Сигурност
Как MyNout защитава бележките ви
Бележките ви са лични. Ето точно какво правим, за да останат ваши, без маркетингов език.
- Паролите се хешират, никога не се съхраняват
- Двуфакторно удостоверяване с резервни кодове
- Данните ви могат да се изнесат и изтрият по всяко време
Пароли
Паролите никога не се съхраняват. MyNout пази само scrypt хеш със сол, сравнява го за постоянно време и ограничава опитите за вход, така че изтекла база данни не може да бъде използвана повторно, а налучкването е бавно.
На практика това означава, че откраднато копие на базата данни не е копие на ничия парола. Сравнението върви за постоянно време и затова не може да се опипва чрез измерване на времето, а и входът, и нулирането на паролата са ограничени по честота за адрес и за профил, което прави грубата сила твърде бавна, за да си струва.
Двустепенна автентикация
Включете еднократни кодове на базата на време с всяко приложение за автентикация. Всеки код работи само веднъж, резервните кодове покриват изгубен телефон, а тайната за 2FA се съхранява криптирана.
Кодовете са за еднократна употреба във всяка времева стъпка, така че код, който някой е зърнал през рамото ви, не може да бъде използван повторно секунда по-късно. Нулирането на паролата никога не прескача втория фактор: смяната на паролата оставя профила зад приложението за удостоверяване. Резервните кодове са с 80 бита случайност, за еднократна употреба, и се показват само веднъж, за да ги запазите на сигурно място.
Сесии под ваш контрол
Всеки вход получава собствена сесия, в която се виждат устройството, адресът, от който е влязло, и адресът, който използва сега. Преглеждайте ги в акаунта си, излезте от която и да е от тях, а смяната на паролата автоматично ви изкарва отвсякъде другаде.
Сесиите се пазят като хеш на токена, така че дори изтекъл ред от базата не може да се превърне в работещо влизане. Те се удължават, докато ги ползвате, и изтичат сами след тридесет дни мълчание, а смяната на паролата излиза незабавно от всички останали сесии.
Заключени бележки
Защитете отделна бележка с ПИН. Съдържанието ѝ се скрива, докато ПИН кодът не бъде потвърден, в приложението, в споделените връзки и в историята на версиите, така че дневникът остава личен дори на споделен екран.
Заключването се прилага там, където данните се четат, а не на един екран: съдържанието на заключена бележка се задържа от приложението, от всяка връзка за споделяне и от историята на версиите, докато PIN кодът не бъде проверен. Тоест няма път — нито износ, нито преглед, нито моментна версия — който тихо да покаже онова, което заключването скрива.
Криптиране от край до край, ако го искате
Включете го в Настройки и изберете паролна фраза. Бележките, които криптирате, се криптират във вашия браузър още преди да бъдат запазени, с ключ, който никога не достига до нашия сървър в четим вид — съхраняваме само шифротекст, който не можем да отворим.
Тази защита идва с условие, което казваме предварително: никой не може да нулира забравена паролна фраза, затова получавате код за възстановяване, който да пазите на сигурно място, а ако загубите и двете, криптираните бележки изчезват. Криптираните бележки не могат да се споделят и не могат да съдържат изображения, търсите в тях в собствения си браузър, а папките, таговете и датите остават некриптирани, за да може приложението да продължи да ги подрежда. По подразбиране криптирането е изключено и можете по всяко време да декриптирате всичко отново.
Споделяне при вашите условия
Публичните връзки не могат да бъдат отгатнати и са само за четене, могат да изискват парола и могат да бъдат изключени по всяко време. Сътрудниците виждат само това, за което сте ги поканили, и можете да оттеглите достъпа с едно щракване.
Публичната връзка е случаен адрес, който не може да се отгатне, и обслужва една бележка само за четене, като на търсачките е казано да не я индексират, а отдалечените изображения са блокирани, за да не може никой да вгради проследяващ пиксел. Бележка, заключена с PIN, остава заключена и по публична връзка: от нея не се показва нищо, докато посетителят не въведе PIN кода. Бележки, криптирани от край до край, изобщо не могат да се споделят. Сътрудниците се канят по адрес, получават точно правата, които изберете, и се премахват с едно кликване.
Данните ви остават ваши
Експортирайте всичко като Markdown, обикновен текст, PDF или един архив, когато пожелаете, и изтрийте акаунта си с всичките му бележки с една стъпка. Няма рекламен профил и бележките ви никога не се продават.
Всичко, което пишете, остава ваше: изнесете всяка бележка като Markdown или PDF, свалете всички бележки, папки и тагове наведнъж и изтрийте профила с всичко в него на една стъпка. Няма рекламен профил, няма анализи от трети страни без изричното ви съгласие и няма нищо, което да прави тръгването по-трудно от идването.
Самото приложение
Сайтът задава строга политика за сигурност на съдържанието, изпраща обичайните защитни заглавки и обслужва всичко през HTTPS с HSTS в реална среда.
Съдържанието на бележката се изобразява през собствения анализатор на редактора, а не се вмъква като суров HTML, така че бележка не може да носи скрипт, който да се изпълни в чужд браузър. Качените изображения се проверяват по действителния си файлов подпис, съхраняват се извън корена на сайта с имена, които не могат да се отгатнат, и имат таван както за файл, така и за профил. Влизането с Google се свързва със съществуващ профил само когато Google заяви, че адресът е потвърден, което затваря класическия път за превземане на профил.
Сигурност
Какво MyNout никога не прави
- Никога не продава и не отдава бележките, имейла или употребата ви на никого.
- Никога не чете бележките ви, за да изгради рекламен профил или да обучи модел.
- Никога не зарежда скриптове за анализи или реклама, преди да сте ги приели.
- Никога не съхранява паролата ви — нито в чист текст, нито в обратим вид.
- Никога не иска паролната ви фраза за криптиране — тя не напуска браузъра ви.
- Никога не заключва данните ви: изнесете всичко, по всяко време, в отворени формати.
Въпроси, които хората задават за сигурността
Криптирани ли са бележките ми?
Изборът е ваш. По подразбиране бележките се пазят в нашата база данни и са защитени от акаунта ви, от заключването на бележката, ако го използвате, и от криптирани връзки — но не са криптирани от край до край, така че сървърът може да ги чете. Включете криптирането от край до край в Настройки и бележките, които криптирате, се криптират във вашия браузър с ключ, който отключва само вашата паролна фраза: не съхраняваме нищо, което можем да прочетем, и не бихме могли да ви го възстановим. Папките, таговете и датите остават некриптирани, а криптираните бележки не могат да се споделят.
Какво става, ако загубя устройството за двуфакторно удостоверяване?
Използвайте един от резервните кодове, показани при включването на двуфакторното удостоверяване; всеки работи по веднъж. Ако и кодовете ги няма, пишете ни от имейл адреса на профила и ще потвърдим собствеността, преди да върнем достъпа.
Кой може да види бележка, която съм споделил с връзка?
Всеки, който има точно тази връзка — затова тя е дълга и случайна. Сложете парола на връзката, ако това не е достатъчно, и я изключете, когато бележката си е свършила работата — достъпът спира веднага за всички.
Продължете нататък
Започнете своя бележник днес
Създайте безплатен акаунт и пазете всички бележки на едно място.
Създайте безплатен акаунтБезплатно завинаги · Без кредитна карта · Отнема под минута