Después de cerrar una pestaña de enlace de un solo uso, por qué la clave detrás de # vuelve desde las pestañas cerradas recientemente
Cerrar la pestaña no significa que la clave detrás de # haya salido de este ordenador. Para poder reabrir «la página que acabas de cerrar», el navegador escribe la dirección entera en el historial de sesión. Ctrl+Mayús+T (en macOS, ⌘+Mayús+T) restaura esa entrada, fragmento incluido. Las secciones siguientes separan «el servidor nunca vio la clave» de «esta máquina aún puede traerla de vuelta», y ofrecen una comprobación que puedes hacer en el acto. No es la guía del formulario de creación.
Primero, qué capa escribe el cierre
Este artículo solo responde por qué, tras cerrar una pestaña de enlace de un solo uso, la clave detrás de # puede volver desde las pestañas cerradas recientemente. No es «por qué # no entra en los registros del servidor», ni el formulario de enlace de un solo uso.
Qué capa escribe el cierre de pestaña
No es «la página se cerró, así que la dirección salió del mundo». El navegador recuerda primero dónde te detuviste, para poder volver un segundo después.
En cuanto abres https://…/s.html?id=…#…, la barra de direcciones tiene dos trozos a la vez: el identificador del texto cifrado tras el signo de interrogación, y la clave de descifrado detrás de #. Cerrar esa pestaña se lee fácil como «la clave ya no está en este ordenador». El navegador hace justo lo contrario. Para soportar Atrás, Adelante, recuperación tras un cierre inesperado y pestañas cerradas recientemente, tiene que guardar la URL entera de esa navegación. Chromium llama a este registro por pestaña historial de sesión (session history): una entrada de navegación almacena la URL del momento, la posición de desplazamiento y los datos de formulario no enviados. Tras cerrar una pestaña o reiniciar el navegador, esas entradas se serializan para que la pestaña vuelva como estaba. Consulta el documento de Chromium Session History.
Firefox agrupa la misma familia de funciones bajo Session Restore. Sigue ventanas, pestañas y pestañas cerradas recientemente, y escribe en disco el historial de cada pestaña, la posición de desplazamiento y los formularios, para que el arranque o «Deshacer cierre» pueda leerlos de nuevo. Consulta Firefox Source Docs: Session Restore. Microsoft Edge está construido sobre Chromium: reabrir una pestaña cerrada usa el mismo historial de sesión, no una regla aparte que «guarde el título y tire el fragmento».
Esa capa no es la petición HTTP. La IETF, en la RFC 3986 §3.5, define el fragmento como identificación del lado cliente. El servidor no lo usa al procesar la URI. Los registros de acceso de UsePwd no contienen la clave detrás de #. Esa frontera ya está desglosada en Por qué el fragmento # de una URL no aparece en los registros del servidor. Este artículo cubre la capa siguiente: un fragmento que nunca entra en la petición puede entrar igualmente en tu propio historial del navegador. Cerrar la pestaña termina esta visualización. No borra automáticamente la URL entera que sigue en el historial de sesión.
«El servidor no ve la clave» y «este ordenador aún puede traerla de vuelta» pueden ser ciertos a la vez. Lo primero se lee en la línea de petición del panel Red. Lo segundo, en la barra de direcciones tras restaurar una pestaña cerrada recientemente.
Por qué las pestañas cerradas recientemente siguen llevando #
Restaurar no es una búsqueda nueva del sitio. Es navegar la URL que estaba activa cuando cerraste la pestaña.
En Chrome o Edge, pulsa Ctrl+Mayús+T, o abre Historial → Pestañas cerradas recientemente. El navegador toma ese registro de sesión y abre la URL que contiene. La lista oficial de atajos de Chrome llama a esto «Reabrir las pestañas cerradas previamente en el orden en que se cerraron»; consulta Atajos de teclado de Chrome. La lista de pestañas cerradas recientemente de Firefox hace lo mismo desde Session Store: la URL de la entrada de historial activa es el objetivo de la restauración. El fragmento forma parte de la URL, no es un adorno junto al título. La restauración no tiene un paso extra que lo quite.
