Bảo mậtQuyền riêng tưMật mã

Liên kết bí mật dùng một lần là gì? Cách chia sẻ an toàn hoạt động

Chuyển giao mã hóa tạm thời—không phải kho lưu trữ, cũng không phải cuộc trò chuyện

Updated 10 tháng 9, 2026Đọc 7 phútPrivateNote.ai

Liên kết bí mật dùng một lần chuyển mật khẩu, thông tin xác thực hoặc tin nhắn riêng mà không để văn bản thuần trong lịch sử email hay trò chuyện. Đây là cách mô hình hoạt động, khi nào nên dùng và PrivateNote triển khai ra sao.

Footprints in sand fading away, symbolizing ephemeral one-time secret links
Image by DieAndreArt from Pixabay.

Key takeaways

  • Liên kết bí mật dùng một lần dành cho chuyển giao tạm thời, không phải lưu trữ hay trò chuyện.
  • Mã hóa bảo vệ quyền truy cập; thời hạn và hiển thị một lần giảm các bản sao còn sót.
  • Độ an toàn phụ thuộc vào cách triển khai và cách gửi liên kết—không phụ thuộc vào cái tên.
  • Xác nhận người nhận, giữ thời hạn ngắn, và xoay thông tin xác thực sau khi dùng.

Liên kết bí mật dùng một lần là một URL dùng để chuyển thông tin nhạy cảm mà không để văn bản thuần nằm mãi trong lịch sử email hay trò chuyện. Người nhận mở liên kết, hiển thị bí mật trên trình duyệt, và bản sao đã mã hóa trên máy chủ sau đó không còn truy cập được theo quy tắc truy cập và thời hạn của liên kết.

Liên kết này hữu ích cho mật khẩu, khóa API, mã khôi phục, thông tin xác thực tạm thời và tin nhắn riêng cần tới một người một lần, và không cần lịch sử trò chuyện lâu dài.

Vấn đề không phải lúc nào cũng là bị nghe lén. Đó là việc lưu giữ. Mã hóa bảo vệ thông tin khỏi truy cập trái phép. Tính tạm thời giảm thời gian các bản sao không cần thiết còn tồn tại. Liên kết bí mật dùng một lần được tạo cho một việc thứ ba: chuyển giao tạm thời.

Bạn cần gửi một liên kết ngay bây giờ? Tạo liên kết bí mật dùng một lần đã mã hóa với PrivateNote

Liên kết bí mật dùng một lần là gì?

Các dịch vụ dùng nhiều tên cho cùng một ý: liên kết dùng một lần, liên kết bí mật, ghi chú dùng một lần, liên kết xóa sau khi đọc, ghi chú tự hủy, hoặc liên kết bí mật có thời hạn. Nhãn thay đổi. Các thuộc tính bảo mật không tự động đi theo cái tên.

Một sản phẩm gọi là “bí mật dùng một lần” tự nó không có nghĩa là mã hóa diễn ra trên trình duyệt, nhà cung cấp không thể giải mã tải trọng, khóa được giữ khỏi máy chủ, việc xóa xảy ra ngay sau khi đọc, hoặc siêu dữ liệu biến mất. Đó là các lựa chọn thiết kế. Khi bạn đánh giá một công cụ, hãy xem các thuộc tính—không phải thuật ngữ tiếp thị.

Một danh sách kiểm tra hữu ích là: văn bản thuần được mã hóa ở đâu? Máy chủ có bao giờ nhận khóa giải mã không? Chuyện gì xảy ra sau lần lấy đúng mục đích? Liên kết chưa dùng còn truy cập được bao lâu? Bản xem trước trong trò chuyện lấy gì nếu ai đó dán URL?

Liên kết bí mật dùng một lần hoạt động thế nào?

Trong thiết kế phía máy khách như của PrivateNote, bí mật được mã hóa trên trình duyệt của người gửi trước khi tải lên. Máy chủ lưu văn bản mã hóa. Trình duyệt của người nhận giải mã tại chỗ. Văn bản ghi chú dùng AES-256-GCM qua Web Crypto API.

Trong thực tế, toàn bộ quy trình trông như thế này:
  1. Bước 1: Trình duyệt của bạn

    Khóa do trình duyệt tạo và mã hóa

    Bạn viết bí mật tại chỗ. Trình duyệt tạo dữ liệu mật mã và mã hóa văn bản thuần trước khi bất kỳ yêu cầu mạng nào rời thiết bị.

