Sicherheit

So schützt MyNout deine Notizen

Deine Notizen sind persönlich. Hier steht genau, was wir tun, damit sie deine bleiben, ohne Marketingsprache.

  • Passwörter werden gehasht, nie gespeichert
  • Zwei-Faktor-Authentifizierung mit Backup-Codes
  • Deine Daten jederzeit exportierbar und löschbar

Passwörter

Passwörter werden nie gespeichert. MyNout behält nur einen gesalzenen scrypt-Hash, vergleicht ihn in konstanter Zeit und begrenzt Anmeldeversuche, sodass eine geleakte Datenbank nicht wiederverwendet werden kann und Raten langsam ist.

In der Praxis heißt das: Eine gestohlene Kopie der Datenbank ist keine Kopie irgendeines Passworts. Der Vergleich läuft in konstanter Zeit und lässt sich daher nicht über Zeitmessung ausforschen, und sowohl Anmeldung als auch Passwort-Reset sind pro Adresse und pro Konto begrenzt, was Brute Force so langsam macht, dass es sich nicht lohnt.

Zwei-Faktor-Authentifizierung

Aktiviere zeitbasierte Einmalcodes mit jeder Authenticator-App. Jeder Code funktioniert nur einmal, Backup-Codes helfen bei einem verlorenen Handy, und das 2FA-Geheimnis wird verschlüsselt gespeichert.

Codes gelten pro Zeitschritt nur einmal, ein Code, den jemand über deine Schulter erhascht, lässt sich also eine Sekunde später nicht wiederverwenden. Ein Passwort-Reset überspringt den zweiten Faktor nie: Auch nach dem Zurücksetzen bleibt das Konto hinter deiner Authenticator-App. Backup-Codes bestehen aus 80 Bit Zufall, gelten einmal und werden nur ein einziges Mal angezeigt, damit du sie sicher verwahren kannst.

Sitzungen unter deiner Kontrolle

Jede Anmeldung bekommt eine eigene Sitzung, die das Gerät zeigt, die Adresse, von der aus sie erfolgte, und die, die es jetzt verwendet. Überprüfe sie in deinem Konto, melde jede einzelne ab, und eine Passwortänderung meldet dich überall sonst automatisch ab.

Sitzungen werden als Hash des Tokens gespeichert, sodass selbst eine geleakte Datenbankzeile keine funktionierende Anmeldung ergibt. Sie verlängern sich, solange du sie nutzt, und laufen nach dreißig Tagen ohne Aktivität von selbst ab; eine Passwortänderung meldet alle anderen Sitzungen sofort ab.

Gesperrte Notizen

Schütze eine einzelne Notiz mit einer PIN. Ihr Inhalt wird zurückgehalten, bis die PIN bestätigt ist, in der App, in geteilten Links und im Versionsverlauf, sodass ein Tagebuch selbst auf einem gemeinsam genutzten Bildschirm privat bleibt.

Die Sperre greift dort, wo die Daten gelesen werden, und nicht in einer einzelnen Ansicht: Der Inhalt einer gesperrten Notiz wird der App, jedem Freigabelink und dem Versionsverlauf vorenthalten, bis die PIN bestätigt ist. Es gibt also keinen Weg — keinen Export, keine Vorschau, keinen Schnappschuss — der still zeigt, was die Sperre verbergen soll.

Ende-zu-Ende-Verschlüsselung, wenn du sie willst

Aktiviere sie in den Einstellungen und wähle eine Passphrase. Die Notizen, die du verschlüsselst, werden in deinem Browser verschlüsselt, bevor sie gespeichert werden — mit einem Schlüssel, der unseren Server nie in lesbarer Form erreicht. Wir speichern nur Geheimtext, den wir nicht öffnen können.

Dieser Schutz hat eine Bedingung, die wir vorab klar sagen: Eine vergessene Passphrase kann niemand zurücksetzen. Deshalb bekommst du einen Wiederherstellungscode, den du sicher aufbewahrst — verlierst du beides, sind die verschlüsselten Notizen weg. Verschlüsselte Notizen lassen sich nicht teilen und können keine Bilder enthalten, du durchsuchst sie in deinem eigenen Browser, und Ordner, Tags und Datumsangaben bleiben unverschlüsselt, damit die App sie weiterhin ordnen kann. Standardmäßig ist die Verschlüsselung aus, und du kannst jederzeit alles wieder entschlüsseln.

Teilen zu deinen Bedingungen

Öffentliche Links sind nicht zu erraten und schreibgeschützt, können ein Passwort verlangen und lassen sich jederzeit abschalten. Mitarbeiter sehen nur, wozu du sie einlädst, und du kannst den Zugriff mit einem Klick entziehen.

