给别人发密码、API 密钥,不想留在聊天记录里?试试 binthere

给别人发密码、API 密钥,不想留在聊天记录里?试试 binthere

💡 原文中文,约1500字,阅读约需4分钟。
📝

内容提要

binthere是一款端到端加密的文本分享服务,上传前在浏览器本地加密,密钥存于URL片段,服务器仅存密文,无法解密。支持自托管、CLI/HTTP API及一次性读取,适合分享密码或API密钥,替代PrivateBin等工具。

🔎

延伸解读

密钥藏在URL片段里,服务器拿不到

binthere的核心设计是把加密密钥放在URL的#号之后,浏览器不会把#后的内容发送给服务器,因此服务器只收到密文和ID,无法解密。这意味着即使数据库泄露,攻击者也只能看到密文。但要注意,URL片段可能被浏览器历史、插件或截图记录,分享时需谨慎。

自托管与API扩展了使用场景

除了官方服务,binthere支持在Cloudflare Worker或自有服务器上自托管,并提供CLI和HTTP API,方便集成到自动化流程或AI Agent中。例如,可以用npx命令在本地加密后上传,适合脚本化分享敏感信息。不过,自托管需要一定的技术能力,且要确保Worker或服务器的安全配置。

私密不等于匿名,注意元数据暴露

文章最后提醒,服务器仍会记录IP地址、时间和密文大小,所以binthere提供的是私密性而非匿名性。如果对匿名有要求,需要额外使用Tor或VPN等工具。此外,一次性读取功能通过Durable Object实现,能确保并发时只被读一次,但分享前要确认接收方及时打开链接。

Q&A

binthere 是什么?它有什么特点?

binthere 是一款端到端加密的文本分享服务,上传前在浏览器本地加密,密钥存于 URL 片段,服务器仅存密文,无法解密。支持自托管、CLI/HTTP API 及一次性读取,适合分享密码或 API 密钥。

binthere 如何保证内容安全?

binthere 在浏览器本地加密内容,加密密钥只存在于 URL 片段中,不会发送到服务器。服务器只存储密文,即使被攻破也无法解密。

binthere 的加密密钥存放在哪里?为什么服务器看不到?

加密密钥存放在 URL 的片段(# 之后)中,浏览器不会将片段发送给服务器,因此服务器只能收到不含密钥的 URL,无法获取密钥。

binthere 支持哪些使用方式?

支持直接使用官方服务、自托管(Cloudflare Worker 或自有服务器)、CLI 命令行和 HTTP API,也可集成到 AI Agent 中。

binthere 与 PrivateBin 有什么区别?

binthere 基于 Cloudflare Worker 无服务器架构,使用 Workers KV 和 Durable Object,有固定协议规范,支持并发访问时一次性读取;PrivateBin 基于 PHP,功能更成熟,支持多种格式、评论和多语言。

binthere 支持一次性读取吗?如何实现?

支持。通过 HTTP API 的 POST /api/paste/:id/consume 接口读取一次性便笺,读取后内容不再保留,且并发访问时也能确保只被读取一次。

binthere 的隐私限制是什么?

binthere 是私密的而非匿名的,服务器仍然可以看到 IP 地址、时间以及密文大小。

🏷️

标签

➡️

继续阅读