Seguretat
Com protegeix MyNout les teves notes
Les teves notes són personals. Això és exactament el que fem perquè continuïn sent teves, sense llenguatge de màrqueting.
- Les contrasenyes es guarden amb hash, mai en clar
- Autenticació de dos factors amb codis de còpia de seguretat
- Les teves dades exportables i eliminables en qualsevol moment
Contrasenyes
Les contrasenyes mai no s'emmagatzemen. MyNout només guarda un hash scrypt amb sal, el compara en temps constant i limita els intents d'inici de sessió, de manera que una base de dades filtrada no es pot reutilitzar i endevinar és lent.
A la pràctica això vol dir que una còpia robada de la base de dades no és la còpia de la contrasenya de ningú. La comparació es fa en temps constant, així que no es pot sondejar mesurant temps, i tant l'inici de sessió com el restabliment de la contrasenya tenen límit d'intents per adreça i per compte, cosa que fa la força bruta prou lenta com per no valer la pena.
Autenticació de dos factors
Activa codis d'un sol ús basats en el temps amb qualsevol aplicació d'autenticació. Cada codi funciona una sola vegada, els codis de còpia de seguretat cobreixen un telèfon perdut i el secret 2FA es desa xifrat.
Els codis són d'un sol ús per interval de temps, així que un codi que algú vegi per damunt de la teva espatlla no es pot reutilitzar un segon després. Un restabliment de contrasenya no se salta mai el segon factor: canviar la contrasenya deixa el compte igualment darrere de la teva aplicació d'autenticació. Els codis de còpia de seguretat tenen 80 bits d'aleatorietat, són d'un sol ús i es mostren una sola vegada perquè els puguis desar en un lloc segur.
Sessions sota el teu control
Cada inici de sessió té la seva pròpia sessió, que mostra el dispositiu, l'adreça des de la qual es va iniciar i la que fa servir ara. Revisa-les al teu compte, tanca'n qualsevol i, en canviar la contrasenya, es tanquen automàticament totes les altres.
Les sessions es desen com a hash del testimoni, així que ni tan sols una fila filtrada de la base de dades es pot convertir en un inici de sessió vàlid. S'allarguen mentre les fas servir i caduquen soles al cap de trenta dies de silenci, i canviar la contrasenya tanca immediatament totes les altres sessions.
Notes bloquejades
Protegeix una nota concreta amb un PIN. El contingut no es mostra fins que el PIN es verifica, ni a l'aplicació, ni als enllaços compartits, ni a l'historial de versions, així que un diari continua sent privat fins i tot en una pantalla compartida.
El bloqueig s'aplica allà on es llegeixen les dades, no en una sola pantalla: el contingut d'una nota bloquejada es reté davant de l'aplicació, davant de qualsevol enllaç compartit i davant de l'historial de versions fins que el PIN es verifica. Això vol dir que no hi ha cap camí — ni exportació, ni previsualització, ni instantània — que mostri discretament allò que el bloqueig ha d'amagar.
Xifratge d'extrem a extrem, si el vols
Activa'l a Configuració i tria una frase de pas. Les notes que xifris es xifren al teu navegador abans de desar-se, amb una clau que no arriba mai al nostre servidor en una forma llegible: només desem text xifrat que no podem obrir.
Aquesta protecció té una condició que diem des del principi: ningú no pot restablir una frase de pas oblidada, així que reps un codi de recuperació per guardar-lo en un lloc segur, i si perds totes dues coses, les notes xifrades es perden. Les notes xifrades no es poden compartir ni poden contenir imatges, les cerques s'hi fan al teu propi navegador, i les carpetes, les etiquetes i les dates continuen sense xifrar perquè l'aplicació les pugui continuar organitzant. Està desactivat per defecte i ho pots tornar a desxifrar tot en qualsevol moment.
Compartir segons les teves condicions
Els enllaços públics són impossibles d'endevinar i de només lectura, poden exigir contrasenya i es poden desactivar en qualsevol moment. Els col·laboradors només veuen allò a què els convides, i pots revocar l'accés amb un clic.
