Seguridad

Cómo protege MyNout tus notas

Tus notas son personales. Esto es exactamente lo que hacemos para que sigan siendo tuyas, sin lenguaje de marketing.

  • Las contraseñas se guardan como hash, nunca en claro
  • Autenticación en dos pasos con códigos de respaldo
  • Tus datos, exportables y eliminables cuando quieras

Contraseñas

Las contraseñas nunca se almacenan. MyNout guarda solo un hash scrypt con sal, lo compara en tiempo constante y limita los intentos de inicio de sesión, así que una base de datos filtrada no sirve para entrar y adivinar es lento.

En la práctica eso significa que una copia robada de la base de datos no es la copia de la contraseña de nadie. La comparación se hace en tiempo constante, así que no se puede sondear midiendo tiempos, y tanto el inicio de sesión como el restablecimiento de contraseña están limitados por dirección y por cuenta, lo que hace la fuerza bruta tan lenta que no compensa intentarla.

Doble factor de autenticación

Activa códigos de un solo uso basados en tiempo con cualquier app de autenticación. Cada código funciona una sola vez, los códigos de respaldo cubren un teléfono perdido y el secreto 2FA se guarda cifrado.

Los códigos son de un solo uso por intervalo de tiempo, así que un código que alguien vea por encima de tu hombro no se puede reutilizar un segundo después. Un restablecimiento de contraseña nunca se salta el segundo factor: cambiar la contraseña deja la cuenta igualmente detrás de tu app de autenticación. Los códigos de respaldo tienen 80 bits de aleatoriedad, son de un solo uso y se muestran una única vez para que los guardes en un lugar seguro.

Sesiones bajo tu control

Cada inicio de sesión tiene su propia sesión, que muestra el dispositivo, la dirección desde la que se inició y la que usa ahora. Revísalas en tu cuenta, cierra cualquiera de ellas y, al cambiar la contraseña, se cierran automáticamente todas las demás.

Las sesiones se almacenan como hash del token, así que ni siquiera una fila filtrada de la base de datos se puede convertir en un inicio de sesión válido. Se renuevan mientras las usas y caducan solas tras treinta días de silencio, y cambiar la contraseña cierra de inmediato todas las demás sesiones.

Notas bloqueadas

Protege una nota concreta con un PIN. Su contenido no se muestra hasta verificar el PIN, ni en la app, ni en los enlaces compartidos, ni en el historial de versiones, así que un diario sigue siendo privado incluso en una pantalla compartida.

El bloqueo se aplica donde se leen los datos, no en una sola pantalla: el contenido de una nota bloqueada se retiene frente a la app, frente a cualquier enlace compartido y frente al historial de versiones hasta que se verifica el PIN. Eso significa que no hay ningún camino — ni exportación, ni vista previa, ni instantánea — que enseñe discretamente lo que el bloqueo debe ocultar.

Cifrado de extremo a extremo, si lo quieres

Actívalo en Ajustes y elige una frase de contraseña. Las notas que cifres se cifran en tu navegador antes de guardarse, con una clave que nunca llega a nuestro servidor en forma legible: solo guardamos texto cifrado que no podemos abrir.

Esa protección tiene una condición que dejamos clara desde el principio: nadie puede restablecer una frase de contraseña olvidada, así que recibes un código de recuperación para guardarlo en un lugar seguro, y si pierdes ambos, las notas cifradas desaparecen. Las notas cifradas no pueden compartirse ni contener imágenes, las búsquedas en ellas se hacen en tu propio navegador, y las carpetas, las etiquetas y las fechas siguen sin cifrar para que la app pueda seguir organizándolas. Está desactivado de forma predeterminada y puedes volver a descifrarlo todo en cualquier momento.

Compartir según tus condiciones

Los enlaces públicos son imposibles de adivinar y de solo lectura, pueden exigir contraseña y se pueden desactivar en cualquier momento. Los colaboradores solo ven aquello a lo que los invitas, y puedes revocar el acceso con un clic.