  2. Bước 2: Máy chủ

    Tải văn bản mã hóa lên

    Chỉ tải trọng đã mã hóa được tải lên. Máy chủ lưu văn bản mã hóa mà nó không đọc được, vì nó không nhận văn bản thuần hay khóa trong phần đoạn.

  3. Bước 3: URL

    Khóa nằm trong liên kết

    Khóa giải mã được đặt trong phần đoạn URL—phần sau dấu #. Đường dẫn công khai xác định ghi chú; phần đoạn ở lại trên trình duyệt theo cách xử lý URL thông thường.

  4. Bước 4: Người nhận

    Hiển thị, giải mã, rồi áp dụng quy tắc truy cập

    Mở trang là chưa đủ. Người nhận nhấp để hiển thị, thao tác này lấy văn bản mã hóa. Trình duyệt giải mã tại chỗ. Sau lần hiển thị thành công, PrivateNote áp dụng giới hạn lượt xem—một lượt theo mặc định—và xóa văn bản mã hóa khi đạt giới hạn đó. Liên kết chưa dùng cũng hết hạn theo đồng hồ.

Không phải sản phẩm nào được bán như liên kết bí mật dùng một lần cũng theo mô hình này. Một số mã hóa trên máy chủ sau khi nhận văn bản của bạn, hoặc tạo khóa tại đó, nghĩa là dịch vụ có thể đọc bí mật. Số khác xóa theo lịch nhưng giữ các bản sao có thể khôi phục. Hãy hỏi liệu toàn bộ thiết kế có được triển khai hay không—không chỉ liệu liên kết có hết hạn hay không.

Về kiến trúc mã hóa của PrivateNote, gồm việc bọc bằng mật khẩu với Argon2id, xem Cách hoạt động.

Vì sao phần đoạn URL quan trọng

Chi tiết này dễ bị bỏ qua, và nó là nền của kiến trúc này.

Trong một lần điều hướng HTTPS thông thường, trình duyệt gửi đường dẫn và chuỗi truy vấn tới máy chủ. Phần đoạn URL—mọi thứ sau dấu #—ở lại trên trình duyệt và không nằm trong yêu cầu đó. Hệ thống được thiết kế đúng có thể lưu văn bản mã hóa tại mã định danh ghi chú như `/note/abc123` trong khi giữ dữ liệu giải mã trong `#…`, ngoài nhật ký máy chủ thông thường của lần tải trang đó.

Đặt khóa sau dấu # tự nó không làm ứng dụng trở nên an toàn. Mật mã xung quanh vẫn phải vững: khóa ngẫu nhiên mạnh, mã hóa có xác thực, và máy chủ không bao giờ cần văn bản thuần. Phần đoạn là cách các mảnh đó được tách nhau—không phải lối tắt vòng qua chúng.

Liên kết dùng một lần, liên kết có thời hạn và tin nhắn tự biến mất

Các ý này thường bị gộp lại. Chúng là các kiểm soát khác nhau, và một sản phẩm có thể kết hợp chúng.

  • Liên kết dùng một lần — Khả năng truy cập phụ thuộc chủ yếu vào việc truy cập. Sau lần lấy đúng mục đích—trên PrivateNote, một lần hiển thị thành công đạt giới hạn lượt xem—tải trọng đã mã hóa không còn trên máy chủ.
  • Liên kết có thời hạn — Khả năng truy cập phụ thuộc chủ yếu vào thời gian. Liên kết vẫn lấy được cho đến khi hết giờ, dù có ai mở hay không.
  • Tin nhắn tự biến mất — Một phần của cuộc trò chuyện đang diễn ra. Việc lưu giữ theo chính sách của ứng dụng nhắn tin, vốn vẫn có thể để lại bản sao lưu, câu trả lời trích dẫn hoặc bản sao trên thiết bị.

PrivateNote kết hợp cả quyền truy cập và thời gian. Ghi chú mới mặc định một lần hiển thị thành công, và cũng hết hạn nếu không được dùng—một ngày theo mặc định, với các mốc ngắn hơn hoặc dài hơn tùy gói. Đó là chuyển giao tạm thời: lấy nội dung, hoặc chờ, và bản sao trên máy chủ sẽ biến mất.

Liên kết bí mật dùng một lần có an toàn không?

Chúng có thể an toàn. Độ an toàn phụ thuộc vào cách triển khai và cách dùng liên kết—không phụ thuộc vào cụm từ “dùng một lần”.

