Biztonság

Így védi a MyNout a jegyzeteidet

A jegyzeteid személyesek. Íme pontosan az, amit azért teszünk, hogy a tieid maradjanak, marketingnyelv nélkül.

  • A jelszavak hash-elve vannak, sosem tárolva
  • Kétlépcsős azonosítás tartalék kódokkal
  • Az adataid bármikor exportálhatók és törölhetők

Jelszavak

A jelszavakat soha nem tároljuk. A MyNout csak egy sózott scrypt-hasht őriz, állandó idő alatt hasonlítja össze, és korlátozza a bejelentkezési kísérleteket, így egy kiszivárgott adatbázis nem használható fel, a találgatás pedig lassú.

A gyakorlatban ez azt jelenti, hogy az adatbázis ellopott másolata senkinek a jelszavát nem tartalmazza. Az összehasonlítás állandó időben fut, így időméréssel nem tapogatható ki, a bejelentkezés és a jelszó-visszaállítás pedig cím és fiók szerint is korlátozott, ami olyan lassúvá teszi a nyers erővel való próbálkozást, hogy nem éri meg.

Kétlépéses azonosítás

Kapcsold be az időalapú egyszer használatos kódokat bármely hitelesítő alkalmazással. Minden kód csak egyszer működik, a biztonsági kódok fedezik az elveszett telefont, a 2FA titkos kulcsát pedig titkosítva tároljuk.

A kódok időlépésenként csak egyszer használhatók, így az a kód, amit valaki a válladon átnézve látott, egy másodperccel később már nem játszható vissza. A jelszó visszaállítása soha nem hagyja ki a második lépcsőt: a jelszó megváltoztatása után a fiók továbbra is a hitelesítő alkalmazásod mögött marad. A tartalék kódok 80 bitnyi véletlenszerűséget hordoznak, egyszer használatosak, és csak egyszer jelennek meg, hogy biztonságos helyre tehesd őket.

Munkamenetek a te irányításod alatt

Minden bejelentkezés saját munkamenetet kap, amely megmutatja az eszközt, a címet, ahonnan a bejelentkezés történt, és azt, amelyet most használ. Tekintsd át őket a fiókodban, jelentkeztesd ki bármelyiket, a jelszó módosítása pedig automatikusan kijelentkeztet mindenhol máshol.

A munkamenetek a token hash-eként vannak tárolva, így egy kiszivárgott adatbázissor sem alakítható működő bejelentkezéssé. Használat közben meghosszabbodnak, harminc néma nap után pedig maguktól lejárnak, a jelszó módosítása pedig azonnal kijelentkeztet minden más munkamenetet.

Zárolt jegyzetek

Védj meg egyetlen jegyzetet PIN-kóddal. A tartalma rejtve marad, amíg a PIN-kódot nem ellenőrizték, az alkalmazásban, a megosztott linkekben és a verzióelőzményekben is, így egy napló még megosztott képernyőn is privát marad.

A zár ott érvényesül, ahol az adatot olvassák, nem egyetlen képernyőn: egy zárolt jegyzet szövegét sem az alkalmazás, sem bármelyik megosztási link, sem a verzióelőzmény nem kapja meg, amíg a PIN-kód nincs ellenőrizve. Vagyis nincs olyan út — sem export, sem előnézet, sem pillanatkép —, amely csendben megmutatná azt, amit a zár elrejt.

Végpontok közötti titkosítás, ha szeretnéd

Kapcsold be a Beállításokban, és válassz egy jelmondatot. Az általad titkosított jegyzeteket a böngésződ még mentés előtt titkosítja, egy olyan kulccsal, amely soha nem jut el olvasható formában a szerverünkre — csak olyan titkosított szöveget tárolunk, amelyet nem tudunk megnyitni.

Ennek a védelemnek van egy feltétele, amelyet előre kimondunk: az elfelejtett jelmondatot senki sem tudja visszaállítani, ezért kapsz egy helyreállítási kódot, amelyet biztonságos helyen kell őrizned, és ha mindkettőt elveszíted, a titkosított jegyzetek elvesznek. A titkosított jegyzeteket nem lehet megosztani, és nem tartalmazhatnak képeket, a keresés bennük a saját böngésződben történik, a mappák, címkék és dátumok pedig titkosítatlanok maradnak, hogy az alkalmazás továbbra is rendszerezni tudja őket. Alapértelmezetten ki van kapcsolva, és bármikor visszafejthetsz mindent.

Megosztás a te feltételeiddel

A nyilvános linkek kitalálhatatlanok és csak olvashatók, jelszót kérhetnek, és bármikor kikapcsolhatók. A munkatársak csak azt látják, amire meghívod őket, a hozzáférést pedig egyetlen kattintással visszavonhatod.

