Sécurité
Comment MyNout protège tes notes
Tes notes sont personnelles. Voici exactement ce que nous faisons pour qu'elles restent les tiennes, sans langage marketing.
- Les mots de passe sont hachés, jamais stockés
- Authentification à deux facteurs avec codes de secours
- Tes données exportables et supprimables à tout moment
Mots de passe
Les mots de passe ne sont jamais stockés. MyNout ne garde qu'un hachage scrypt salé, le compare en temps constant et limite les tentatives de connexion : une base de données divulguée ne peut pas être rejouée, et deviner est lent.
Concrètement, une copie volée de la base de données n'est la copie du mot de passe de personne. La comparaison se fait en temps constant, elle ne peut donc pas être sondée par mesure de temps, et la connexion comme la réinitialisation du mot de passe sont limitées par adresse et par compte, ce qui rend la force brute trop lente pour valoir la peine.
Authentification à deux facteurs
Active des codes à usage unique basés sur le temps avec n'importe quelle application d'authentification. Chaque code ne fonctionne qu'une fois, les codes de secours couvrent un téléphone perdu, et le secret 2FA est stocké chiffré.
Les codes sont à usage unique par intervalle de temps : un code aperçu par-dessus ton épaule ne peut pas être rejoué une seconde plus tard. Une réinitialisation de mot de passe ne saute jamais le deuxième facteur — changer le mot de passe laisse le compte derrière ton application d'authentification. Les codes de secours font 80 bits d'aléa, ne servent qu'une fois et ne s'affichent qu'une fois, pour que tu les ranges en lieu sûr.
Des sessions que tu contrôles
Chaque connexion a sa propre session, qui indique l'appareil, l'adresse depuis laquelle il s'est connecté et celle qu'il utilise actuellement. Consulte-les dans ton compte, déconnecte n'importe laquelle, et un changement de mot de passe te déconnecte automatiquement partout ailleurs.
Les sessions sont stockées sous forme de hachage du jeton : même une ligne de base de données divulguée ne peut pas être transformée en connexion valide. Elles se prolongent tant que tu t'en sers et expirent d'elles-mêmes après trente jours de silence, et changer ton mot de passe déconnecte immédiatement toutes les autres sessions.
Notes verrouillées
Protège une note par un code PIN. Son contenu reste masqué tant que le PIN n'est pas vérifié, dans l'application, dans les liens partagés et dans l'historique des versions : un journal reste privé même sur un écran partagé.
Le verrouillage s'applique là où la donnée est lue, pas dans un seul écran : le contenu d'une note verrouillée est retenu vis-à-vis de l'application, de tout lien de partage et de l'historique des versions tant que le PIN n'est pas vérifié. Autrement dit, il n'existe aucun chemin — ni export, ni aperçu, ni instantané — qui montre discrètement ce que le verrou est censé cacher.
Le chiffrement de bout en bout, si tu le veux
Active-le dans les Paramètres et choisis une phrase secrète. Les notes que tu chiffres le sont dans ton navigateur avant d'être enregistrées, avec une clé qui n'atteint jamais notre serveur sous une forme lisible — nous ne stockons qu'un texte chiffré que nous ne pouvons pas ouvrir.
Cette protection s'accompagne d'une condition que nous annonçons d'emblée : personne ne peut réinitialiser une phrase secrète oubliée. Tu reçois donc un code de récupération à conserver en lieu sûr, et si tu perds les deux, les notes chiffrées sont perdues. Les notes chiffrées ne peuvent pas être partagées ni contenir d'images, tu y fais tes recherches dans ton propre navigateur, et les dossiers, les étiquettes et les dates restent non chiffrés pour que l'application puisse continuer à les organiser. Le chiffrement est désactivé par défaut, et tu peux tout déchiffrer de nouveau à tout moment.
Le partage à tes conditions
Les liens publics sont impossibles à deviner et en lecture seule, peuvent exiger un mot de passe et se désactivent à tout moment. Les collaborateurs ne voient que ce à quoi tu les invites, et tu peux révoquer l'accès en un clic.
