Zabezpečení

Jak MyNout chrání tvoje poznámky

Tvoje poznámky jsou osobní. Tady je přesně to, co děláme, aby zůstaly tvoje, bez marketingových frází.

  • Hesla se hashují, nikdy neukládají
  • Dvoufaktorové ověření se záložními kódy
  • Tvoje data kdykoli k exportu i smazání

Hesla

Hesla se nikdy neukládají. MyNout si nechává jen scrypt hash se solí, porovnává ho v konstantním čase a omezuje počet pokusů o přihlášení, takže uniklou databázi nejde zneužít a hádání je pomalé.

V praxi to znamená, že ukradená kopie databáze není kopií něčího hesla. Porovnání běží v konstantním čase, takže ho nejde zkoumat přes časování, a přihlášení i obnova hesla mají limit na adresu i na účet, díky čemuž je hrubá síla tak pomalá, že se nevyplatí.

Dvoufaktorové ověření

Zapni časové jednorázové kódy v jakékoli autentizační aplikaci. Každý kód funguje jen jednou, záložní kódy pokryjí ztracený telefon a tajemství 2FA je uložené šifrovaně.

Kódy platí jen jednou v rámci daného časového kroku, takže kód, který ti někdo zahlédne přes rameno, o vteřinu později nepoužije. Obnova hesla druhý faktor nikdy nepřeskočí: i po resetu hesla zůstává účet za tvou autentizační aplikací. Záložní kódy mají 80 bitů náhodnosti, fungují jednou a ukážou se jedinkrát, ať si je uložíš někam do bezpečí.

Relace pod tvou kontrolou

Každé přihlášení dostane vlastní relaci a u ní uvidíš zařízení, adresu, ze které se přihlásilo, i tu, kterou používá teď. Zkontroluj je v účtu, kteroukoli odhlas a změna hesla tě automaticky odhlásí všude jinde.

Relace se ukládají jako hash tokenu, takže ani uniklý řádek databáze nejde proměnit ve funkční přihlášení. Používáním se posouvají dopředu a po třiceti dnech ticha samy vyprší; změna hesla navíc okamžitě odhlásí všechny ostatní relace.

Zamčené poznámky

Chraň jednotlivou poznámku PINem. Její obsah se neukáže, dokud PIN neověříš, v aplikaci, ve sdílených odkazech ani v historii verzí, takže deník zůstane soukromý i na sdílené obrazovce.

Zámek se vynucuje tam, kde se data čtou, ne na jedné obrazovce: obsah zamčené poznámky se zadrží před aplikací, před jakýmkoli sdíleným odkazem i před historií verzí, dokud PIN neověříš. Neexistuje tedy žádná cesta — žádný export, náhled ani snímek — která by potichu ukázala to, co má zámek skrýt.

Koncové šifrování, když ho chceš

Zapneš ho v Nastavení a zvolíš heslovou frázi. Poznámky, které zašifruješ, se šifrují ve tvém prohlížeči ještě před uložením, a to klíčem, který se k nám na server nikdy nedostane v čitelné podobě — ukládáme jen šifrový text, který nedokážeme otevřít.

Tahle ochrana má podmínku, kterou říkáme předem: zapomenutou heslovou frázi nikdo nevyresetuje, proto dostaneš záchranný kód, který si uložíš na bezpečné místo — a když ztratíš obojí, jsou šifrované poznámky pryč. Šifrované poznámky nejde sdílet ani do nich vkládat obrázky, hledáš v nich přímo ve svém prohlížeči a složky, štítky a data zůstávají nešifrované, aby je aplikace mohla dál třídit. Ve výchozím stavu je šifrování vypnuté a všechno můžeš kdykoli zase dešifrovat.

Sdílení podle tvých pravidel

Veřejné odkazy nejde uhodnout a jsou jen pro čtení, můžou vyžadovat heslo a kdykoli je vypneš. Spolupracovníci vidí jen to, k čemu je pozveš, a přístup odebereš jedním kliknutím.