Một thiết kế nghiêm túc nên xét mã hóa phía máy khách, khóa ngẫu nhiên mạnh, những gì máy chủ có thể thấy, thời hạn, ngữ nghĩa truy cập, bảo vệ bằng mật khẩu tùy chọn, xác minh người nhận tùy chọn, siêu dữ liệu, rò rỉ liên kết, điểm cuối bị xâm phạm và hành vi của người nhận.

PrivateNote mã hóa trên trình duyệt, lưu văn bản mã hóa, giữ khóa trong phần đoạn URL, mặc định một lần hiển thị, và cho ghi chú chưa dùng hết hạn. Bạn có thể thêm mật khẩu hoặc, trên các gói trả phí, xác minh người nhận khi mức nhạy cảm đòi hỏi. Người nhận không cần tài khoản.

Liên kết dùng một lần không bảo vệ trước thiết bị người gửi hoặc người nhận bị xâm phạm, người nhận sao chép bí mật sau khi xem, chụp màn hình hoặc chụp ảnh màn hình, hay việc gửi toàn bộ URL—kể cả phần đoạn—cho nhầm người. Hãy coi toàn bộ liên kết là quyền truy cập.

Khi nào bạn nên dùng liên kết dùng một lần?

Hãy dùng khi bí mật có một việc ngắn: tới nơi, được dùng, rồi ngừng tồn tại trong kênh bạn đã dùng để gửi nó.

Mật khẩu

Liên kết dùng một lần phù hợp để giao mật khẩu tạm thời hoặc vừa tạo cho một người nhận mà không để văn bản thuần trong lịch sử thư hay trò chuyện. Về quy trình riêng cho mật khẩu, xem cách chia sẻ mật khẩu an toàn.

Khóa API và token

Nhà phát triển và nhà thầu thường chỉ cần một khóa một lần. Gửi qua liên kết giữ thông tin xác thực thô khỏi các luồng Slack, phiếu và bình luận Git. Xem cách chia sẻ khóa API an toàn.

Mã khôi phục

Hữu ích khi mã sao lưu hoặc mã khôi phục 2FA thực sự cần chuyển tới một người được ủy quyền khác—và không nên còn tìm được trong luồng đã mang nó.

Tin nhắn riêng

Thông tin cần được truyền một lần, mà không trở thành cuộc trò chuyện lâu dài. Người nhận có thể mở ghi chú mà không tạo tài khoản. Xem gửi tin nhắn bí mật không cần tài khoản.

Tệp nhạy cảm

Tệp cần thêm sự cẩn trọng: kích thước, tải xuống, xem trước, và một cửa sổ truy cập riêng sau khi ghi chú được mở. Trên PrivateNote, gửi tệp cần tài khoản người gửi; người nhận vẫn không cần. Tệp đính kèm còn lấy được trong một khoảng giới hạn sau khi hiển thị—một giờ theo mặc định—không phải vô thời hạn. Dùng chuyển tệp an toàn khi tải trọng là tài liệu chứ không phải bí mật ngắn.

Khi nào bạn không nên dùng?

Liên kết dùng một lần là công cụ sai khi việc cần làm là lưu trữ, cộng tác, hoặc một hồ sơ bạn bắt buộc phải giữ.

Không phù hợp

  • Lưu mật khẩu lâu dài: hãy dùng kho của trình quản lý mật khẩu.
  • Cuộc trò chuyện đang diễn ra: hãy dùng ứng dụng nhắn tin cả hai bên đã tin, chẳng hạn Signal.
  • Hồ sơ tổ chức phải được lưu để kiểm toán hoặc yêu cầu pháp lý.
  • Bí mật không cần được truyền đi—hãy tạo chúng tại chỗ, hoặc đừng chia sẻ chúng.
  • Cụm từ hạt giống tiền mã hóa và các bí mật gốc không thể khôi phục khác: liên kết vẫn có thể rò nếu toàn bộ URL bị sao chép. Đọc cụm từ hạt giống tiền mã hóa và liên kết bí mật dùng một lần trước khi dùng mô hình này ở đó.

Liên kết dùng một lần so với email, nhắn tin và trình quản lý mật khẩu

So sánh hữu ích là mục đích và thời gian lưu—không phải xếp hạng kênh nào “an toàn”.

