タイマーで期限切れになります。
ワンタイムリンクでパスワードを送れますか?
はい。パスワードはメモに入れてください。リンクを運ぶチャットメッセージには入れないでください。経路を分けるヒントは、パスワードを安全に共有する方法をご覧ください。
ワンタイムリンクでファイルを送れますか?
はい。PrivateNoteの安全なファイル転送から送れます。送信には無料アカウントが必要です。開くことには不要です。表示後、添付ファイルは別のアクセス期間に従います。初期設定は1時間です。
ワンタイムリンクはメールより安全ですか?
秘密情報そのものについては、より安全です。メールは平文を保持するためです。リンク自体はメールで運ばれます。違いは、受信箱が保持するのが認証情報ではなくURLであることです。
ワンタイム秘密をスクリーンショットできますか?
はい。内容が画面に出れば、コピー、撮影、取り込みができます。ワンタイムリンクが制限するのは、元のサーバー上のコピーです。DRMではありません。
ワンタイムリンクと期限付きリンクの違いは何ですか?
ワンタイムはアクセスの話です。意図した取得のあと、利用できなくなります。期限付きは時間の話です。一度も開かれなくても、期限のあとには利用できなくなります。PrivateNoteは両方を使います。
受信者にアカウントは必要ですか?
いいえ。完全なリンクを持つ人なら、保護されていないメモを開けます。パスワードまたは受信者確認は、送信者が有効にした場合にだけ適用されます。
PrivateNoteが担う場所
PrivateNoteは受け渡しのツールです。長期のパスワード保管庫でも、チームのウィキでも、コンプライアンス用の保管庫でもありません。ブラウザで暗号化し、一時的なリンクを共有し、用が済んだらサーバー側のコピーを期限切れにします。
秘密情報の寿命を、それを運ぶ媒体の寿命に合わせてください。