Zabezpečení
Jak MyNout chrání tvoje poznámky
Tvoje poznámky jsou osobní. Tady je přesně to, co děláme, aby zůstaly tvoje, bez marketingových frází.
- Hesla se hashují, nikdy neukládají
- Dvoufaktorové ověření se záložními kódy
- Tvoje data kdykoli k exportu i smazání
Hesla
Hesla se nikdy neukládají. MyNout si nechává jen scrypt hash se solí, porovnává ho v konstantním čase a omezuje počet pokusů o přihlášení, takže uniklou databázi nejde zneužít a hádání je pomalé.
V praxi to znamená, že ukradená kopie databáze není kopií něčího hesla. Porovnání běží v konstantním čase, takže ho nejde zkoumat přes časování, a přihlášení i obnova hesla mají limit na adresu i na účet, díky čemuž je hrubá síla tak pomalá, že se nevyplatí.
Dvoufaktorové ověření
Zapni časové jednorázové kódy v jakékoli autentizační aplikaci. Každý kód funguje jen jednou, záložní kódy pokryjí ztracený telefon a tajemství 2FA je uložené šifrovaně.
Kódy platí jen jednou v rámci daného časového kroku, takže kód, který ti někdo zahlédne přes rameno, o vteřinu později nepoužije. Obnova hesla druhý faktor nikdy nepřeskočí: i po resetu hesla zůstává účet za tvou autentizační aplikací. Záložní kódy mají 80 bitů náhodnosti, fungují jednou a ukážou se jedinkrát, ať si je uložíš někam do bezpečí.
Relace pod tvou kontrolou
Každé přihlášení dostane vlastní relaci a u ní uvidíš zařízení, adresu, ze které se přihlásilo, i tu, kterou používá teď. Zkontroluj je v účtu, kteroukoli odhlas a změna hesla tě automaticky odhlásí všude jinde.
Relace se ukládají jako hash tokenu, takže ani uniklý řádek databáze nejde proměnit ve funkční přihlášení. Používáním se posouvají dopředu a po třiceti dnech ticha samy vyprší; změna hesla navíc okamžitě odhlásí všechny ostatní relace.
Zamčené poznámky
Chraň jednotlivou poznámku PINem. Její obsah se neukáže, dokud PIN neověříš, v aplikaci, ve sdílených odkazech ani v historii verzí, takže deník zůstane soukromý i na sdílené obrazovce.
Zámek se vynucuje tam, kde se data čtou, ne na jedné obrazovce: obsah zamčené poznámky se zadrží před aplikací, před jakýmkoli sdíleným odkazem i před historií verzí, dokud PIN neověříš. Neexistuje tedy žádná cesta — žádný export, náhled ani snímek — která by potichu ukázala to, co má zámek skrýt.
Koncové šifrování, když ho chceš
Zapneš ho v Nastavení a zvolíš heslovou frázi. Poznámky, které zašifruješ, se šifrují ve tvém prohlížeči ještě před uložením, a to klíčem, který se k nám na server nikdy nedostane v čitelné podobě — ukládáme jen šifrový text, který nedokážeme otevřít.
Tahle ochrana má podmínku, kterou říkáme předem: zapomenutou heslovou frázi nikdo nevyresetuje, proto dostaneš záchranný kód, který si uložíš na bezpečné místo — a když ztratíš obojí, jsou šifrované poznámky pryč. Šifrované poznámky nejde sdílet ani do nich vkládat obrázky, hledáš v nich přímo ve svém prohlížeči a složky, štítky a data zůstávají nešifrované, aby je aplikace mohla dál třídit. Ve výchozím stavu je šifrování vypnuté a všechno můžeš kdykoli zase dešifrovat.
Sdílení podle tvých pravidel
Veřejné odkazy nejde uhodnout a jsou jen pro čtení, můžou vyžadovat heslo a kdykoli je vypneš. Spolupracovníci vidí jen to, k čemu je pozveš, a přístup odebereš jedním kliknutím.