Phương thứcMục đích chínhMã hóa đầu cuốiThời gian lưu điển hìnhPhù hợp để chuyển giao bí mật tạm thời?
EmailThư từ lưu lâu dàiMã hóa đường truyền là phổ biến; mã hóa đầu cuối thường không phải mặc địnhThường được giữ trong nhiều hộp thư, bản sao lưu và tìm kiếmKhông phù hợp cho bí mật ở dạng văn bản thuần
Slack / TeamsTrò chuyện và tìm kiếm nơi làm việcĐược mã hóa khi truyền và khi lưu trên nền tảng; mặc định không phải mã hóa đầu cuốiLịch sử không gian làm việc có thể tìm và xuấtKhông phù hợp cho bí mật ở dạng văn bản thuần; chấp nhận được để gửi liên kết
SMS / iMessageNhắn tin cá nhânKhác nhau nhiều tùy nhà mạng và nền tảngThường được sao lưu hoặc đồng bộ đám mâyKhông phù hợp cho bí mật ở dạng văn bản thuần
WhatsAppCuộc trò chuyện riêngMã hóa đầu cuối cho cuộc trò chuyện; bản sao lưu có thể khôngBản sao trên thiết bị và bản sao lưu đám mây tùy chọnTốt hơn email cho trò chuyện; vẫn là nơi không nên để mật khẩu
SignalCuộc trò chuyện riêngMã hóa đầu cuốiTin nhắn tự biến mất có thể cấu hìnhPhương án hợp lý khi cả hai bên đã dùng
Trình quản lý mật khẩuLưu trữ và chia sẻ thông tin xác thựcCó, theo thiết kếĐược xây cho việc lưu lâu dàiRất tốt cho nhóm và quyền truy cập lâu dài; thường nặng hơn một lần chuyển giao tạm thời
PrivateNoteChuyển giao mã hóa tạm thờiMã hóa phía máy khách; khóa nằm trong phần đoạn URLGiới hạn lượt xem cộng thời hạn; văn bản mã hóa bị xóa khi đủ điều kiệnĐược thiết kế cho trường hợp này

Vấn đề xem trước liên kết

Nhiều ứng dụng trò chuyện lấy URL vừa tới để dựng bản xem trước—tiêu đề, mô tả, ảnh thu nhỏ. Nếu chỉ yêu cầu trang đã tính là một lần đọc, trình thu thập đó sẽ đốt liên kết dùng một lần trước khi người nhận mở.

PrivateNote không coi việc tải trang là một lần đọc. URL ghi chú công khai trả về cổng nhấp để hiển thị. Siêu dữ liệu của trang đó có thể được lấy mà không trả văn bản thuần. Văn bản mã hóa chỉ được lấy sau thao tác Hiển thị có chủ đích. Bản xem trước của Slack, Teams hoặc iMessage vì vậy không nhận bí mật, và không tiêu thụ giới hạn lượt xem.

Đó là lựa chọn thiết kế máy khách và API, không phải danh sách tác nhân người dùng của trình thu thập bị chặn. Cách bạn gửi liên kết vẫn quan trọng: ai có toàn bộ URL, kể cả phần đoạn, và nhấp Hiển thị, đều có thể đọc ghi chú. Về cảnh báo dành cho người nhận, xem vì sao ghi chú chờ nhấp để hiển thị.

Cách tạo liên kết bí mật dùng một lần

Giữ các bước ngắn. Công cụ làm phần mã hóa; bạn chọn quy tắc truy cập.

  1. 1Mở PrivateNoteDùng trình soạn thảo trên trang—ghi chú văn bản không cần tài khoản.
  2. 2Nhập những gì bạn cần chia sẻMột mật khẩu, tin nhắn, khóa API, hoặc, nếu có tài khoản, một tệp.
  3. 3Chọn thời hạn và quyền truy cậpƯu tiên thời gian tồn tại ngắn nhất còn thực tế. Mặc định là một lượt xem và thời hạn một ngày nếu chưa dùng. Thêm mật khẩu hoặc xác minh người nhận khi mức nhạy cảm đòi hỏi.
  4. 4Tạo liên kết đã mã hóaTrình duyệt mã hóa trước, rồi tải văn bản mã hóa lên.
  5. 5Gửi liên kết cho đúng người nhậnĐừng dán văn bản thuần bên cạnh liên kết.

Khi bạn sẵn sàng, tạo liên kết bí mật dùng một lần.

Trước khi gửi bí mật

Một lần chuyển giao cẩn thận chủ yếu là thao tác. Mật mã không sửa được người nhận sai.

