Laat je AI geheimen versturen zonder ze de geheimen te geven.
Hoe PrivateNote MCP bestanden overdraagt via e-mail, Slack, Discord en WhatsApp — zonder dat het model ze leest
Je assistent kan vandaag een contract, een wachtwoord of een CSV versturen. Daarvoor hoeft hij die bestanden niet te lezen. Geef lokale paden aan PrivateNote MCP en zet alleen een zichzelf vernietigende link in het kanaal dat je al gebruikt.
Belangrijkste punten
- Geef bestandspaden door, geen bytes — de lokale MCP versleutelt zodat het model de payload niet nodig heeft.
- Je keurt een voorbeeld goed dat exacte bytes, opties en bestemming vastlegt. Een notitie maken is geen toestemming om hem te versturen.
- E-mail, Slack, Discord en WhatsApp mogen alleen de PrivateNote-URL dragen nadat sendAuthorized geldt — nooit het bestand. Laat one-shot uit als de agent ook berichten kan sturen.
- De ontsleutelbare URL is een bearer-capability die de agent na bevestiging kan zien. Niet loggen. Na bezorging de openstatus pollen of een ongeopende notitie intrekken.
Het nuttige deel van een AI-assistent is niet dat hij een contract, een wachtwoordbestand of een klantexport kan lezen. Het nuttige deel is dat hij die payload bij de juiste persoon kan krijgen, op het kanaal waar die persoon al zit, zonder van de assistent een kopie van het geheim te maken.
Dat is het dagelijkse werk: een pdf naar een klant mailen, een stagingwachtwoord in Slack aan een teammate geven, een bottoken aan een moderator in Discord overhandigen, of een eenmalige login in een WhatsApp-thread zetten. Mensen doen dit al door te plakken. Agents maken het plakken sneller — en het lek groter, omdat het geheim nu ook in de modelcontext, het chattranscript en elke log van de host zit.
De MCP-server van PrivateNote is gebouwd voor de omgekeerde splitsing. De agent orkestreert. Een lokaal proces behandelt het geheim. Jij keurt het exacte bestand en de bestemming goed. E-mail, Slack, Discord en WhatsApp dragen alleen een link. Het model krijgt de opdracht bestandspaden door te geven, geen bytes. Versleuteling gebeurt op jouw machine nadat jij bevestigt. Wat terugkomt is een URL waarvan het fragment de sleutel bevat — hetzelfde model als de eenmalige geheime link in de webapp. Een notitie maken is geen toestemming om hem te versturen.
Het werk is versturen, niet weten
De meeste adviezen over „AI + geheimen” gaan er nog van uit dat het model de credential moet zien om te helpen. Dat klopt als je wilt dat het model het bestand uitlegt, het contract herschrijft of de sleutel debugt. Het klopt niet als je wilt dat het model het bezorgt.
Bezorgen is een logistiek probleem: welk bestand, welke persoon, welk kanaal, hoe lang de toegang mag duren, of hij na de eerste weergave moet branden. Geen van die beslissingen vereist de leesbare tekst. Ze vereisen een tool die een lokaal pad kan lezen, versleutelen en een handle teruggeven die de rest van de stack mag zien.
Daar is privatenote-mcp voor. Hosts die MCP-instructies volgen, krijgen in volgorde te horen: als de gebruiker een lokaal bestand noemde, geef het absolute pad door; open het niet, cat het niet en vat het niet samen; roep create_private_note aan (een voorbeeld); wacht tot jij goedkeurt; roep daarna confirm_private_note aan. Pas daarna mag een andere tool de URL versturen — en alleen naar de bestemming die jij hebt goedgekeurd.
De regel
Als de assistent de taak met een pad kan afronden, mag hij die niet met de inhoud afronden. Plakken in de prompt is een laatste redmiddel — nadat het geheim al in de chat staat.
Waarom de kanalen die je al gebruikt de verkeerde kopie bewaren
E-mail, Slack, Discord en WhatsApp zijn goed in gesprek. Het zijn slechte kluizen. Versleuteling onderweg, zelfs end-to-end, bepaalt niet hoe lang een doorzoekbare kopie op apparaten, in workspace-exports, in cloudback-ups of in meldingsvoorbeelden blijft. Dat is hetzelfde onderscheid als waarom e-mail de slechtste plek voor geheimen is en waarom geheimen nooit in de chat geplakt mogen worden.