Veřejný odkaz je náhodná, neuhodnutelná adresa, která podává jednu poznámku jen ke čtení, s pokynem pro vyhledávače, aby ji neindexovaly, a se zablokovanými vzdálenými obrázky, takže do ní nikdo nepropašuje sledovací pixel. Poznámka zamčená PINem si ho drží i na veřejném odkazu: dokud ho návštěvník nezadá, neuvidí z ní nic. Koncově šifrované poznámky sdílet nejde vůbec. Spolupracovníky zveš e-mailem, dostanou přesně ta práva, která vybereš, a odebereš je jedním kliknutím.
Tvoje data zůstávají tvoje
Kdykoli si všechno exportuj jako Markdown, prostý text, PDF nebo jeden archiv a účet se všemi poznámkami smaž jedním krokem. Neexistuje žádný reklamní profil a tvoje poznámky se nikdy neprodávají.
Všechno, co napíšeš, zůstává tvoje: exportuj jakoukoli poznámku jako Markdown nebo PDF, stáhni si všechny poznámky, složky a štítky najednou a smaž účet se vším, co v něm je, jedním krokem. Neexistuje žádný reklamní profil, žádná analytika třetích stran bez tvého výslovného souhlasu a nic, kvůli čemu by byl odchod těžší než příchod.
Samotná aplikace
Web nastavuje přísnou content security policy, posílá obvyklé ochranné hlavičky a v produkci všechno servíruje přes HTTPS s HSTS.
Obsah poznámek se vykresluje přes vlastní parser editoru, ne jako surové HTML, takže poznámka nemůže nést skript, který by se spustil v cizím prohlížeči. Nahrané obrázky se kontrolují podle skutečné signatury souboru, ukládají se mimo webový kořen pod neuhodnutelnými názvy a mají strop na soubor i na účet. Přihlášení přes Google se propojí s existujícím účtem jen tehdy, když Google potvrdí, že je adresa ověřená, čímž se zavírá klasická cesta k převzetí účtu.
Zabezpečení
Co MyNout nikdy nedělá
- Nikdy nikomu neprodává ani nepronajímá tvoje poznámky, tvůj e-mail ani tvoje chování v aplikaci.
- Nikdy nečte tvoje poznámky kvůli reklamnímu profilu ani kvůli trénování modelu.
- Nikdy nenačte analytické ani reklamní skripty dřív, než je odsouhlasíš.
- Nikdy neukládá tvoje heslo, ani v čitelné podobě, ani v žádné vratné formě.
- Nikdy nechce tvou heslovou frázi pro šifrování — ta tvůj prohlížeč neopouští.
- Nikdy nezamyká tvoje data: exportuj všechno, kdykoli, v otevřených formátech.
Na co se lidé u zabezpečení ptají
Jsou moje poznámky šifrované?
Záleží na tobě. Ve výchozím stavu jsou poznámky uložené v naší databázi a chrání je tvůj účet, zámek poznámky, pokud ho používáš, a šifrované spojení — nejsou ale šifrované koncově, takže je server přečíst dokáže. Když v Nastavení zapneš koncové šifrování, zašifrované poznámky se šifrují ve tvém prohlížeči klíčem, který odemkne jen tvoje heslová fráze: neukládáme nic, co bychom dokázali přečíst, a nemohli bychom ti to ani obnovit. Složky, štítky a data zůstávají nešifrované a šifrované poznámky nejde sdílet.
Co když přijdu o zařízení s druhým faktorem?
Použij jeden ze záložních kódů, které se ukázaly při zapnutí dvoufaktorového ověření; každý funguje jednou. Pokud jsi přišel i o kódy, napiš nám z e-mailové adresy vedené u účtu a před obnovením přístupu ověříme, že je tvůj.
Kdo uvidí poznámku, kterou jsem sdílel odkazem?
Kdokoli, kdo má přesný odkaz — proto je dlouhý a náhodný. Když to nestačí, nastav na odkaz heslo, a jakmile poznámka splnila účel, odkaz vypni — přístup okamžitě skončí všem.
Čti dál
Začni si dělat poznámky ještě dnes
Vytvoř si účet zdarma a měj všechny poznámky na jednom místě.
Vytvořit účet zdarmaNavždy zdarma · Bez platební karty · Zabere necelou minutu