A nyilvános link egy véletlenszerű, kitalálhatatlan cím, amely egyetlen jegyzetet szolgál ki csak olvasásra, a keresőknek jelezve, hogy ne indexeljék, és a távoli képeket blokkolva, hogy senki ne ágyazhasson be követőpixelt. A PIN-kóddal zárolt jegyzet nyilvános linken is zárolva marad: amíg a látogató meg nem adja a kódot, semmi sem jelenik meg belőle. A végpontok között titkosított jegyzeteket egyáltalán nem lehet megosztani. A közreműködőket cím alapján hívod meg, pontosan azt a jogot kapják, amit választasz, és egy kattintással eltávolíthatók.

Az adataid a tieid maradnak

Exportálj mindent Markdownként, egyszerű szövegként, PDF-ként vagy egyetlen archívumként, amikor csak akarod, és töröld a fiókodat az összes jegyzetével együtt egyetlen lépésben. Nincs hirdetési profil, és a jegyzeteidet soha nem adjuk el.

Minden, amit írsz, a tiéd marad: exportálj bármely jegyzetet Markdownként vagy PDF-ként, töltsd le egyszerre az összes jegyzetedet, mappádat és címkédet, és töröld a fiókot mindenestül egyetlen lépésben. Nincs hirdetési profil, nincs harmadik féltől származó analitika a kifejezett hozzájárulásod nélkül, és nincs semmi, ami nehezebbé tenné a távozást, mint az érkezést.

Maga az alkalmazás

Az oldal szigorú tartalombiztonsági szabályzatot állít be, elküldi a szokásos védelmi fejléceket, és éles környezetben mindent HTTPS-en, HSTS-sel szolgál ki.

A jegyzet tartalma a szerkesztő saját elemzőjén keresztül jelenik meg, nem nyers HTML-ként kerül beszúrásra, így egy jegyzet nem hordozhat olyan szkriptet, amely valaki más böngészőjében fut le. A feltöltött képeket a tényleges fájlaláírásuk alapján ellenőrizzük, a webgyökéren kívül, kitalálhatatlan néven tároljuk, és fájlonként is, fiókonként is korlátozzuk. A Google-bejelentkezés csak akkor kapcsolódik meglévő fiókhoz, ha a Google kijelenti, hogy a cím ellenőrzött — ez zárja el a klasszikus fiókátvételi utat.

Biztonság

Amit a MyNout soha nem tesz

  • Soha nem adja el és nem adja bérbe senkinek a jegyzeteidet, az e-mail-címedet vagy a használatodat.
  • Soha nem olvassa a jegyzeteidet hirdetési profil építéséhez vagy modell tanításához.
  • Soha nem tölt be analitikai vagy hirdetési szkriptet, mielőtt elfogadnád őket.
  • Soha nem tárolja a jelszavadat, sem nyílt szövegként, sem bármilyen visszafejthető formában.
  • Soha nem kéri a titkosítási jelmondatodat — az nem hagyja el a böngésződet.
  • Soha nem zárja el az adataidat: exportálj mindent, bármikor, nyílt formátumokban.

Biztonsággal kapcsolatos kérdések

Titkosítva vannak a jegyzeteim?

Rajtad múlik. Alapértelmezés szerint a jegyzetek az adatbázisunkban tárolódnak, és a fiókod, a jegyzetzár (ha használod), valamint a titkosított kapcsolatok védik őket — de nem végpontok között titkosítottak, így a szerver el tudja olvasni őket. Kapcsold be a végpontok közötti titkosítást a Beállításokban, és az általad titkosított jegyzeteket a böngésződ egy olyan kulccsal titkosítja, amelyet csak a jelmondatod old fel: semmi olyat nem tárolunk, amit el tudnánk olvasni, és nem is tudnánk helyreállítani neked. A mappák, címkék és dátumok titkosítatlanok maradnak, a titkosított jegyzeteket pedig nem lehet megosztani.

Mi történik, ha elvesztem a kétlépcsős eszközömet?

Használd az egyik tartalék kódot, amelyet a kétlépcsős azonosítás bekapcsolásakor mutattunk; mindegyik egyszer működik. Ha a kódok is elvesztek, írj nekünk a fiókhoz tartozó e-mail-címről, és a hozzáférés visszaadása előtt ellenőrizzük a tulajdonjogot.

Ki láthatja azt a jegyzetet, amelyet linkkel osztottam meg?

Bárki, akinek pontosan az a link a birtokában van — épp ezért hosszú és véletlenszerű. Tegyél jelszót a linkre, ha ez nem elég, és kapcsold ki a linket, amint a jegyzet elvégezte a dolgát — a hozzáférés mindenkinek azonnal megszűnik.

Adatvédelmi irányelvek

Kezdd el a jegyzetfüzetedet ma

Hozz létre egy ingyenes fiókot, és tartsd az összes jegyzetedet egy helyen.

Hozd létre az ingyenes fiókodat

Örökre ingyenes · Nincs bankkártya · Egy percnél is kevesebb