امنیت

MyNout چگونه از یادداشت‌های شما محافظت می‌کند

یادداشت‌های شما شخصی‌اند. اینجا دقیقاً می‌گوییم چه می‌کنیم تا مال شما بمانند، بدون زبان تبلیغاتی.

  • رمزها هش می‌شوند، هرگز ذخیره نمی‌شوند
  • احراز هویت دومرحله‌ای با کدهای پشتیبان
  • داده شما هر زمان قابل خروجی گرفتن و حذف است

رمزهای عبور

رمزهای عبور هرگز ذخیره نمی‌شوند. MyNout فقط یک هش scrypt همراه با salt نگه می‌دارد، آن را در زمان ثابت مقایسه می‌کند و تلاش‌های ورود را محدود می‌کند، بنابراین پایگاه داده نشت‌کرده قابل استفاده مجدد نیست و حدس زدن کند است.

در عمل یعنی نسخه دزدیده‌شده پایگاه داده، نسخه رمز هیچ‌کس نیست. مقایسه در زمان ثابت انجام می‌شود پس با زمان‌سنجی نمی‌توان آن را کاوید، و هم ورود و هم بازنشانی رمز به‌ازای هر نشانی و هر حساب محدود می‌شوند، که حمله آزمون‌و‌خطا را آن‌قدر کند می‌کند که ارزش تلاش نداشته باشد.

احراز هویت دو مرحله‌ای

کدهای یک‌بارمصرف زمان‌محور را با هر برنامه احراز هویتی فعال کنید. هر کد فقط یک بار کار می‌کند، کدهای پشتیبان گم شدن گوشی را پوشش می‌دهند و راز 2FA به‌صورت رمزگذاری‌شده ذخیره می‌شود.

هر کد در هر گام زمانی فقط یک بار مصرف می‌شود، پس کدی که کسی از پشت شانه‌تان می‌بیند لحظه‌ای بعد دوباره قابل استفاده نیست. بازنشانی رمز هرگز از عامل دوم عبور نمی‌کند: تغییر رمز، حساب را همچنان پشت برنامه احرازکننده شما می‌گذارد. کدهای پشتیبان ۸۰ بیت تصادفی‌اند، یک‌بارمصرف‌اند و تنها یک بار نشان داده می‌شوند تا در جایی امن نگه‌شان دارید.

جلساتی که در کنترل شماست

هر ورود جلسه مخصوص خود را دارد که دستگاه، نشانی‌ای که از آن وارد شده و نشانی‌ای که اکنون استفاده می‌کند را نشان می‌دهد. آن‌ها را در حساب خود بررسی کنید، از هر کدام خواستید خارج شوید، و تغییر رمز عبور شما را به‌طور خودکار از همه جای دیگر خارج می‌کند.

نشست‌ها به‌صورت هش توکن ذخیره می‌شوند، پس حتی یک سطر لو رفته از پایگاه داده هم به ورودی کارآمد تبدیل نمی‌شود. نشست‌ها تا وقتی از آن‌ها استفاده می‌کنید جلو می‌روند و پس از سی روز سکوت خودشان منقضی می‌شوند، و تغییر رمز فوراً همه نشست‌های دیگر را خارج می‌کند.

یادداشت‌های قفل‌شده

یک یادداشت خاص را با PIN محافظت کنید. محتوای آن تا تأیید PIN پنهان می‌ماند، در برنامه، در لینک‌های اشتراک‌گذاری و در تاریخچه نسخه‌ها، پس یک دفترچه خاطرات حتی روی صفحه مشترک هم خصوصی می‌ماند.

قفل در همان جایی اعمال می‌شود که داده خوانده می‌شود، نه در یک صفحه: متن یادداشت قفل‌شده تا تأیید پین، نه به برنامه داده می‌شود، نه به هیچ پیوند اشتراکی و نه به تاریخچه نسخه‌ها. یعنی هیچ راهی — نه خروجی گرفتن، نه پیش‌نمایش، نه تصویر نسخه — بی‌صدا آنچه قفل پنهان کرده را نشان نمی‌دهد.