- E-mail bewaart bijlagen in beide mailboxen, op mailservers, in legal holds en in „zoek in alle mail”. Doorsturen vermenigvuldigt kopieën die je later niet kunt intrekken.
- Slack wordt door de workspace geïndexeerd. Admins, compliance-exports en AI-functies die kanalen samenvatten kunnen een wachtwoord maanden later terugvinden.
- Discord oogt vluchtig op een drukke server. Dat is het niet. Pins, zoeken en dm’s houden bottokens en admin-geheimen naast memes.
- WhatsApp is vaak het enige kanaal dat een opdrachtnemer of klant echt opent. Het is ook een familie-inbox: screenshots reizen, gekoppelde computers synchroniseren, en back-ups overleven de klus.
Het punt is niet om die tools op te geven. Het punt is om de payload er niet meer in te stoppen. Ze blijven de envelop. De notitie is de brief. Ontvangers hebben nog steeds geen PrivateNote-account nodig: ze openen de link in een browser, net als elke andere URL die je hun al stuurt.
De driedeling
| Rol | Wat het mag zien | Wat het niet mag zien |
|---|---|---|
| AI-agent (Cursor, Claude, Codex) | Wie, welk pad, welk kanaal, verval, burn-after-read. Na jouw bevestiging: de ontsleutelbare URL | Bestandsbytes, wachtwoorden, notitietekst. Hij mag de URL niet versturen tot jij die bestemming hebt goedgekeurd |
| PrivateNote MCP (lokaal Node-proces) | De bestanden op schijf, alleen om te versleutelen | Niets dat hij daarna als leesbare tekst teruggeeft |
| E-mail / Slack / Discord / WhatsApp | De PrivateNote-URL (en een leesbaar onderwerp) | De bijlage, de credential, de passphrase |
MCP stuurt de e-mail of het Slack-bericht niet voor je. Een notitie maken is geen toestemming om hem te versturen. Nadat je een voorbeeld goedkeurt dat een exact kanaal en ontvanger noemt, kan het resultaat sendAuthorized: true bevatten — dan mag een mail- of chattool alleen de URL naar die bestemming sturen. Als geen bestemming is goedgekeurd, is sendAuthorized false en moet de agent je de URL geven om te plakken, niet een andere tool afvuren.
De URL is een bearer-capability: wie hem heeft, kan de notitie openen. De huidige MCP-host geeft secureUrl terug in het toolresultaat, dus de agent kan de link zien ook al kan hij de bestandsbytes niet zien. Niet loggen, niet committen, niet naar ongerelateerde tools kopiëren. Behandel hem als het geheim.
De rest van de teruggegeven payload is klein: noteId, expiresAt, burnAfterReading en waar relevant passwordProtected en attachedFileNames. Bestandsnamen zijn metadata, geen inhoud — stop toch geen geheim in de bestandsnaam.
Wat de MCP echt op jouw machine doet
Als de agent create_private_note aanroept, maakt een lokaal Node.js-proces — niet het model — het pad canoniek, controleert het tegen de allowlist van de workspace, hasht het bestand en toont jou een voorbeeld. Het geeft nog geen ontsleutelbare URL terug. Na jouw goedkeuring opent confirm_private_note datzelfde bestand opnieuw, controleert apparaat, inode, grootte en SHA-256, en versleutelt die bytes. Is het bestand veranderd, dan mislukt de bevestiging; de agent moet opnieuw beginnen. AES-256-GCM-cijfertekst wordt via POST naar PrivateNote gestuurd. De ontsleutelingssleutel komt in het URL-fragment (#…). Browsers sturen fragmenten niet naar servers. De API bewaart een versleutelde blob. Zonder het fragment is die blob ruis.
Geef de voorkeur aan padparameters zodat de host het geheim nooit in de toolargumenten hoeft te zetten die het model heeft gebouwd:
contentFilePath— UTF-8-bestand dat de notitietekst wordt (een wachtwoord, een herstelcode, een korte instructie).filePath/filePaths— lokale bijlagen (pdf, CSV, afbeeldingen). Vereistsign_in. Samen maximaal 20 bestanden.passwordFilePath— de eerste regel van een lokaal bestand wordt de reveal-passphrase (Argon2id-wrap). Stuur die passphrase buiten het kanaal, nooit in hetzelfde bericht als de link.contentenpassword— laatste redmiddel, alleen als de gebruiker het geheim al in de chat heeft geplakt en er geen bestand bestaat.