Ein öffentlicher Link ist eine zufällige, nicht zu erratende Adresse, die genau eine Notiz schreibgeschützt ausliefert; Suchmaschinen wird die Indexierung untersagt und entfernte Bilder werden blockiert, damit niemand einen Zählpixel einbetten kann. Eine mit PIN gesperrte Notiz bleibt auch über einen öffentlichen Link gesperrt: Von der Notiz wird nichts angezeigt, bis die besuchende Person die PIN eingibt. Ende-zu-Ende-verschlüsselte Notizen lassen sich überhaupt nicht teilen. Mitarbeiter lädst du per Adresse ein, sie bekommen genau die Berechtigung, die du wählst, und lassen sich mit einem Klick wieder entfernen.

Deine Daten bleiben deine

Exportiere alles als Markdown, reinen Text, PDF oder ein einziges Archiv, wann immer du willst, und lösche dein Konto mit allen Notizen in einem Schritt. Es gibt kein Werbeprofil, und deine Notizen werden nie verkauft.

Alles, was du schreibst, bleibt deins: Exportiere jede Notiz als Markdown oder PDF, lade alle Notizen, Ordner und Tags auf einmal herunter und lösche das Konto samt Inhalt in einem einzigen Schritt. Es gibt kein Werbeprofil, keine Analyse durch Dritte ohne deine ausdrückliche Zustimmung und nichts, was das Gehen schwerer machen würde als das Kommen.

Die Anwendung selbst

Die Seite setzt eine strikte Content Security Policy, sendet die üblichen Schutz-Header und liefert in der Produktion alles über HTTPS mit HSTS aus.

Notizinhalte werden über den Parser des Editors gerendert statt als rohes HTML eingefügt, eine Notiz kann also kein Skript mitbringen, das im Browser einer anderen Person läuft. Hochgeladene Bilder werden anhand ihrer tatsächlichen Dateisignatur geprüft, außerhalb des Web-Roots unter nicht zu erratenden Namen abgelegt und pro Datei wie pro Konto begrenzt. Die Anmeldung mit Google wird nur dann mit einem bestehenden Konto verknüpft, wenn Google die Adresse als verifiziert meldet — das schließt den klassischen Weg zur Kontoübernahme.

Sicherheit

Was MyNout niemals tut

  • Niemals deine Notizen, deine E-Mail-Adresse oder deine Nutzung an irgendwen verkaufen oder vermieten.
  • Niemals deine Notizen lesen, um ein Werbeprofil zu bauen oder ein Modell zu trainieren.
  • Niemals Analyse- oder Werbeskripte laden, bevor du ihnen zugestimmt hast.
  • Niemals dein Passwort speichern, weder im Klartext noch in irgendeiner umkehrbaren Form.
  • Niemals nach deiner Passphrase für die Verschlüsselung fragen — sie verlässt deinen Browser nicht.
  • Niemals deine Daten einsperren: Exportiere alles, jederzeit, in offenen Formaten.

Fragen, die Leute zur Sicherheit stellen

Sind meine Notizen verschlüsselt?

Das entscheidest du. Standardmäßig liegen Notizen in unserer Datenbank, geschützt durch dein Konto, durch die Notizsperre (falls du sie nutzt) und durch verschlüsselte Verbindungen — aber nicht Ende-zu-Ende-verschlüsselt, der Server kann sie also lesen. Aktiviere in den Einstellungen die Ende-zu-Ende-Verschlüsselung, und die Notizen, die du verschlüsselst, werden in deinem Browser mit einem Schlüssel verschlüsselt, den nur deine Passphrase entsperrt: Wir speichern nichts, was wir lesen könnten, und könnten es auch nicht für dich wiederherstellen. Ordner, Tags und Datumsangaben bleiben unverschlüsselt, und verschlüsselte Notizen lassen sich nicht teilen.

Was passiert, wenn ich mein Zwei-Faktor-Gerät verliere?

Nutze einen der Backup-Codes, die beim Aktivieren der Zwei-Faktor-Authentifizierung angezeigt wurden; jeder funktioniert einmal. Sind auch die Codes weg, schreib uns von der E-Mail-Adresse des Kontos aus — wir prüfen die Inhaberschaft, bevor wir den Zugang wiederherstellen.

Wer kann eine Notiz sehen, die ich per Link geteilt habe?

Jede Person, die genau diesen Link hat — deshalb ist er lang und zufällig. Setz ein Passwort auf den Link, wenn das nicht reicht, und schalte ihn ab, sobald die Notiz ihren Zweck erfüllt hat: Der Zugriff endet dann sofort für alle.

Datenschutzerklärung

Starte dein Notizbuch noch heute

Erstelle ein kostenloses Konto und behalte alle deine Notizen an einem Ort.

Kostenloses Konto erstellen

Für immer kostenlos · Keine Kreditkarte · In unter einer Minute fertig