رمزگذاری سرتاسری، اگر بخواهید

آن را در تنظیمات روشن کنید و یک عبارت عبور انتخاب کنید. یادداشت‌هایی که رمزگذاری می‌کنید پیش از ذخیره شدن در مرورگر شما رمزگذاری می‌شوند، با کلیدی که هرگز به شکل خوانا به سرور ما نمی‌رسد — ما فقط متن رمزشده‌ای را ذخیره می‌کنیم که نمی‌توانیم بازش کنیم.

این محافظت شرطی دارد که از همین ابتدا می‌گوییم: هیچ‌کس نمی‌تواند عبارت عبور فراموش‌شده را بازنشانی کند، پس یک کد بازیابی می‌گیرید تا جایی امن نگهش دارید، و اگر هر دو را گم کنید، یادداشت‌های رمزگذاری‌شده از دست رفته‌اند. یادداشت‌های رمزگذاری‌شده را نمی‌توان به اشتراک گذاشت یا در آن‌ها تصویر گذاشت، جست‌وجو در آن‌ها در مرورگر خودتان انجام می‌شود، و پوشه‌ها، برچسب‌ها و تاریخ‌ها رمزگذاری‌نشده می‌مانند تا برنامه همچنان بتواند آن‌ها را مرتب کند. این قابلیت به‌طور پیش‌فرض خاموش است و می‌توانید هر زمان همه‌چیز را دوباره رمزگشایی کنید.

اشتراک‌گذاری با شرایط شما

لینک‌های عمومی قابل حدس نیستند و فقط‌خواندنی‌اند، می‌توانند رمز عبور بخواهند و هر لحظه قابل غیرفعال شدن‌اند. همکاران فقط چیزی را می‌بینند که به آن دعوتشان کرده‌اید و می‌توانید با یک کلیک دسترسی را لغو کنید.

پیوند عمومی نشانی تصادفی و غیرقابل‌حدسی است که فقط یک یادداشت را به‌صورت فقط‌خواندنی ارائه می‌کند، به موتورهای جست‌وجو گفته می‌شود آن را فهرست نکنند و تصاویر بیرونی مسدود می‌شوند تا کسی نتواند پیکسل ردیابی جاسازی کند. یادداشتی که با PIN قفل شده، روی پیوند عمومی هم قفل می‌ماند: تا بازدیدکننده PIN را وارد نکند، هیچ چیزی از یادداشت نشان داده نمی‌شود. یادداشت‌های رمزگذاری‌شده سرتاسری را اصلاً نمی‌توان به اشتراک گذاشت. همکاران با نشانی ایمیل دعوت می‌شوند، دقیقاً همان دسترسی‌ای را می‌گیرند که انتخاب کرده‌اید و با یک کلیک حذف می‌شوند.

داده‌های شما مال شما می‌ماند

هر زمان خواستید همه‌چیز را به‌صورت Markdown، متن ساده، PDF یا یک آرشیو واحد خروجی بگیرید و حساب خود را با همه یادداشت‌هایش در یک مرحله حذف کنید. هیچ پروفایل تبلیغاتی وجود ندارد و یادداشت‌های شما هرگز فروخته نمی‌شوند.

هر چه می‌نویسید مال خودتان می‌ماند: هر یادداشتی را به Markdown یا PDF بگیرید، همه یادداشت‌ها، پوشه‌ها و برچسب‌ها را یک‌جا دانلود کنید و حساب را با هر چه در آن است در یک مرحله حذف کنید. نه پروفایل تبلیغاتی وجود دارد، نه تحلیل شخص ثالث بدون رضایت روشن شما، و نه چیزی که رفتن را دشوارتر از آمدن کند.

خودِ برنامه

سایت یک سیاست سخت‌گیرانه امنیت محتوا تعیین می‌کند، هدرهای محافظ معمول را می‌فرستد و در محیط عملیاتی همه‌چیز را روی HTTPS با HSTS ارائه می‌کند.