  • Xác nhận người nhận trước khi bạn gửi toàn bộ URL.
  • Dùng thời hạn ngắn nhất còn thực tế.
  • Thêm mật khẩu hoặc xác minh người nhận khi mức nhạy cảm đòi hỏi.
  • Gửi mọi yếu tố xác thực bổ sung qua một kênh riêng.
  • Xoay thông tin xác thực tạm thời sau khi chúng đã được dùng.
  • Đừng truyền những bí mật không cần phải di chuyển.
  • Nhớ rằng người nhận có thể sao chép, chụp màn hình hoặc chụp ảnh những gì họ thấy.

Câu hỏi thường gặp

Liên kết bí mật dùng một lần là gì?

Một URL chuyển bí mật để lấy, rồi làm bản sao đã mã hóa trên máy chủ không còn truy cập được theo quy tắc truy cập và thời hạn—để văn bản thuần không phải nằm trong lịch sử email hay trò chuyện.

Liên kết dùng một lần hoạt động thế nào?

Trình duyệt của người gửi mã hóa nội dung, máy chủ lưu văn bản mã hóa, và khóa giải mã ở lại trong phần đoạn URL. Người nhận hiển thị ghi chú trên trình duyệt của họ, và trình duyệt giải mã tại chỗ.

Liên kết bí mật dùng một lần có an toàn không?

Chúng có thể an toàn, khi mã hóa ở phía máy khách, khóa mạnh, và quyền truy cập cùng thời hạn là thật. Chúng không bảo vệ thiết bị bị xâm phạm hoặc người nhận sao chép bí mật sau khi xem.

Chuyện gì xảy ra sau khi liên kết dùng một lần được mở?

Trên PrivateNote, một lần hiển thị thành công được tính là một lượt xem. Với giới hạn một lượt xem mặc định, máy chủ sau đó xóa văn bản mã hóa. Nội dung có thể vẫn hiện trong trình duyệt đã mở. Liên kết chưa dùng cũng hết hạn theo đồng hồ.

Tôi có thể gửi mật khẩu bằng liên kết dùng một lần không?

Có. Đặt mật khẩu vào ghi chú, không đặt vào tin nhắn trò chuyện mang liên kết. Xem cách chia sẻ mật khẩu an toàn để biết mẹo tách kênh.

Tôi có thể gửi tệp bằng liên kết dùng một lần không?

Có, qua chuyển tệp an toàn của PrivateNote. Việc gửi cần tài khoản miễn phí; việc mở thì không. Sau khi hiển thị, tệp đính kèm theo một cửa sổ truy cập riêng—một giờ theo mặc định.

Liên kết dùng một lần có an toàn hơn email không?

An toàn hơn đối với chính bí mật, vì email giữ văn bản thuần. Liên kết vẫn có thể đi qua email; khác biệt là hộp thư giữ một URL, không phải thông tin xác thực.

Ai đó có thể chụp màn hình bí mật dùng một lần không?

Có. Khi nội dung đã ở trên màn hình, nó có thể bị sao chép, chụp ảnh hoặc ghi lại. Liên kết dùng một lần giới hạn bản sao gốc trên máy chủ; nó không phải DRM.

Liên kết dùng một lần và liên kết có thời hạn khác nhau thế nào?

Dùng một lần là về quyền truy cập: không còn lấy được sau lần lấy đúng mục đích. Có thời hạn là về thời gian: không còn lấy được sau hạn chót dù chưa bao giờ được mở. PrivateNote dùng cả hai.

Người nhận có cần tài khoản không?

Không. Ai có toàn bộ liên kết đều có thể mở ghi chú không được bảo vệ. Mật khẩu hoặc xác minh người nhận chỉ áp dụng nếu người gửi đã bật.

PrivateNote nằm ở đâu

PrivateNote là công cụ chuyển giao. Nó không phải kho mật khẩu lâu dài, wiki của nhóm, hay kho lưu tuân thủ. Hãy mã hóa trên trình duyệt, chia sẻ một liên kết tạm thời, và để bản sao trên máy chủ hết hạn khi việc đã xong.

Hãy khớp thời gian tồn tại của bí mật với thời gian tồn tại của phương tiện mang nó.

Tạo liên kết bí mật dùng một lần

Mã hóa tin nhắn, mật khẩu hoặc tệp trên trình duyệt của bạn và chia sẻ qua một liên kết tạm thời.

Tạo liên kết an toàn
PrivateNote on LaunchNest