Un enllaç públic és una adreça aleatòria i impossible d'endevinar que serveix una sola nota, en només lectura, amb la indicació als cercadors de no indexar-la i amb les imatges remotes bloquejades perquè ningú no hi pugui incrustar un píxel de seguiment. Una nota bloquejada amb un PIN continua bloquejada també en un enllaç públic: no se'n mostra res fins que el visitant introdueix el PIN. Les notes xifrades d'extrem a extrem no es poden compartir de cap manera. Els col·laboradors es conviden per adreça, reben exactament el permís que tries i es poden treure amb un clic.
Les teves dades continuen sent teves
Exporta-ho tot com a Markdown, text pla, PDF o un únic arxiu quan vulguis, i suprimeix el teu compte amb totes les notes en un sol pas. No hi ha perfil publicitari i les teves notes mai no es venen.
Tot el que escrius continua sent teu: exporta qualsevol nota com a Markdown o PDF, baixa totes les teves notes, carpetes i etiquetes alhora i elimina el compte amb tot el que hi ha en un sol pas. No hi ha perfil publicitari, no hi ha analítica de tercers sense el teu consentiment explícit i no hi ha res que faci més difícil marxar que arribar.
L'aplicació mateixa
El lloc aplica una política de seguretat de contingut estricta, envia les capçaleres de protecció habituals i ho serveix tot per HTTPS amb HSTS en producció.
El contingut de les notes es representa a través de l'analitzador del mateix editor en lloc d'injectar-se com a HTML en brut, així que una nota no pot portar cap script que s'executi al navegador d'una altra persona. Les imatges pujades es comproven per la seva signatura real de fitxer, es desen fora de l'arrel web amb noms impossibles d'endevinar i tenen un límit per fitxer i per compte. L'inici de sessió amb Google només s'enllaça amb un compte existent quan Google afirma que l'adreça està verificada, cosa que tanca la via clàssica de robatori de comptes.
Seguretat
El que MyNout no fa mai
- Mai no ven ni lloga a ningú les teves notes, el teu correu electrònic ni el teu ús.
- Mai no llegeix les teves notes per construir un perfil publicitari ni per entrenar cap model.
- Mai no carrega scripts d'analítica o de publicitat abans que els hagis acceptat.
- Mai no desa la teva contrasenya, ni en text pla ni en cap forma reversible.
- Mai no et demana la frase de pas de xifratge: no surt del teu navegador.
- Mai no reté les teves dades: exporta-ho tot, quan vulguis, en formats oberts.
Preguntes freqüents sobre seguretat
Les meves notes estan xifrades?
Tu decideixes. Per defecte, les notes es desen a la nostra base de dades, protegides pel teu compte, pel bloqueig de nota si el fas servir i per connexions xifrades, però no xifrades d'extrem a extrem, de manera que el servidor les pot llegir. Activa el xifratge d'extrem a extrem a Configuració i les notes que xifris es xifraran al teu navegador amb una clau que només desbloqueja la teva frase de pas: no desem res que puguem llegir, ni t'ho podríem recuperar. Les carpetes, les etiquetes i les dates continuen sense xifrar, i les notes xifrades no es poden compartir.
Què passa si perdo el dispositiu de l'autenticació de dos factors?
Fes servir un dels codis de còpia de seguretat que es van mostrar quan vas activar l'autenticació de dos factors; cadascun funciona una sola vegada. Si també has perdut els codis, escriu-nos des de l'adreça de correu del compte i comprovarem que és teu abans de restaurar-ne l'accés.
Qui pot veure una nota que he compartit amb un enllaç?
Qualsevol persona que tingui l'enllaç exacte, i per això és llarg i aleatori. Posa-hi una contrasenya si això no n'hi ha prou, i desactiva l'enllaç quan la nota hagi complert la seva funció: l'accés s'atura immediatament per a tothom.
Continua llegint
Comença el teu quadern avui
Crea un compte gratuït i tingues totes les teves notes en un sol lloc.
Crea el teu compte gratuïtGratuït per sempre · Sense targeta de crèdit · Es triga menys d'un minut