אבטחה

איך MyNout מגן על הפתקים שלך

הפתקים שלך אישיים. הנה בדיוק מה שאנחנו עושים כדי שיישארו שלך, בלי שפה שיווקית.

  • סיסמאות עוברות גיבוב ולא נשמרות
  • אימות דו-שלבי עם קודי גיבוי
  • הנתונים שלך ניתנים לייצוא ולמחיקה בכל רגע

סיסמאות

סיסמאות לעולם אינן נשמרות. MyNout שומר רק גיבוב scrypt עם salt, משווה אותו בזמן קבוע ומגביל ניסיונות כניסה, כך שמסד נתונים שדלף לא ניתן לשימוש חוזר והניחוש איטי.

בפועל זה אומר שעותק גנוב של מסד הנתונים אינו עותק של הסיסמה של אף אחד. ההשוואה רצה בזמן קבוע ולכן אי אפשר לגשש אחריה לפי תזמון, והן ההתחברות והן איפוס הסיסמה מוגבלים בקצב לפי כתובת ולפי חשבון, מה שהופך ניסיון כוח גס לאיטי מכדי שיהיה שווה.

אימות דו-שלבי

הפעל קודים חד-פעמיים מבוססי זמן עם כל אפליקציית אימות. כל קוד עובד פעם אחת בלבד, קודי הגיבוי מכסים טלפון שאבד, וסוד ה-2FA נשמר מוצפן.

כל קוד תקף פעם אחת בכל צעד זמן, ולכן קוד שמישהו הציץ בו מעבר לכתף שלך לא יעבוד שנייה אחר כך. איפוס סיסמה לעולם לא מדלג על הגורם השני: שינוי הסיסמה משאיר את החשבון מאחורי אפליקציית המאמת. קודי הגיבוי הם 80 סיביות של אקראיות, לשימוש חד-פעמי, ומוצגים פעם אחת כדי שתשמור אותם במקום בטוח.

סשנים בשליטתך

כל כניסה מקבלת סשן משלה, שמציג את המכשיר, את הכתובת שממנה התחבר ואת זו שבה הוא משתמש עכשיו. בדוק אותם בחשבון, התנתק מכל אחד מהם, ושינוי סיסמה מנתק אותך אוטומטית מכל מקום אחר.

הפעלות נשמרות כגיבוב של האסימון, כך שאפילו שורה שדלפה ממסד הנתונים לא הופכת להתחברות עובדת. הן נדחפות קדימה כל עוד אתה משתמש בהן ופגות מעצמן אחרי שלושים יום של שקט, ושינוי סיסמה מנתק מיד כל הפעלה אחרת.

פתקים נעולים

הגן על פתק בודד בקוד PIN. התוכן שלו נשאר מוסתר עד לאימות ה-PIN, באפליקציה, בקישורים משותפים ובהיסטוריית הגרסאות, כך שיומן נשאר פרטי גם על מסך משותף.

הנעילה נאכפת במקום שבו קוראים את הנתונים ולא במסך אחד: גוף של פתק נעול נמנע מהאפליקציה, מכל קישור שיתוף ומהיסטוריית הגרסאות עד שה-PIN מאומת. כלומר אין שום דרך — לא ייצוא, לא תצוגה מקדימה ולא תמונת גרסה — שמראה בשקט את מה שהנעילה נועדה להסתיר.

הצפנה מקצה לקצה, אם תרצה

הפעל אותה בהגדרות ובחר משפט סיסמה. הפתקים שתצפין מוצפנים בדפדפן שלך עוד לפני שהם נשמרים, במפתח שלעולם לא מגיע לשרת שלנו בצורה קריאה — אנחנו שומרים רק טקסט מוצפן שאיננו יכולים לפתוח.

להגנה הזו יש תנאי שאנחנו אומרים מראש: אף אחד לא יכול לאפס משפט סיסמה שנשכח, ולכן תקבל קוד שחזור לשמור במקום בטוח, ואם תאבד את שניהם, הפתקים המוצפנים אבודים. אי אפשר לשתף פתקים מוצפנים או להוסיף אליהם תמונות, החיפוש בהם מתבצע בדפדפן שלך, ותיקיות, תגיות ותאריכים נשארים לא מוצפנים כדי שהאפליקציה תוכל עדיין לארגן אותם. ההצפנה כבויה כברירת מחדל, ואפשר לפענח הכול בחזרה בכל עת.

שיתוף בתנאים שלך

קישורים ציבוריים בלתי ניתנים לניחוש והם לקריאה בלבד, יכולים לדרוש סיסמה וניתן לכבות אותם בכל רגע. שותפים רואים רק את מה שהזמנת אותם אליו, ואפשר לבטל את הגישה בלחיצה אחת.

