# Com enviar una contrasenya sense deixar-la escrita per sempre

> Les contrasenyes que envies per correu o per WhatsApp no desapareixen mai. Per què això és un problema real a una pime i com resoldre'l amb Cynderlab Secrets, l'eina gratuïta que hem publicat: un enllaç, una lectura i s'esborra.

Autor: Pere Casas · Data: 2026-08-10 · https://cynderlab.com/ca/blog/enviar-contrasenyes-de-forma-segura

«T'he passat la contrasenya del tallafoc per WhatsApp, mira-ho». A partir d'aquell moment, aquella contrasenya ja no és teva: és al teu telèfon, al de l'altra persona, a les còpies de seguretat al núvol de tots dos i a qualsevol ordinador on hi hagi el WhatsApp Web obert. Per sempre.

No és cap hipòtesi. **Bona part de les credencials que acaben en mans equivocades a una empresa petita no s'han robat: s'han enviat.** Per correu, per xat, en un document compartit que ningú ha tornat a tancar. Ho vèiem prou sovint com per fer-hi alguna cosa, i com que l'eina no ens costava res de compartir, l'hem publicada gratuïtament per a tothom: **[Cynderlab Secrets](https://secret.cynderlab.com)**.

## Per què el correu i el xat són el pitjor lloc per a una contrasenya?

Perquè els missatges no caduquen. Quan escrius una contrasenya dins d'un correu, estàs fabricant còpies que ni controles ni pots esborrar:

- Al teu servidor de correu i al del destinatari, indexades i cercables.
- A les còpies de seguretat de tots dos, sovint durant anys.
- Al mòbil del destinatari, que potser ni tan sols té codi de bloqueig.
- I si d'aquí a divuit mesos algú entra al correu d'aquesta persona —cosa que passa—, la contrasenya continuarà allà, esperant-lo. Sota l'assumpte «Credencials VPN», ben visible.

El problema no és el canal: és la **permanència**. Un secret que ha de durar cinc minuts no hauria de viure per sempre.

## Com funciona Cynderlab Secrets?

No cal registrar-se ni instal·lar res (l'eina és en anglès, però no té més pantalles que aquesta):

1. Entra a [secret.cynderlab.com](https://secret.cynderlab.com) i enganxa el text: una contrasenya, una clau d'API, un número de compte.
2. Tria quan caduca —per defecte un dia, com a màxim trenta— i, si vols, posa-hi una contrasenya d'accés com a segon factor.
3. Prem el botó de xifrar i obtindràs un enllaç.
4. Envia l'enllaç pel canal que et vagi bé. Sí, també per WhatsApp: quan el destinatari l'obri veurà el secret **una sola vegada** i el missatge s'esborrarà del servidor.

Un truc que val la pena adoptar: envia l'enllaç per un canal i la contrasenya d'accés per un altre —l'enllaç per correu, la contrasenya per telèfon. Així cap dels dos canals no serveix de res per si sol.

I si l'enllaç no s'arriba a obrir mai, s'autodestrueix igualment en caducar. Un secret oblidat deixa de ser un problema pendent.

## Què passa per dins quan crees un secret?

Aquesta és la part que ens importa com a empresa de seguretat: **no ens has de creure a cegues**. El codi és obert i es pot revisar a [GitHub](https://github.com/cynderlab/secret.cynderlab.com).

El resum tècnic:

- **El xifratge passa al teu navegador**, abans que res surti del teu ordinador, amb AES-256-GCM: l'estàndard que fa servir tothom, de la banca al teu mòbil.
- **La clau viatja darrere del `#`** de l'adreça. El fragment d'un URL és l'única part que els navegadors, per disseny, **no envien mai al servidor**. La clau existeix al teu porta-retalls i al del destinatari; al nostre servidor, mai.
- **El servidor només desa text xifrat.** Ni claus, ni contingut en clar, ni adreces IP. Si ens ho reclamessin, no tindríem res a lliurar.
- **Una lectura i prou.** El registre s'esborra amb una operació atòmica en el mateix instant en què es llegeix: una segona visita al mateix enllaç dona un 404, encara que arribi mig segon més tard.
- **Si hi poses contrasenya d'accés**, no la desem enlloc: se'n deriva material de clau amb PBKDF2-HMAC-SHA256 i 310.000 iteracions, i el servidor només conserva una prova per verificar-la. Cinc intents fallits bloquegen el secret cinc minuts —i un intent equivocat no el crema.

Res d'això és màgia: és criptografia estàndard, ben aplicada i sense serveis de tercers pel mig.

## Quan no n'hi ha prou

Val la pena ser honest amb l'eina: Secrets resol el **trànsit** d'un secret, no la seva **vida**. Si la contrasenya que envies la comparteixen vuit persones, no caduca mai i no té segon factor, l'hauràs enviat bé però continuaràs tenint el mateix problema. Per a l'ús quotidià, un gestor de contrasenyes d'equip; per als accessos crítics, doble factor sempre.

Fes-la servir per al que és bona: entregues puntuals, credencials inicials que després es canvien, claus d'API que es roten, dades sensibles cap a un client o un proveïdor.

És gratuïta i no demana registre: te la deixem a mà perquè la facis servir. I si vols que mirem com es mouen les credencials dins la teva empresa —sol ser una conversa curta i reveladora—, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com).