Un lien public est une adresse aléatoire et impossible à deviner qui sert une seule note, en lecture seule, avec une consigne de non-indexation pour les moteurs de recherche et les images distantes bloquées pour que personne ne puisse y glisser un pixel espion. Une note verrouillée par un code PIN le reste aussi sur un lien public : rien de la note ne s'affiche tant que le visiteur n'a pas saisi le code. Les notes chiffrées de bout en bout ne peuvent pas être partagées du tout. Les collaborateurs sont invités par adresse, reçoivent exactement la permission que tu choisis, et se retirent en un clic.
Tes données restent les tiennes
Exporte tout en Markdown, en texte brut, en PDF ou en une seule archive quand tu veux, et supprime ton compte avec toutes ses notes en une étape. Il n'y a aucun profil publicitaire et tes notes ne sont jamais vendues.
Tout ce que tu écris reste à toi : exporte n'importe quelle note en Markdown ou en PDF, télécharge toutes tes notes, tes dossiers et tes étiquettes d'un coup, et supprime le compte avec tout ce qu'il contient en une seule étape. Il n'y a aucun profil publicitaire, aucune analyse tierce sans ton consentement explicite, et rien qui rende le départ plus difficile que l'arrivée.
L'application elle-même
Le site applique une politique de sécurité du contenu stricte, envoie les en-têtes de protection habituels et sert tout en HTTPS avec HSTS en production.
Le contenu des notes est rendu par l'analyseur de l'éditeur plutôt qu'injecté en HTML brut : une note ne peut donc pas transporter un script qui s'exécuterait dans le navigateur de quelqu'un d'autre. Les images téléversées sont vérifiées d'après leur véritable signature de fichier, stockées hors de la racine web sous des noms impossibles à deviner, et plafonnées par fichier comme par compte. La connexion avec Google ne se relie à un compte existant que lorsque Google affirme que l'adresse est vérifiée, ce qui ferme la voie classique de détournement de compte.
Sécurité
Ce que MyNout ne fait jamais
- Ne vend ni ne loue jamais tes notes, ton adresse e-mail ou ton usage à qui que ce soit.
- Ne lit jamais tes notes pour construire un profil publicitaire ou entraîner un modèle.
- Ne charge jamais de scripts d'analyse ou de publicité avant que tu les aies acceptés.
- Ne stocke jamais ton mot de passe, ni en clair ni sous une forme réversible.
- Ne te demande jamais ta phrase secrète de chiffrement — elle ne quitte pas ton navigateur.
- Ne retient jamais tes données : exporte tout, à tout moment, dans des formats ouverts.
Les questions que l'on pose sur la sécurité
Mes notes sont-elles chiffrées ?
C'est toi qui choisis. Par défaut, les notes sont stockées dans notre base de données, protégées par ton compte, par le verrouillage de note si tu l'utilises et par des connexions chiffrées — mais pas chiffrées de bout en bout, donc le serveur peut les lire. Active le chiffrement de bout en bout dans les Paramètres, et les notes que tu chiffres le sont dans ton navigateur avec une clé que seule ta phrase secrète déverrouille : nous ne stockons rien que nous puissions lire, et nous ne pourrions pas non plus le récupérer pour toi. Les dossiers, les étiquettes et les dates restent non chiffrés, et les notes chiffrées ne peuvent pas être partagées.
Que se passe-t-il si je perds mon appareil d'authentification à deux facteurs ?
Utilise l'un des codes de secours affichés au moment où tu as activé l'authentification à deux facteurs ; chacun ne sert qu'une fois. Si les codes sont perdus eux aussi, écris-nous depuis l'adresse e-mail du compte et nous vérifierons qu'il est bien à toi avant de rétablir l'accès.
Qui peut voir une note que j'ai partagée par lien ?
Toute personne qui a le lien exact, et c'est pour cela qu'il est long et aléatoire. Mets un mot de passe sur le lien si cela ne suffit pas, et coupe le lien quand la note a rempli son rôle — l'accès s'arrête immédiatement pour tout le monde.
À lire ensuite
Commence ton carnet aujourd'hui
Crée un compte gratuit et garde toutes tes notes au même endroit.
Crée ton compte gratuitGratuit pour toujours · Aucune carte bancaire · Moins d'une minute