// for / freelancers-and-clients
拿下钥匙。 别揽下责任。
每个项目的开头都一样:客户得把 WordPress 登录、主机面板、API 密钥交给你。它们通过邮件到来,永远留在对话里,悄然把你变成一个你从没想保管的秘密的看守人。开局有更好的走法。
入职邮件的问题
通过邮件交换的凭据不只暴露客户 — 也暴露你。那条对话如今躺在两个收件箱、两家服务商和数年的备份里,一旦客户的网站被攻破,「密码以明文躺在这位自由职业者的 Gmail 里」是你绝不想在事后复盘中看到的一句话。删掉你这份,删不掉他那份。
BurnPony 改变了什么
- 对话里留下的是一条失效链接,而不是密码。你(或客户)把凭据放进一张 BurnPony 纸条;邮件里是一条用后即焚的链接。日后翻看对话的人 — 包括攻击者 — 只会看到灰烬。
- 收件人什么都不用装。客户不会为你去装一个安全工具。BurnPony 链接在他们现有的任意浏览器里就能打开;纸条在他们本机上本地解密。
- 口令把风险一分为二。用邮件发链接,再用短信或口头传口令。任何单一渠道都无法得到秘密 — 这是多花十秒的轻松专业升级。
- 回执终结了「你收到了吗?」的来回。公开的已读回执会告诉你客户实际打开凭据的那一刻,好让项目启动不至于卡在沉默里。
- 项目结束了?把待处理的烧掉。「已发送」标签里任何未读的一点即焚,其余的早已按计划自行焚毁。
坦诚的局限
BurnPony 修好的是交接本身,而非它周围的卫生:项目结束后它无法替客户轮换密码,也无法阻止任一方在读完后把秘密粘贴到某个持久的地方。撰写纸条需要 App(iPhone 或 Android) — 接收的客户只需一个浏览器,但如果他们要回传秘密却没装 App,就让他们通过一个你随后会弃用的渠道回复。而且一如既往,屏幕显示的内容是可以被复制的。
一个明智的做法
- 在启动时与客户约定做法:凭据用焚毁纸条传递,绝不放进对话。
- 每个秘密单独发一张纸条 — 查看 1–3 次、几天过期、开启回执 — 链接走邮件,口令走短信或口头。
- 把用户名和上下文留在普通对话里,让纸条只装秘密本身。
- 交接时,轮换一切长期有效的东西,并把「已发送」标签里未读的纸条烧掉。
获取 BurnPony
面向 iPhone 和 Android 的自毁加密纸条,免费。收件人只需一个浏览器。无账户、无追踪。