محتوای یادداشت از تجزیه‌کننده خودِ ویرایشگر می‌گذرد و به‌شکل HTML خام تزریق نمی‌شود، پس یک یادداشت نمی‌تواند اسکریپتی را حمل کند که در مرورگر شخص دیگری اجرا شود. تصاویر بارگذاری‌شده با امضای واقعی فایل بررسی می‌شوند، بیرون از ریشه وب و با نام‌هایی غیرقابل‌حدس ذخیره می‌شوند و هم برای هر فایل و هم برای هر حساب سقف دارند. ورود با Google تنها زمانی به حساب موجود پیوند می‌خورد که Google اعلام کند آن نشانی تأیید شده است، و این راه کلاسیک تصاحب حساب را می‌بندد.

امنیت

کارهایی که MyNout هرگز نمی‌کند

  • هرگز یادداشت‌ها، نشانی ایمیل یا نحوه استفاده شما را به کسی نمی‌فروشد و اجاره نمی‌دهد.
  • هرگز یادداشت‌های شما را برای ساخت پروفایل تبلیغاتی یا آموزش مدل نمی‌خواند.
  • هرگز پیش از پذیرش شما اسکریپت تحلیل یا تبلیغ بارگذاری نمی‌کند.
  • هرگز رمز شما را نه به‌صورت متن ساده و نه در هیچ شکل بازگشت‌پذیری ذخیره نمی‌کند.
  • هرگز عبارت عبور رمزگذاری شما را نمی‌خواهد — این عبارت از مرورگر شما خارج نمی‌شود.
  • هرگز داده شما را حبس نمی‌کند: همه‌چیز را هر زمان و در قالب‌های باز بگیرید.

پرسش‌هایی که درباره امنیت می‌پرسند

آیا یادداشت‌هایم رمزنگاری می‌شوند؟

انتخاب با شماست. به‌طور پیش‌فرض، یادداشت‌ها در پایگاه داده ما ذخیره می‌شوند و حسابتان، قفل یادداشت اگر از آن استفاده کنید، و اتصال‌های رمزگذاری‌شده از آن‌ها محافظت می‌کنند — اما رمزگذاری سرتاسری ندارند، پس سرور می‌تواند آن‌ها را بخواند. رمزگذاری سرتاسری را در تنظیمات روشن کنید تا یادداشت‌هایی که رمزگذاری می‌کنید در مرورگر شما با کلیدی رمزگذاری شوند که فقط عبارت عبور شما قفلش را باز می‌کند: ما چیزی ذخیره نمی‌کنیم که بتوانیم بخوانیم و نمی‌توانیم آن را برایتان بازیابی کنیم. پوشه‌ها، برچسب‌ها و تاریخ‌ها رمزگذاری‌نشده می‌مانند و یادداشت‌های رمزگذاری‌شده را نمی‌توان به اشتراک گذاشت.

اگر دستگاه دومرحله‌ای‌ام را گم کنم چه می‌شود؟

از یکی از کدهای پشتیبانی که هنگام روشن کردن احراز هویت دومرحله‌ای نشان داده شد استفاده کنید؛ هر کد یک بار کار می‌کند. اگر آن کدها هم رفته‌اند، از نشانی ایمیل همان حساب با ما تماس بگیرید تا پیش از بازگرداندن دسترسی، مالکیت را تأیید کنیم.

چه کسی می‌تواند یادداشتی را که با پیوند به اشتراک گذاشته‌ام ببیند؟

هر کسی که همان پیوند دقیق را داشته باشد، و همین دلیل بلند و تصادفی بودن آن است. اگر این کافی نیست روی پیوند رمز بگذارید و وقتی یادداشت کارش را انجام داد پیوند را خاموش کنید — دسترسی برای همه بی‌درنگ قطع می‌شود.

سیاست حریم خصوصی

امروز دفترچه یادداشت خود را شروع کنید

یک حساب رایگان بسازید و همه یادداشت‌هایتان را در یک جا نگه دارید.

حساب رایگان خود را بسازید

رایگان برای همیشه · بدون کارت اعتباری · کمتر از یک دقیقه طول می‌کشد