El historial a largo plazo y el historial de sesión tampoco son el mismo almacén. Cuando Chromium escribe una URL en la base de historial, quita nombre de usuario y contraseña. La conversión no vacía el fragmento. La función es Chromium GurlToDatabaseUrl. Una dirección de enlace de un solo uso que aún muestra # en chrome://history no contradice «la petición no llevaba fragmento»: la base de historial guarda la cadena entera que visitaste; la línea de petición sigue siendo solo s.html?id={id}.
El clic derecho «Duplicar pestaña» es un camino más corto. Chromium documenta que duplicar una pestaña — o ejecutar Atrás, Adelante o Recargar en una pestaña nueva — clona las entradas de navegación directamente, en lugar de escribirlas en un archivo y leerlas después. La barra de direcciones de la pestaña clonada suele ser la misma cadena que antes, incluidos # y la clave. En un ordenador compartido es más rápido que buscar en el historial: quien esté al lado no necesita saber buscar en Historial. Duplicar la pestaña basta.
El servidor ve s.html?id={id}. El panel Red y los registros de acceso no muestran la clave.
Pestañas cerradas recientemente, recuperación tras cierre inesperado y Duplicar pestaña reutilizan la URL activa cuando te fuiste.
La base de historial quita nombre de usuario y contraseña. No rechaza una URL solo porque tenga fragmento.
Una ventana de incógnito es una excepción que puedes comprobar — no «incógnito significa que la clave ya se destruyó». La ayuda de Chrome dice que una sesión de incógnito termina cuando cierras todas las ventanas de incógnito; consulta Navegar en modo incógnito. Mientras esa sesión siga abierta, Ctrl+Mayús+T puede restaurar a menudo una pestaña que acabas de cerrar, y el # sigue en la barra de direcciones. Solo cuando se cierra la última ventana de incógnito desaparece con ella la lista de pestañas cerradas recientemente de esa sesión. Comprueba si la ventana sigue abierta, no si el icono parece privado.
Dónde marcadores y sincronización la envían aún
Las pestañas cerradas recientemente son solo el primer atajo local. Marcadores y pestañas abiertas bajo la misma cuenta pueden llevar la misma cadena a otro dispositivo.
Cuando marcas la página de lectura, el navegador guarda la cadena que hay en la barra de direcciones. El botón de estrella no pregunta primero «¿el texto detrás de # es una clave?» para almacenar solo la ruta. Más tarde, cualquier dispositivo que sincronice marcadores puede abrir esa entrada y volver a mostrar el enlace entero. La guía de iCloud de Apple indica que, tras activar Safari en iCloud, los marcadores y las pestañas abiertas se guardan en iCloud y se mantienen al día en iPhone, iPad y Mac; los marcadores también se sincronizan con un PC que ejecute iCloud para Windows. Consulta Mantener Safari sincronizado en todos tus dispositivos con iCloud.
Chrome lista «Historial y pestañas» como un elemento de sincronización que puedes activar. Una vez activado, las pestañas abiertas aparecen en Historial → Pestañas de otros dispositivos. La página de ayuda es Obtener marcadores, contraseñas y más en todos tus dispositivos. La ruta «Enviar pestaña a tus dispositivos» escribe el spec() completo del GURL en el registro de sincronización. Un fragmento # ordinario se serializa con el resto de la URL; no se quita antes. La implementación es Chromium SendTabToSelfEntry.
No trates la hoja de compartir del sistema como un marcador. En Safari para iPad, compartir una URL que incluye fragmento hacia Mail a veces deja solo la parte anterior a #. Seleccionar toda la barra de direcciones y copiar suele conservar el fragmento. Esa diferencia es el punto: no concluyas «la clave desapareció» porque tocaste Compartir. Decide según los caracteres que aparecen de verdad en la barra de direcciones del destinatario — o del otro dispositivo. Un bot de vista previa de chat que se queda en el título es otro artículo. Una vez el enlace entero está en un marcador o en un registro de sincronización, ya no es un bot de vista previa.
Activar la sincronización no significa que Google o Apple puedan descifrar el texto cifrado. Sincronizan una cadena de URL, no texto en claro en el servidor de UsePwd. El riesgo es «otro dispositivo con la misma cuenta puede abrir este enlace», no «el servicio de sincronización lo abrió y lo leyó por ti».