Het standaardbeleid past bij een overdracht, niet bij een archief: burnAfterReading is true, expiresIn is standaard 24 uur. Korter is beter als de ontvanger aan de andere kant van Slack wacht. Meerdere weergaven (burnAfterReading: false) vereisen een Premium-account. Bestanden bijvoegen, ontvangersverificatie, openmeldingen en list/revoke vereisen een ingelogde sessie; gates en alerts vereisen ook een betaald plan.
Paden zijn beperkt. Standaard mogen alleen bestanden onder de workspace (de werkmap van het MCP-proces) worden gelezen. Zet PRIVATENOTE_MCP_ALLOWED_ROOTS als je mappen moet toevoegen. SSH-sleutels, cloud-credentialmappen en het MCP-sessiebestand zijn altijd geblokkeerd, ook als je $HOME of / toestaat.
Je keurt de exacte overdracht goed — niet een padnaam
Een agent die een ontsleutelbare link kan maken en e-mail of Slack kan versturen is een confused deputy: hij kan het verkeerde bestand versleutelen, of de juiste link naar de verkeerde persoon sturen, in één beurt. De standaard van PrivateNote is dat jij drie dingen samen autoriseert: de exacte bestandsbytes, de exacte notitie-opties (verval, burn-after-read) en de exacte bestemming.
Het voorbeeld moet de bestemming tonen als verzenden is gevraagd, bijvoorbeeld „Send via: Email / Recipient: alice@example.com”. Die goedkeuring mag nooit een ander adres of Slack-kanaal autoriseren. confirm_private_note neemt alleen confirmationId. De agent kan pad, ontvanger, kanaal, verval of vernietigingsbeleid bij bevestiging niet overschrijven.
Een notitie zonder bestemming geeft sendAuthorized: false terug. Dat is bewust. Een link in de chat is nog steeds gevoelig — maar het is geen toestemming om hem te mailen.
Zet one-shot niet aan als de agent kan versturen
PRIVATENOTE_MCP_ALLOW_ONE_SHOT slaat het menselijke voorbeeld over. De agent kan dit niet als toolargument aanzetten, en de omgeving later wijzigen heeft geen effect tot je de MCP-server herstart. Laat het uit. Aanzetten terwijl dezelfde host e-mail, Slack, Discord of bestanden kan versturen, laat het model in één stap een ontsleutelbare link maken en versturen — inclusief het verkeerde bestand of de verkeerde ontvanger. De pad-allowlist geldt nog steeds; die vervangt jouw goedkeuring niet.
Eén keer verbinden
Node.js 18+ is vereist. Herstart na het opslaan de MCP-client zodat hij de huidige toolschema’s en instructies laadt. De volledige installatienotities staan op de MCP-integratiepagina.
{
"mcpServers": {
"privatenote": {
"command": "npx",
"args": ["-y", "privatenote-mcp"]
}
}
}Codex CLI: codex mcp add privatenote -- npx -y privatenote-mcp. Dat schrijft ~/.codex/config.toml. Codex-specifieke notities staan in PrivateNote gebruiken met OpenAI Codex.
Self-hosted: zet PRIVATENOTE_API_BASE_URL en PRIVATENOTE_WEB_ORIGIN in het MCP-env-blok zodat cijfertekst je infrastructuur niet verlaat. Optioneel PRIVATENOTE_MCP_ALLOWED_ROOTS. Voeg PRIVATENOTE_MCP_ALLOW_ONE_SHOT niet toe tenzij je een strak begrensde automatiseringshost hebt zonder verzendtools.
Dagelijks gebruik: e-mail
E-mail is nog steeds hoe bedrijven contracten, NDA’s, facturen met bankgegevens en klantexports versturen. De fout is het bestand bijvoegen. De mailbox houdt dan jarenlang een ontsleutelbare kopie, ook aan de kant van de ontvanger, in BCC-sporen en in e-discovery.
Het MCP-patroon: de agent kent Alice’ adres en de twee lokale pdf’s al. Hij mag die pdf’s niet openen. Hij logt in als dat nodig is, roept create_private_note aan met filePaths, sendChannel en sendRecipient zodat het voorbeeld Alice noemt, wacht tot jij goedkeurt, en daarna confirm_private_note. Pas dan mag de mailtool alleen secureUrl in de mailtekst zetten. Als je ontvangersverificatie gebruikt, moet de lezer bewijzen dat het adres van hem is voordat de notitie opengaat — die gate verstuurt de mail niet; jouw mailtool doet dat nog steeds.
