跳转到内容
HexaTransfer
返回博客
文件传输

临时在线共享文件:自毁链接使用指南

共享下载后自动过期的文件。了解自毁链接如何提升您的安全性。

自毁文件链接是一种在设定时间或达到设定下载次数后自动失效的 URL。链接一旦过期,文件就会从服务器删除,无法找回。HexaTransfer 默认 14 天过期,并支持随时手动删除。曾经的 Firefox Send 支持"下载一次即销毁"(该服务已于 2020 年关闭)。Snapchat 式的"阅后即焚"是最严格的形态。核心逻辑很简单:不需要永久存在的文件,就不应该永久存在。

自毁机制在服务器端如何实现

上传文件时,服务会保存一条类似这样的记录:

file_id: abc123
encrypted_blob: s3://bucket/abc123.bin
created_at: 2026-04-17T10:30:00Z
expires_at: 2026-05-01T10:30:00Z
max_downloads: null
download_count: 0

一个定时任务(通常是 cron 风格的 worker 或 S3/R2 的对象生命周期策略)会删除所有超过 expires_at 的文件。当有人访问下载接口时,服务会递减 max_downloads 或递增 download_count,如果超限则拒绝服务或触发删除。对象存储的生命周期规则(AWS S3、Cloudflare R2、Backblaze B2)可以自动完成这一切,不需要额外的自定义代码。

三种过期策略

基于时间: 链接在 N 天后失效。简单可预测,适合"我明天可能还需要再发一次"的场景。HexaTransfer 的默认设置。

基于次数: 链接在 N 次下载后失效。适用于你明确知道有几个收件方的情况。能防止过度转发——如果有人转发了链接,超过上限后下一个人就无法下载。

一次性: 单次下载后立即销毁文件。最严格。适用于密码、令牌、密钥或首映前的素材。PrivateBin(文本场景)和 Tresorit Send 都支持这种模式。

组合使用效果更好:"7 天过期或 3 次下载,以先到为准"是处理敏感内容时实用的默认设置。

临时共享真正有帮助的场景

  • 谈判期间来回传递签约合同草稿——协议签署后,草稿不需要继续存在于 Google Drive 上。
  • 向新团队成员交付凭证或 API 密钥——避免永远挂在 Slack 消息记录里。
  • 在保密协议约束下分享产品宣发图——链接在解禁日期前失效。
  • 把医疗影像发给其他专科医生征询意见——不需要长期留存副本。
  • 转赠代人购买的授权文件

一份文件一周后不再需要,放在永久共享文件夹里只是在积累潜在的法律风险。

自毁机制无法防范的情况

自毁链接对以下情况没有任何保护效果:

  • 收件方已经下载并保存了文件。 文件一旦在对方磁盘上,你的过期设置就失去了意义。
  • 截图或重新上传。 数字内容复制的代价极低。
  • 法律程序中的证据保全。 "链接已过期"在司法场景下不构成抗辩理由。
  • 服务商持续记录元数据(文件名、大小、IP、时间戳),且可能无限期保留。

临时共享减少的是偶然性长尾曝光(被遗忘的链接、被索引的 URL、旧邮件中的记录)造成的攻击面。它无法阻止一个已经下载了文件的、有明确意图的对手。

内置过期功能的免费服务对比

| 服务 | 默认过期时间 | 最短设置 | 支持手动删除 | |---|---|---|---| | HexaTransfer | 14 天 | 随时可删除 | 是 | | WeTransfer | 3 天(免费版) | 3 天 | 仅付费版 | | SwissTransfer | 30 天 | 1 天 | 是 | | Tresorit Send | 7 天 | 1 天 | 是 | | Dropbox Transfer | 7 天(免费版) | 1 天(付费版) | 是 | | Proton Drive 共享 | 可配置 | 单次下载 | 是 | | Send Anywhere | 48 小时 | 10 分钟快速共享 | 是 |

如果 14 天对你来说太长,大多数服务支持缩短时间或手动删除。涉及敏感内容时,两者都做。

链接的结构:URL 里有什么

一条典型的临时文件 URL 大致长这样:

https://hexatransfer.com/d/abc123def456#key=XyZ987...

/d/ 后面是文件标识符。# 后面是 URL 片段,片段会留在浏览器中,不会发送到服务器。对于端到端加密的服务,片段中包含解密密钥。服务器可以分发加密的文件块;只有持有完整 URL(包含片段)的人才能解密。

因此,一旦 URL 被泄露到服务器日志、聊天记录或分析平台中,后果很严重。片段就是那把密钥。

密码保护与过期时间的区别

两者解决的是不同的问题。密码相当于第二重验证——就算链接泄露,没有密码也打不开。过期时间压缩了泄露之后的有效时间窗口。对于高风险内容,两者都用:

  • 过期设置:7 天,最多 3 次下载
  • 密码:16 位随机字符,单独通过短信发送

没有密码时,泄露的链接对任何猜测者都只是一个 404 页面。没有过期时间,一条被遗忘的链接会在某个旧邮件归档中永远存在。

文件自毁与消息自毁

Signal 的阅后即焚、Telegram 秘密聊天和 Snap 的"仅看一次"照片,解决的是相同问题,只是应用场景不同。这些功能依赖客户端协同删除,能防止漫不经心的长期留存,但无法阻止截图或录屏的收件方。文件链接自毁有同样的局限性——目标是减少暴露面,而不是阻止主动复制内容的人。

为团队设计留存策略

对于需要处理敏感传输的小团队,选定一个默认策略并坚持执行:

  • 默认过期时间: 7 天。
  • 下载次数上限: 与预期收件方人数匹配(通常 1—5 人)。
  • 密码: 对任何受监管内容(个人健康信息、个人可识别信息、财务记录)强制要求。
  • 分享渠道: 链接和密码永远不走同一个渠道。
  • 发送后习惯: 确认对方已收到后立即手动删除。

把这些做成检查清单。肌肉记忆,才是真正被执行的策略,而不是只存在于 wiki 页面里的规定。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件