Veřejný odkaz je náhodná, neuhodnutelná adresa, která podává jednu poznámku jen ke čtení, s pokynem pro vyhledávače, aby ji neindexovaly, a se zablokovanými vzdálenými obrázky, takže do ní nikdo nepropašuje sledovací pixel. Poznámka zamčená PINem si ho drží i na veřejném odkazu: dokud ho návštěvník nezadá, neuvidí z ní nic. Koncově šifrované poznámky sdílet nejde vůbec. Spolupracovníky zveš e-mailem, dostanou přesně ta práva, která vybereš, a odebereš je jedním kliknutím.

Tvoje data zůstávají tvoje

Kdykoli si všechno exportuj jako Markdown, prostý text, PDF nebo jeden archiv a účet se všemi poznámkami smaž jedním krokem. Neexistuje žádný reklamní profil a tvoje poznámky se nikdy neprodávají.

Všechno, co napíšeš, zůstává tvoje: exportuj jakoukoli poznámku jako Markdown nebo PDF, stáhni si všechny poznámky, složky a štítky najednou a smaž účet se vším, co v něm je, jedním krokem. Neexistuje žádný reklamní profil, žádná analytika třetích stran bez tvého výslovného souhlasu a nic, kvůli čemu by byl odchod těžší než příchod.

Samotná aplikace

Web nastavuje přísnou content security policy, posílá obvyklé ochranné hlavičky a v produkci všechno servíruje přes HTTPS s HSTS.

Obsah poznámek se vykresluje přes vlastní parser editoru, ne jako surové HTML, takže poznámka nemůže nést skript, který by se spustil v cizím prohlížeči. Nahrané obrázky se kontrolují podle skutečné signatury souboru, ukládají se mimo webový kořen pod neuhodnutelnými názvy a mají strop na soubor i na účet. Přihlášení přes Google se propojí s existujícím účtem jen tehdy, když Google potvrdí, že je adresa ověřená, čímž se zavírá klasická cesta k převzetí účtu.

Zabezpečení

Co MyNout nikdy nedělá

  • Nikdy nikomu neprodává ani nepronajímá tvoje poznámky, tvůj e-mail ani tvoje chování v aplikaci.
  • Nikdy nečte tvoje poznámky kvůli reklamnímu profilu ani kvůli trénování modelu.
  • Nikdy nenačte analytické ani reklamní skripty dřív, než je odsouhlasíš.
  • Nikdy neukládá tvoje heslo, ani v čitelné podobě, ani v žádné vratné formě.
  • Nikdy nechce tvou heslovou frázi pro šifrování — ta tvůj prohlížeč neopouští.
  • Nikdy nezamyká tvoje data: exportuj všechno, kdykoli, v otevřených formátech.

Na co se lidé u zabezpečení ptají

Jsou moje poznámky šifrované?

Záleží na tobě. Ve výchozím stavu jsou poznámky uložené v naší databázi a chrání je tvůj účet, zámek poznámky, pokud ho používáš, a šifrované spojení — nejsou ale šifrované koncově, takže je server přečíst dokáže. Když v Nastavení zapneš koncové šifrování, zašifrované poznámky se šifrují ve tvém prohlížeči klíčem, který odemkne jen tvoje heslová fráze: neukládáme nic, co bychom dokázali přečíst, a nemohli bychom ti to ani obnovit. Složky, štítky a data zůstávají nešifrované a šifrované poznámky nejde sdílet.

Co když přijdu o zařízení s druhým faktorem?

Použij jeden ze záložních kódů, které se ukázaly při zapnutí dvoufaktorového ověření; každý funguje jednou. Pokud jsi přišel i o kódy, napiš nám z e-mailové adresy vedené u účtu a před obnovením přístupu ověříme, že je tvůj.

Kdo uvidí poznámku, kterou jsem sdílel odkazem?

Kdokoli, kdo má přesný odkaz — proto je dlouhý a náhodný. Když to nestačí, nastav na odkaz heslo, a jakmile poznámka splnila účel, odkaz vypni — přístup okamžitě skončí všem.

Zásady ochrany osobních údajů

Začni si dělat poznámky ještě dnes

Vytvoř si účet zdarma a měj všechny poznámky na jednom místě.

Vytvořit účet zdarma

Navždy zdarma · Bez platební karty · Zabere necelou minutu