
Я открыл боевую базу своего clipboard-sync, чтобы показать, что он знает о вашем пароле. Ответ: ничего
RazzhivinSergeyIgorevich 4 минуты назад Я открыл боевую базу своего clipboard-sync, чтобы показать, что он знает о вашем пароле. Ответ: ничего Средний 9 мин 80 Информационная безопасность * Криптография * Open source *...
GPT-5.6 31 Temmuz 2026'da yayınlanacak mı?
Значимый прорыв формирует отрасль ИИ: RazzhivinSergeyIgorevich 4 минуты назад Я открыл боевую базу своего clipboard-sync, чтобы показать, что он знает о вашем пароле. Ответ: ничего Средний 9 мин 80 Информационная безопасность * Криптография * Open source * Node. JS * TypeScript * Кейс Из песочницы Скопировали пароль от прода и синхронизировали его между ноутбуком и телефоном.
Где он теперь лежит и кто может его прочитать? Я сделал сервис, где честный ответ — «нигде в открытом виде и никто, включая меня». И сейчас покажу строку из живой базы, чтобы это доказать.
Технические детали
Это первая статья про Copy Sync — приватный кроссплатформенный обмен буфером обмена. Я не собираюсь его вам продавать. Я хочу разобрать одну инженерную задачу: как построить сервер, которому физически нечего у вас украсть, даже если им завладеет кто‑то злой — включая меня самого.
Весь крипто‑код открыт, и проверить меня можно по ~70 строкам, а не по обещаниям. Сервер хранит только зашифрованный blob и метаданные маршрутизации (кому доставить, когда протухнет). Шифрование и расшифровка живут на клиенте, в Web Crypto API: X25519 (ECDH) → HKDF‑SHA256 (соль = IV клипа) → AES-256-GCM.
Сервер никогда не видит ни приватного ключа, ни байта открытого текста. Realtime — на SSE, хранения нет: клипы удаляются по TTL раз в минуту. Чего пока нет — подписи отправителя и сверки отпечатков ключей; честно разбираю это в конце.
Отраслевые последствия
Почему я вообще полез это писатьИстория банальная. Я скопировал на телефоне токен из СМС, хотел вставить в терминал на Маке — и в очередной раз отправил его себе в Telegram «Избранное». Скопировал ссылку на ноутбуке, хочу открыть на телефоне — снова «Избранное».
Это раздражало, и я пошёл искать готовый clipboard‑sync. Их хватает: Pushbullet, разные облачные менеджеры буфера. Я поставил один, попользовался неделю — и поймал себя на неприятной мысли: я только что прогнал через этот буфер пароль от продакшен‑базы, и он улетел на чей‑то сервер.
Дальше я полез читать, как эти штуки устроены, и почти везде увидел одну архитектуру: клиент шлёт содержимое буфера на сервер, сервер хранит и пересылает его другим вашим устройствам. TLS‑шифрование «в транзите» есть почти у всех — но это шифрование канала. На самом сервере данные лежат открытыми.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.