Stuur deze twee bestanden per e-mail naar Alice. Bescherm ze met het wachtwoord in /absolute/path/client-password.txt. Stel de bestanden of het wachtwoord niet bloot aan het model: /absolute/path/contract.pdf /absolute/path/nda.pdf
- De agent roept
sign_inaan als er geen pluginsessie is, daarnacreate_private_notemetfilePaths,passwordFilePath,sendChannel: "email"ensendRecipient. Jij keurt het voorbeeld goed. Daarnaconfirm_private_note. - Het onderwerp mag „contractpakket” zeggen — het mag geen clausules uit de pdf citeren.
- Stuur de passphrase in een tweede bericht, een gesprek of een share uit de wachtwoordmanager — nooit in dezelfde mail als de link. Zie een wachtwoord veilig delen.
- Voor een benoemde ontvanger op een betaald plan:
requireRecipientVerification: trueenrecipientEmail: "alice@example.com".
Dit is hetzelfde bezorgmodel als gevoelige documenten veilig versturen, behalve dat de assistent het mag uitvoeren zonder lezer van het pakket te worden.
Dagelijks gebruik: Slack
Slack is waar de wachtdienst gebeurt. Staging-databasewachtwoorden, deploytokens en „de csv van finance” belanden in een thread omdat iedereen daar al is. Workspace-zoeken maakt van die drop daarna een permanente interne wiki van geheimen.
Vraag om een padgebaseerde overdracht en een korte lont. Vijftien minuten is genoeg als de teammate online is. Brand na lezen zodat een latere zoekhit een dode link is, geen levende credential. Behandel de URL als het geheim: post hem niet in een openbaar kanaal; gebruik een dm of een eigen privékanaal.
Stuur Mark het databasewachtwoord uit /absolute/path/secrets/db-password.txt in Slack. Eenmalig leesbaar, verloopt over 15 minuten. Lees het bestand niet in de chat.
create_private_notemetcontentFilePath,expiresIn: "15m",burnAfterReading: trueen de Slack-bestemming die in het voorbeeld is gebonden. Keur goed, daarnaconfirm_private_note.- Als Slack als andere MCP-tool is gekoppeld, mag de agent alleen
secureUrlnaar de goedgekeurde bestemming posten nadatsendAuthorizedtrue is. Anders geeft hij je de URL om te plakken. - Nadat Mark hem heeft geopend, roteer het wachtwoord als het een gedeeld staginggeheim was — de notitie verminderde achtergebleven kopieën; hij maakte een gedeelde credential niet uniek.
Dagelijks gebruik: Discord
Discord is het standaard ops-kanaal van veel productcommunities en teams rond games. Bottokens, Cloudflare-sleutels en „hier het spreadsheet van gemelde gebruikers” worden in mod-dm’s geplakt omdat Discord is waar de mods zitten.
Een Discord-bericht is nog steeds een opgeslagen bericht. Serverleden met de juiste rol, apparaatback-ups en Discords eigen zoekfunctie bewaren het. Het MCP-patroon is identiek aan Slack: versleutel het bestand of token lokaal, zet de link in de dm, stel een korte vervaltijd in. Als het token eerder al op dezelfde server is geplakt, roteer het — een gelekt geheim inpakken maakt het lek niet ongedaan.
Stuur de communitylead per dm het bottoken in /absolute/path/secrets/discord-bot.txt en de moderatie-export op /absolute/path/reports/export.csv. Eenmalig leesbaar, 1 uur, open die bestanden niet.
- Bijlagen vereisen
sign_in. Een notitie met alleen een token kancontentFilePathzonder sessie gebruiken. - Bind de Discord-bestemming in het voorbeeld, keur die goed, daarna
confirm_private_note. Pas dan mag een Discord-tool de URL versturen. - Liever een gebruikers-dm dan plakken in het modkanaal. Een „privékanaal” is nog steeds een transcript.
- Bevat de export persoonsgegevens, voeg dan een passphrase-bestand toe en vertel de lead de passphrase in een spraakgesprek.
Dagelijks gebruik: WhatsApp
WhatsApp is het kanaal dat je gebruikt als de ander niet in Slack komt en de mail pas maandag checkt. Een opdrachtnemer, een family-office-assistent, een klant op een telefoon. End-to-endversleuteling is echt. Persistentie ook: de chat is een archief, vaak op meerdere apparaten, vaak geback-upt.
