Как передать пароль и не поседеть от страха за безопасность

15 Jul, 2026
2,910
🔱 427
👥 20

Представьте: вы только что создали временный пароль для нового коллеги или сгенерировали API-ключ для тестового окружения. Как вы его передадите? Slack? Telegram? Почта? Или, может быть, Jira? Все эти способы объединяет одно — информация оседает в истории переписки, логах серверов и бэкапах баз данных. Даже если вы удалите сообщение, оно всё равно останется где-то «в недрах».

Я часто вижу, как в рабочих чатах мелькают конфиденциальные данные. Это плохая привычка, от которой трудно избавиться, пока нет удобной альтернативы. Проект Yopass как раз решает эту проблему, предлагая простой способ обмена секретами, которые самоуничтожаются после прочтения.

Yopass-horizontal

Что это за штука

Yopass — это опенсорсный инструмент для безопасного обмена паролями, файлами и любыми текстовыми данными. Основная фишка в том, что сервер вообще не видит ваши данные в открытом виде. Всё шифруется прямо в браузере с помощью OpenPGP, а на сервер улетает уже зашифрованный «ком». Ключ расшифровки содержится в самой ссылке, которую вы передаете адресату. Как только человек открывает ссылку, секрет удаляется из базы.

Это не облачный сервис, где нужно доверять дяде-админу. Хотя у автора есть демо-версия, проект задуман для self-hosted установки внутри вашей компании. Его используют ребята из Spotify и Gumtree, что уже говорит о некотором кредите доверия.

Как это работает на практике

Пользоваться инструментом максимально просто. Вы заходите в интерфейс, вставляете текст или загружаете файл, выбираете срок жизни ссылки (час, день или неделя) и нажимаете кнопку. Полученную ссылку отправляете коллеге.

Что происходит под капотом:

  1. Браузер генерирует случайный ключ.
  2. Данные шифруются на стороне клиента.
  3. Зашифрованный текст отправляется на сервер Yopass.
  4. Вы получаете URL с хэшем, который и есть тот самый ключ.

Когда получатель переходит по ссылке, его браузер забирает зашифрованный блок, расшифровывает его локально и отображает. Сервер при этом выполняет роль «слепой» камеры хранения.

demo

Техническая начинка

Проект написан на Go и TypeScript. В качестве бэкенда для хранения можно использовать Memcached или Redis. Это логично: секреты по определению временные, так что хранить их в тяжелой реляционной базе нет смысла.

Для тех, кто любит автоматизацию, есть CLI-интерфейс. Это удобно, если нужно передать вывод какой-то команды из терминала:

printf 'db-password-123' | yopass

Команда вернет ссылку, которую можно сразу кинуть в чат.

Если вы решите развернуть это у себя, проще всего использовать Docker Compose. В репозитории есть готовые конфиги, включая связку с Nginx и автоматическим получением сертификатов Let's Encrypt. Буквально docker-compose up -d — и у вас свой корпоративный сервис обмена секретами.

Пара интересных возможностей

В Yopass есть несколько настроек, которые делают его чуть гибче обычных «одноразовых записок».

Например, можно включить режим Read-Only. Вы поднимаете два экземпляра приложения над одной базой. Один — внутренний, где разрешено создавать секреты. Второй — публичный, через который их можно только читать. Это отличная защита от того, чтобы ваш сервис не превратили в публичную помойку для обмена файлами.

Кстати, о файлах. Yopass умеет работать с S3 и совместимыми хранилищами (вроде MinIO). Это полезно, если вы планируете передавать что-то тяжелее текстовых паролей. При этом лимиты можно гибко настраивать через флаги запуска сервера.

Почему это лучше аналогов

Конечно, есть Bitwarden Send или 1Password, но они требуют подписки или аккаунтов. Yopass подкупает своей аскетичностью: никаких регистраций, никаких личных кабинетов. Зашел, создал, забыл.

Для параноиков предусмотрена дополнительная защита паролем. Даже если кто-то перехватит ссылку в истории браузера или через буфер обмена, ему всё равно придется ввести второй пароль, который вы могли передать другим каналом.

Стоит ли внедрять

Если в вашей команде до сих пор перекидывают доступы в личку — однозначно да. Это тот случай, когда маленькая утилита за 15 минут настройки сильно повышает общую гигиену безопасности.

Конечно, это не замена полноценному менеджеру паролей для долгосрочного хранения. Но для сценариев «дай быстро посмотрю конфиг» или «вот тебе пароль от тестовой базы на пять минут» — решение идеальное. Проект живет с 2014 года, код чистый, а архитектура проста как кирпич. Попробовать можно на официальном демо-сайте, но для серьезных задач лучше потратить время на свой инстанс.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.