En qué se diferencia Borrar de esta página de cerrar la pestaña
Borrar de esta página reescribe la entrada de sesión actual. El botón de cerrar no ejecuta ese paso.
El enlace de un solo uso de UsePwd coloca la clave detrás de # en s.html?id={id}#{key}. Crear y leer se abren al instante — ninguno de los dos lados requiere registro. La pestaña actual cifra o descifra con Web Crypto y AES-256-GCM. El texto en claro ocupa como máximo 32 KB. Los únicos campos enviados son texto cifrado, un plazo y un número de lecturas. La caducidad puede ser 1 hora, 24 horas, 7 días o «destruir solo al leer». Las lecturas van de 1 a 10, 1 por defecto. El servidor solo almacena texto cifrado. No ve texto en claro, y no existe una cuenta que pueda recuperar el secreto por usuario.
Cuando el destinatario abre la página de lectura, la pestaña pregunta primero si el texto cifrado sigue ahí. Esa comprobación no gasta una lectura. Solo tras Abrir y ver el navegador obtiene el texto cifrado y lo descifra en local con la clave detrás de #. Tras un descifrado correcto, el fragmento sigue por defecto en la barra de direcciones. Cerrar la pestaña o salir de la página vacía el recuadro de texto en claro — la página de lectura escucha pagehide — pero no reescribe la dirección. Solo Borrar de esta página llama a history.replaceState y reduce la URL actual a ruta más consulta, quitando # y la clave que le sigue. WHATWG define replaceState como sustituir la entrada de historial de sesión actual, no añadir una nueva; consulta la API History. Cierra la pestaña después de eso, y las pestañas cerradas recientemente restauran una dirección que ya no lleva la clave.
Que el texto cifrado del servidor ya haya desaparecido depende siempre solo del número y del plazo fijados al crear. Borrar de esta página no gasta una lectura extra, ni ahorra una. Mientras queden lecturas, quien tenga el enlace entero puede pulsar Abrir y ver. Cuando el contador se agota, el enlace entero solo abre el estado destruido — y la dirección puede seguir en el historial de sesión, en marcadores y en el chat. Por qué pegar el mismo enlace en un chat que genera vista previa no siempre gasta una lectura está en Por qué pegar un enlace de un solo uso en un chat con vista previa no gasta siempre la lectura. Este artículo cubre el historial del navegador del destinatario, no la tarjeta del canal.
El recuadro de texto en claro se vacía. El historial de sesión puede seguir llevando #. Restaurar puede volver a mostrar la clave en la barra.
El texto en claro y el fragmento salen de esta entrada de historial. Restaurar suele dejar solo ?id=.
Reabrir muestra el estado destruido. La dirección en esta máquina y en el chat no desaparece sola.
Cómo comprobar la restauración en este navegador
El objetivo no es demostrar que «todos los navegadores sincronizan siempre los fragmentos». Es demostrar si, en el navegador que usas, la clave sigue en la barra de direcciones tras cerrar la pestaña.