Ze hoeven PrivateNote niet te installeren. Ze moeten een link aantikken. De taak van de assistent is die link voor te bereiden vanuit een lokaal bestand dat je al hebt — factuur-pdf, wifi-wachtwoord, eenmalige portalcode — zonder het eerst in de Cursor- of Claude-thread te lezen. Jij keurt nog steeds het voorbeeld goed (exact bestand en WhatsApp-bestemming) voordat confirm_private_note de URL maakt.
Stuur het onboardingpakket op /absolute/path/client/onboarding.pdf naar Ana via WhatsApp. Brand na lezen, verloopt morgen. Lees de pdf niet.
WhatsApp toont URL-voorbeelden. Dat voorbeeld is de PrivateNote-landingspagina, niet het ontsleutelde bestand. Toch: zet de passphrase niet in dezelfde chat. Als het nummer fout kan zijn, maak de notitie, stuur de link, en trek hem in als zij hem nooit opende. Advocaten en andere professionele afzenders die een gebrande onthulpagina nodig hebben in plaats van een groene bubbel, lezen veilige cliëntlevering voor advocaten.
Log in als de payload een bestand is
Alleen-tekstnotities uit contentFilePath kunnen zonder account worden gemaakt, binnen dezelfde publieke limieten als de site. Een bestand bijvoegen is anders. De MCP moet eerst sign_in aanroepen. Dat opent een goedkeurpagina in de browser (de grant zit al in de URL — er is geen code om te typen). Nadat je op Approve klikt, roept de agent sign_in opnieuw aan met pollDeviceCode. De sessie staat in ~/.config/privatenote/mcp-session.json en wordt verstuurd als Authorization: Bearer. Die vervangt je cookie-sessie van de website niet.
- De agent voert sign_in() uit — de browser opent
- Je klikt op Approve op de PrivateNote-pagina
- De agent pollt met pollDeviceCode, daarna whoami()
- De agent roept create_private_note aan met bestandspaden (voorbeeld — nog geen URL)
- Je keurt de exacte bestanden, het verval en de bestemming goed
- De agent roept confirm_private_note aan, daarna stuur jij (of een andere tool) alleen secureUrl op het menselijke kanaal
whoami toont het ingelogde account. sign_out verwijdert het pluginsessiebestand. Behandel dat bestand als een credential voor deze machine.
Installeer privatenote-mcp in Cursor, Claude Desktop of Codex. De agent houdt de workflow; het lokale proces houdt het geheim.
Open de MCP-setupgidsNadat de link is verstuurd
Een goede overdracht eindigt niet als het bericht Slack verlaat. Betaalde, ingelogde sessies kunnen bezorging als gebeurtenissen behandelen, niet als inhoud: aangemaakt, geopend, verlopen, ingetrokken. list_sent_notes geeft id’s, status en openedAt terug — nooit de leesbare tekst. revoke_sent_note maakt een ongeopende notitie ongeldig. notifyOnOpen mailt je PrivateNote-account als de notitie voor het eerst wordt geopend; de agent hoort van de opening door list_sent_notes te pollen. Er is geen push-webhook naar Cursor.
sign_in()
create_private_note({
filePaths: [
"/absolute/path/signed-contract.pdf",
"/absolute/path/customer-export.csv"
],
expiresIn: "24h",
burnAfterReading: true,
requireRecipientVerification: true,
recipientEmail: "john@example.com",
notifyOnOpen: true,
label: "contract-for-john",
sendChannel: "email",
sendRecipient: "john@example.com"
})
# wait for user approval of that exact destination
confirm_private_note({ confirmationId: "<from preview>" })
# email or Slack only secureUrl to John
# later: list_sent_notes() and look for openedAt on that noteIdOntvangersverificatie is een ontgrendelpoort op PrivateNote, geen vervanging van het versturen van het bericht. Openmeldingen vereisen een geverifieerd afzenderadres op het account. Status-only ontvangstbewijzen worden uitgelegd in weten wanneer een geheime link is geopend. Agents met brede tooltoegang hebben nog steeds het permissiemodel uit AI-agents beveiligen als medewerkers.
