临时在线共享文件:自毁链接使用指南
共享下载后自动过期的文件。了解自毁链接如何提升您的安全性。
自毁文件链接是一种在设定时间或达到设定下载次数后自动失效的 URL。链接一旦过期,文件就会从服务器删除,无法找回。HexaTransfer 默认 14 天过期,并支持随时手动删除。曾经的 Firefox Send 支持"下载一次即销毁"(该服务已于 2020 年关闭)。Snapchat 式的"阅后即焚"是最严格的形态。核心逻辑很简单:不需要永久存在的文件,就不应该永久存在。
自毁机制在服务器端如何实现
上传文件时,服务会保存一条类似这样的记录:
file_id: abc123
encrypted_blob: s3://bucket/abc123.bin
created_at: 2026-04-17T10:30:00Z
expires_at: 2026-05-01T10:30:00Z
max_downloads: null
download_count: 0
一个定时任务(通常是 cron 风格的 worker 或 S3/R2 的对象生命周期策略)会删除所有超过 expires_at 的文件。当有人访问下载接口时,服务会递减 max_downloads 或递增 download_count,如果超限则拒绝服务或触发删除。对象存储的生命周期规则(AWS S3、Cloudflare R2、Backblaze B2)可以自动完成这一切,不需要额外的自定义代码。
三种过期策略
基于时间: 链接在 N 天后失效。简单可预测,适合"我明天可能还需要再发一次"的场景。HexaTransfer 的默认设置。
基于次数: 链接在 N 次下载后失效。适用于你明确知道有几个收件方的情况。能防止过度转发——如果有人转发了链接,超过上限后下一个人就无法下载。
一次性: 单次下载后立即销毁文件。最严格。适用于密码、令牌、密钥或首映前的素材。PrivateBin(文本场景)和 Tresorit Send 都支持这种模式。
组合使用效果更好:"7 天过期或 3 次下载,以先到为准"是处理敏感内容时实用的默认设置。
临时共享真正有帮助的场景
- 谈判期间来回传递签约合同草稿——协议签署后,草稿不需要继续存在于 Google Drive 上。
- 向新团队成员交付凭证或 API 密钥——避免永远挂在 Slack 消息记录里。
- 在保密协议约束下分享产品宣发图——链接在解禁日期前失效。
- 把医疗影像发给其他专科医生征询意见——不需要长期留存副本。
- 转赠代人购买的授权文件。
一份文件一周后不再需要,放在永久共享文件夹里只是在积累潜在的法律风险。
自毁机制无法防范的情况
自毁链接对以下情况没有任何保护效果:
- 收件方已经下载并保存了文件。 文件一旦在对方磁盘上,你的过期设置就失去了意义。
- 截图或重新上传。 数字内容复制的代价极低。
- 法律程序中的证据保全。 "链接已过期"在司法场景下不构成抗辩理由。
- 服务商持续记录元数据(文件名、大小、IP、时间戳),且可能无限期保留。
临时共享减少的是偶然性长尾曝光(被遗忘的链接、被索引的 URL、旧邮件中的记录)造成的攻击面。它无法阻止一个已经下载了文件的、有明确意图的对手。
内置过期功能的免费服务对比
| 服务 | 默认过期时间 | 最短设置 | 支持手动删除 | |---|---|---|---| | HexaTransfer | 14 天 | 随时可删除 | 是 | | WeTransfer | 3 天(免费版) | 3 天 | 仅付费版 | | SwissTransfer | 30 天 | 1 天 | 是 | | Tresorit Send | 7 天 | 1 天 | 是 | | Dropbox Transfer | 7 天(免费版) | 1 天(付费版) | 是 | | Proton Drive 共享 | 可配置 | 单次下载 | 是 | | Send Anywhere | 48 小时 | 10 分钟快速共享 | 是 |
如果 14 天对你来说太长,大多数服务支持缩短时间或手动删除。涉及敏感内容时,两者都做。
链接的结构:URL 里有什么
一条典型的临时文件 URL 大致长这样:
https://hexatransfer.com/d/abc123def456#key=XyZ987...
/d/ 后面是文件标识符。# 后面是 URL 片段,片段会留在浏览器中,不会发送到服务器。对于端到端加密的服务,片段中包含解密密钥。服务器可以分发加密的文件块;只有持有完整 URL(包含片段)的人才能解密。
因此,一旦 URL 被泄露到服务器日志、聊天记录或分析平台中,后果很严重。片段就是那把密钥。
密码保护与过期时间的区别
两者解决的是不同的问题。密码相当于第二重验证——就算链接泄露,没有密码也打不开。过期时间压缩了泄露之后的有效时间窗口。对于高风险内容,两者都用:
- 过期设置:7 天,最多 3 次下载
- 密码:16 位随机字符,单独通过短信发送
没有密码时,泄露的链接对任何猜测者都只是一个 404 页面。没有过期时间,一条被遗忘的链接会在某个旧邮件归档中永远存在。
文件自毁与消息自毁
Signal 的阅后即焚、Telegram 秘密聊天和 Snap 的"仅看一次"照片,解决的是相同问题,只是应用场景不同。这些功能依赖客户端协同删除,能防止漫不经心的长期留存,但无法阻止截图或录屏的收件方。文件链接自毁有同样的局限性——目标是减少暴露面,而不是阻止主动复制内容的人。
为团队设计留存策略
对于需要处理敏感传输的小团队,选定一个默认策略并坚持执行:
- 默认过期时间: 7 天。
- 下载次数上限: 与预期收件方人数匹配(通常 1—5 人)。
- 密码: 对任何受监管内容(个人健康信息、个人可识别信息、财务记录)强制要求。
- 分享渠道: 链接和密码永远不走同一个渠道。
- 发送后习惯: 确认对方已收到后立即手动删除。
把这些做成检查清单。肌肉记忆,才是真正被执行的策略,而不是只存在于 wiki 页面里的规定。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。