Un enlace público es una dirección aleatoria e imposible de adivinar que sirve una sola nota, en solo lectura, con instrucciones para que los buscadores no la indexen y con las imágenes remotas bloqueadas para que nadie pueda incrustar un píxel de seguimiento. Una nota bloqueada con un PIN sigue pidiéndolo también en un enlace público: no se muestra nada de la nota hasta que el visitante lo introduce. Las notas cifradas de extremo a extremo no se pueden compartir de ninguna forma. A los colaboradores se les invita por su dirección, reciben exactamente el permiso que elijas y se pueden eliminar con un clic.

Tus datos siguen siendo tuyos

Exporta todo como Markdown, texto plano, PDF o un único archivo cuando quieras, y elimina tu cuenta con todas sus notas en un solo paso. No hay perfil publicitario y tus notas nunca se venden.

Todo lo que escribes sigue siendo tuyo: exporta cualquier nota como Markdown o PDF, descarga todas tus notas, carpetas y etiquetas de una vez y elimina la cuenta con todo lo que contiene en un solo paso. No hay perfil publicitario, no hay analítica de terceros sin tu consentimiento explícito y no hay nada que haga más difícil irse que llegar.

La propia aplicación

El sitio aplica una política de seguridad de contenido estricta, envía las cabeceras de protección habituales y lo sirve todo por HTTPS con HSTS en producción.

El contenido de las notas se representa a través del propio analizador del editor en lugar de inyectarse como HTML en crudo, así que una nota no puede llevar un script que se ejecute en el navegador de otra persona. Las imágenes subidas se comprueban por su firma real de archivo, se guardan fuera de la raíz web con nombres imposibles de adivinar y tienen un límite por archivo y por cuenta. El inicio de sesión con Google solo se vincula a una cuenta existente cuando Google afirma que la dirección está verificada, lo que cierra la vía clásica de robo de cuentas.

Seguridad

Lo que MyNout nunca hace

  • Nunca vende ni alquila tus notas, tu correo electrónico ni tu actividad a nadie.
  • Nunca lee tus notas para crear un perfil publicitario ni para entrenar un modelo.
  • Nunca carga scripts de analítica o publicidad antes de que los aceptes.
  • Nunca guarda tu contraseña, ni en texto plano ni de ninguna forma reversible.
  • Nunca te pide tu frase de contraseña de cifrado: no sale de tu navegador.
  • Nunca retiene tus datos: expórtalo todo, cuando quieras, en formatos abiertos.

Preguntas frecuentes sobre seguridad

¿Están cifradas mis notas?

Tú decides. De forma predeterminada, las notas se guardan en nuestra base de datos, protegidas por tu cuenta, por el bloqueo de nota si lo usas y por conexiones cifradas, pero no cifradas de extremo a extremo, así que el servidor puede leerlas. Activa el cifrado de extremo a extremo en Ajustes y las notas que cifres se cifrarán en tu navegador con una clave que solo tu frase de contraseña desbloquea: no guardamos nada que podamos leer, ni podríamos recuperarlo por ti. Las carpetas, las etiquetas y las fechas siguen sin cifrar, y las notas cifradas no se pueden compartir.

¿Qué pasa si pierdo el dispositivo de la autenticación en dos pasos?

Usa uno de los códigos de respaldo que se te mostraron al activar la autenticación en dos pasos; cada uno funciona una sola vez. Si también has perdido los códigos, escríbenos desde la dirección de correo de la cuenta y verificaremos que es tuya antes de restaurar el acceso.

¿Quién puede ver una nota que he compartido con un enlace?

Cualquiera que tenga el enlace exacto, y por eso es largo y aleatorio. Ponle una contraseña al enlace si eso no basta, y desactívalo cuando la nota haya cumplido su función: el acceso se corta al instante para todo el mundo.

Política de privacidad

Empieza tu cuaderno hoy

Crea una cuenta gratuita y guarda todas tus notas en un solo lugar.

Crea tu cuenta gratuita

Gratis para siempre · Sin tarjeta de crédito · En menos de un minuto