Het eerlijke privacyvoorbehoud
De sterke claim — „de AI heeft de bestandsbytes nooit gezien” — houdt stand als de host pad-eerst-instructies volgt en jij de payload nooit in de prompt hebt geplakt. Het betekent niet dat de agent secureUrl na bevestiging niet kan zien. Een normale MCP-toolaanroep kan nog steeds argumenten aan de host tonen. Daarom geven de tools de voorkeur aan paden: het argument is /Users/you/secrets/db-password.txt, niet het wachtwoord.
Als je typt create a PrivateNote for sk_live_abc123, kan een cloudmodelprovider die string verwerken voordat de MCP draait. PrivateNote bewaart nog steeds alleen cijfertekst, en Slack krijgt nog steeds alleen een link. Je hebt het downstream-lek verbeterd. Je hebt het geheim niet buiten het model gehouden. Voor maximale privacy blijven geheimen in bestanden (of gebruik de VS Code- / Cursor-extensie zodat de editor versleutelt zonder de agent), en noem de assistent het pad.
- Vraag het model niet om „eerst de pdf te checken” of samen te vatten. Dat dwingt een leesactie met een andere tool.
- Zet de passphrase niet in dezelfde Slack, WhatsApp of e-mail als de URL.
- Behandel
secureUrlals het geheim. De agent kan hem in het toolresultaat zien. Niet committen, niet loggen, niet in een openbaar Discord-kanaal plakken. - Herlaad de MCP-client na een upgrade van
privatenote-mcpzodat instructies en schema’s actueel blijven. Laat one-shot uit.
Veelgestelde vragen
Verstuurt PrivateNote MCP zelf Slack, Discord, WhatsApp of e-mail?
Nee. Het versleutelt lokaal en geeft een URL plus metadata terug. Bezorging gebruikt wat je al gebruikt — een andere MCP-server (Gmail, Slack, …), of jij die de link plakt. Een notitie maken is geen toestemming om hem te versturen. sendAuthorized is alleen true als je dat exacte kanaal en die ontvanger in het voorbeeld hebt goedgekeurd.
Waarom moet ik bevestigen voordat de link ontstaat?
Bevestiging bindt de exacte bestandsbytes, notitie-opties en bestemming. Zonder dat kan een agent die ook mail- of chattools heeft in één beurt het verkeerde bestand versleutelen of de juiste link naar de verkeerde persoon sturen. One-shot slaat dit voorbeeld over. Laat het uit, vooral als dezelfde host berichten of bestanden kan versturen.
Kan de agent de ontsleutelbare URL zien?
Ja, in de huidige MCP-host. secureUrl komt terug in het toolresultaat zodat een bezorgtool hem kan versturen. De agent mag de bestandsbytes nog steeds niet zien. Bezit van de URL kan de notitie openen — behandel hem als een bearer-capability, niet als „het model kan niet bij het geheim”.
Moet de ontvanger iets installeren?
Nee. Die opent de volledige link in een gewone browser. Er is geen PrivateNote-account nodig om een notitie te onthullen. Een passphrase of e-mailverificatie kan nog nodig zijn als je die gates hebt aangezet.
Kan ik bestanden bijvoegen zonder in te loggen?
Nee. Bijlagen, list/revoke, ontvangersverificatie en openmeldingen vereisen sign_in. Een alleen-tekstnotitie uit contentFilePath kan zonder sessie worden gemaakt, binnen de publieke limieten.
Wat als de assistent het bestand toch leest?
Dan is de privacygrens voor die beurt al gebroken. MCP-instructies zeggen hosts dat niet te doen. Als je client ze negeert, blijf de editor-extensie of de webapp gebruiken en wijs de agent niet naar het bestand. Je kunt de URL die de extensie heeft gemaakt nog steeds versturen.
Stopt burn-after-read screenshots?
Nee. Zodra een rechtmatige ontvanger de notitie ontsleutelt, kan die kopiëren, fotograferen of opnieuw uploaden. Burn-after-read en verval verminderen achtergebleven kopieën bij de dienst en in de chatgeschiedenis. Ze kunnen niet op afstand wissen wat iemand al heeft vastgelegd. Voor documenten vermindert alleen-lezen bestandstoegang op Business het terloopse downloaden; het is geen fotografieverbod.
Laat de agent de link versturen. Houd het bestand van het model af.
Installeer privatenote-mcp, wijs hem naar lokale paden en blijf e-mail, Slack, Discord en WhatsApp als enveloppen gebruiken — niet als kluizen. Laat one-shot uit als dezelfde host berichten of bestanden kan versturen.