指南 · 创建与分享
给短链接加一道密码
给一小群人的链接——一份文档、一张价目表、一版草稿——可以在显示任何内容之前先要密码。本指南讲这把锁保护什么、在这里好密码长什么样、以及它不做什么。
锁做什么
受保护的链接打开的页面只问密码,别的什么都没有。目的地、它的标题和它的地址在正确密码提交之前一直隐藏;错误密码换来报错和又一次门。校验是对链接 /unlock 路径的 POST——是表单,不是 URL 参数——所以密码永远不会落进地址栏、日志行或分享面板(RFC 3986 把 URI 的 userinfo 部分留给凭据,本服务拒绝藏着它的链接;查询串里的密码是同一错误的现代装束)。
在这里好密码长什么样
NIST SP 800-63B 要求按长度和泄露清单评密码,而不是按构成规则。在分享链接的场景里活下来的建议:要长,要成句,用不同于链接的渠道传达——消息里说链接,电话里说密码。
- 四个词胜过一个词加三个符号。
- 大小写有效:门会先说明,再让人输入。
- 泄露了就重建链接来更换;旧链接照旧在自己的期限上终结。
锁不做什么
它是一个共享密码,不是账户:谁持有谁通行,它区分不了两个持有人。频率限制拖慢来自单个地址的猜测,而百万次尝试对一句四词短语,正是 NIST 估到射程之外的问题。必须保密而不只是“没写出来”的东西,请走加密渠道;把这扇门当作它前面的那扇门。
问题
密码在哪里设置?
在首页“更多选项”的密码栏。免费链接和高级链接都可以带。
密码会进 URL 吗?
不会。解锁是表单 POST;地址从不携带密码。
多人能共用同一受保护链接吗?
可以。密码是共享的,不是个人的:拿到它的人都能打开链接。
受保护链接过期后怎样?
照常过期:门页报告过期,而不是索要密码。
来源
本指南的论断所依据的文献。每个链接在新页面打开。