-
01
Prepara un texto de prueba que no entregarás a nadie de verdad
No escribas una clave API en producción ni una contraseña de acceso. Abre el enlace de un solo uso, introduce algo como
ClosedTab-20260911, deja las lecturas en 1 por defecto y el plazo en 24 horas. La página se abre al instante. Estos pasos solo comprueban el historial de sesión. No son una entrega formal. -
02
Abre la página de lectura con el enlace entero — aún no pulses Abrir y ver
Tras crear deberías ver
s.html?id=y#. Ábrelo en este navegador. La página debería detenerse en «El texto cifrado sigue aquí». Mira la barra de direcciones y confirma que hay una clave detrás de#. Pulsa F12 y abre el panel Red: deberías ver la petición de estado, y la URL de la petición no debería incluir el tramo detrás de#. -
03
Cierra la pestaña y ábrela de nuevo desde Pestañas cerradas recientemente
Cierra la pestaña. En Windows o Linux pulsa Ctrl+Mayús+T; en macOS pulsa ⌘+Mayús+T. O usa Historial → Pestañas cerradas recientemente. Tras restaurar, mira la barra de direcciones. Lo habitual es que
#y la clave sigan ahí, y que la página vuelva a detenerse en «El texto cifrado sigue aquí». Si la clave ya desapareció, anota si pulsaste Borrar de esta página o solo cerraste la pestaña. No es la misma acción. -
04
Si necesitas una segunda comprobación, usa un marcador u otro dispositivo con sesión iniciada
Marca el mismo enlace de prueba, o, en Chrome con «Historial y pestañas» activado, abre Historial → Pestañas de otros dispositivos. Si el otro dispositivo muestra la misma dirección, comprueba si la cadena entera incluye
#— no el título de la página. Si Safari tiene pestañas de iCloud activadas, repite la comprobación en otro dispositivo con la misma cuenta de Apple. Estás midiendo tu cuenta y tus navegadores. No escribas el resultado como «todos los fabricantes deben sincronizar fragmentos». -
05
Solo entonces pulsa Abrir y ver, y prueba Borrar de esta página una vez
Pulsa el botón y confirma que aparece el texto de prueba. Luego pulsa Borrar de esta página y confirma que la barra de direcciones ya no tiene
#. Cierra la pestaña y restaura de nuevo. Lo habitual es una dirección con solo el identificador, sin clave, y una página de lectura que indica «Falta la clave del fragmento». Este paso sirve para distinguir «cerré la pestaña» de «borré y luego cerré». Descarta este enlace al terminar. No lo reutilices para un destinatario real.
Si después necesitas entregar una clave nueva a otra persona, no practiques «cerrar la pestaña y reabrir» con la clave real. Mantén separados el texto de prueba y el secreto real. La entrega real sigue pasando por el enlace de un solo uso. El riesgo de segunda ronda tras una filtración de variables de entorno está en Tras una filtración de variables de entorno, por qué la clave nueva no debe volver al chat. Ese artículo dice «no pegues la clave API en un historial consultable». Este dice «una vez el enlace entero está en el historial del navegador, cerrar la pestaña no basta».
Lo que recuperar la clave no puede impedir
Leer «puedo recuperar la clave desde pestañas cerradas recientemente» como «una vez cerrada la pestaña, nadie más puede tenerla» salta varias fronteras que también puedes comprobar.
Quien puede pulsar el atajo es quien puede usar este perfil de navegador. Un PC compartido, un escritorio desbloqueado o un navegador prestado y nunca cerrado convierten las pestañas cerradas recientemente en una segunda forma de obtener el enlace. Vaciar la lista de pestañas cerradas recientemente o borrar el historial bloquea ese atajo. No bloquea una URL entera ya copiada en un chat, un ticket o una captura. El enlace de un solo uso limita cuánto vive el texto cifrado en el servidor y cuántas veces se puede leer. No decide quién aún puede ver la dirección en un registro local.
Cuando el número de lecturas se agota, abrir el enlace desde el historial suele mostrar solo el estado destruido. Eso no es «el historial ya es seguro». Un administrador, un compañero o tú mismo podéis leer en esa cadena que un identificador existió y que alguien usó un fragmento como clave. El almacenamiento a largo plazo o la sincronización multi-dispositivo pertenecen a un gestor de contraseñas dedicado. UsePwd no tiene cuentas ni almacén, y no puede recuperar un enlace perdido por usuario. La identidad se explica en Acerca de.
Los archivos son un tercer camino. Una copia local de un solo archivo de hasta 5 GB pasa por Cifrar archivo, escribe .lock / .enc y no sube el archivo por defecto. Genera la contraseña en el generador de contraseñas entre 6 y 128 caracteres, y comprueba la fortaleza en Comprobar contraseña. Esas páginas, como este artículo, se abren al instante. No leas «el fragmento no entra en los registros del servidor» como «cerrar la pestaña destruye la clave». Registros, historial de sesión e historial de chat no son la misma capa.
Preguntas que surgen después de cerrar la pestaña
Los cuatro puntos siguientes se quedan dentro del límite de este artículo. No repiten los botones de la página de creación.
Al terminar, cierra y restaura un enlace de prueba
El artículo responde por qué, tras cerrar la pestaña, la clave puede volver desde las pestañas cerradas recientemente. Para crear un enlace de prueba que no usarás en una entrega real, cerrar esa pestaña una vez y comprobarlo, abre el enlace de un solo uso — sin registro.