קישור ציבורי הוא כתובת אקראית שאי אפשר לנחש, שמגישה פתק אחד לקריאה בלבד, עם הנחיה למנועי חיפוש לא לאנדקס אותו וחסימה של תמונות מרוחקות כדי שאיש לא יוכל להטמיע פיקסל מעקב. פתק שננעל ב-PIN נשאר נעול גם בקישור ציבורי: שום דבר מהפתק לא מוצג עד שהמבקר מזין את הקוד. פתקים מוצפנים מקצה לקצה אי אפשר לשתף כלל. משתפי פעולה מוזמנים לפי כתובת, מקבלים בדיוק את ההרשאה שבחרת, ואפשר להסיר אותם בלחיצה אחת.

הנתונים שלך נשארים שלך

ייצא הכול כ-Markdown, כטקסט פשוט, כ-PDF או כארכיון אחד מתי שתרצה, ומחק את החשבון עם כל הפתקים שלו בצעד אחד. אין פרופיל פרסומי והפתקים שלך לעולם לא נמכרים.

כל מה שאתה כותב נשאר שלך: ייצא כל פתק כ-Markdown או PDF, הורד את כל הפתקים, התיקיות והתגיות בבת אחת, ומחק את החשבון עם כל מה שבו בצעד אחד. אין פרופיל פרסומי, אין אנליטיקה של צד שלישי בלי הסכמה מפורשת שלך, ואין שום דבר שהופך את העזיבה לקשה יותר מההגעה.

האפליקציה עצמה

האתר מגדיר מדיניות אבטחת תוכן קפדנית, שולח את כותרות ההגנה המקובלות, ומגיש הכול מעל HTTPS עם HSTS בסביבת הייצור.

תוכן הפתק מוצג דרך המנתח של העורך עצמו ולא מוזרק כ-HTML גולמי, ולכן פתק אינו יכול לשאת סקריפט שירוץ בדפדפן של מישהו אחר. תמונות שהועלו נבדקות לפי חתימת הקובץ האמיתית, נשמרות מחוץ לשורש האתר בשמות שאי אפשר לנחש, ומוגבלות גם לכל קובץ וגם לכל חשבון. התחברות עם Google מקושרת לחשבון קיים רק כאשר Google מצהירה שהכתובת מאומתת, וזה סוגר את נתיב השתלטות החשבון הקלאסי.

אבטחה

מה MyNout לעולם לא עושה

  • לעולם לא מוכר או משכיר את הפתקים, כתובת המייל או השימוש שלך לאף אחד.
  • לעולם לא קורא את הפתקים שלך כדי לבנות פרופיל פרסומי או לאמן מודל.
  • לעולם לא טוען סקריפטים של אנליטיקה או פרסום לפני שהסכמת.
  • לעולם לא שומר את הסיסמה שלך, לא כטקסט גלוי ולא בשום צורה הפיכה.
  • לעולם לא מבקש את משפט הסיסמה של ההצפנה שלך — הוא לא יוצא מהדפדפן שלך.
  • לעולם לא כולא את הנתונים שלך: ייצא הכול, בכל עת, בפורמטים פתוחים.

שאלות שאנשים שואלים על אבטחה

האם הפתקים שלי מוצפנים?

זו הבחירה שלך. כברירת מחדל, הפתקים נשמרים במסד הנתונים שלנו ומוגנים על ידי החשבון שלך, על ידי נעילת הפתק אם אתה משתמש בה, ועל ידי חיבורים מוצפנים — אבל הם אינם מוצפנים מקצה לקצה, ולכן השרת יכול לקרוא אותם. הפעל הצפנה מקצה לקצה בהגדרות, והפתקים שתצפין יוצפנו בדפדפן שלך במפתח שרק משפט הסיסמה שלך פותח: איננו שומרים שום דבר שנוכל לקרוא, ולא נוכל לשחזר אותו עבורך. תיקיות, תגיות ותאריכים נשארים לא מוצפנים, ואי אפשר לשתף פתקים מוצפנים.

מה קורה אם איבדתי את מכשיר האימות הדו-שלבי?

השתמש באחד מקודי הגיבוי שהוצגו לך כשהפעלת את האימות הדו-שלבי; כל אחד עובד פעם אחת. אם גם הקודים אבדו, פנה אלינו מכתובת המייל של החשבון ונאמת בעלות לפני שנשחזר את הגישה.

מי יכול לראות פתק ששיתפתי בקישור?

כל מי שיש לו בדיוק את הקישור הזה, ולכן הוא ארוך ואקראי. הגדר סיסמה לקישור אם זה לא מספיק, וכבה את הקישור כשהפתק סיים את תפקידו — הגישה נפסקת מיד לכולם.

מדיניות פרטיות

התחל את המחברת שלך היום

צור חשבון חינמי ושמור את כל הפתקים שלך במקום אחד.

יצירת חשבון חינמי

חינם לתמיד · ללא כרטיס אשראי · לוקח פחות מדקה