Sicurezza
Come MyNout protegge le tue note
Le tue note sono personali. Ecco esattamente cosa facciamo perché restino tue, senza linguaggio da marketing.
- Le password sono sottoposte a hash, mai memorizzate
- Autenticazione a due fattori con codici di backup
- I tuoi dati esportabili ed eliminabili in qualsiasi momento
Password
Le password non vengono mai memorizzate. MyNout conserva solo un hash scrypt con salt, lo confronta in tempo costante e limita i tentativi di accesso, così un database trafugato non può essere riutilizzato e indovinare è lento.
In pratica significa che una copia rubata del database non è la copia della password di nessuno. Il confronto avviene in tempo costante, quindi non può essere sondato misurando i tempi, e sia l'accesso sia la reimpostazione della password sono limitati per indirizzo e per account, il che rende la forza bruta troppo lenta perché valga la pena tentarla.
Autenticazione a due fattori
Attiva i codici monouso basati sul tempo con qualsiasi app di autenticazione. Ogni codice funziona una sola volta, i codici di backup coprono un telefono smarrito e il segreto 2FA è conservato cifrato.
I codici sono monouso per ogni intervallo di tempo, quindi un codice che qualcuno intravede alle tue spalle non può essere riutilizzato un secondo dopo. Una reimpostazione della password non salta mai il secondo fattore: cambiare la password lascia comunque l'account dietro la tua app di autenticazione. I codici di backup sono 80 bit di casualità, monouso, e vengono mostrati una sola volta perché tu possa conservarli in un posto sicuro.
Sessioni sotto il tuo controllo
Ogni accesso ha la propria sessione, che mostra il dispositivo, l'indirizzo da cui è stato effettuato l'accesso e quello che sta usando ora. Controllale nel tuo account, disconnetti quella che vuoi, e cambiando la password vieni disconnesso automaticamente ovunque altrove.
Le sessioni sono conservate come hash del token, quindi nemmeno una riga di database trafugata può essere trasformata in un accesso funzionante. Si prolungano mentre le usi e scadono da sole dopo trenta giorni di silenzio, e cambiare la password disconnette immediatamente tutte le altre sessioni.
Note bloccate
Proteggi una singola nota con un PIN. Il suo contenuto resta nascosto finché il PIN non è verificato, nell'app, nei link condivisi e nella cronologia versioni, così un diario resta privato anche su uno schermo condiviso.
Il blocco viene applicato dove i dati vengono letti, non in una singola schermata: il contenuto di una nota bloccata è negato all'app, a qualsiasi link di condivisione e alla cronologia versioni finché il PIN non è verificato. Questo significa che non esiste alcuna strada — nessuna esportazione, nessuna anteprima, nessuna istantanea — che mostri di nascosto ciò che il blocco deve nascondere.
Crittografia end-to-end, se la vuoi
Attivala nelle Impostazioni e scegli una passphrase. Le note che crittografi vengono crittografate nel tuo browser prima di essere salvate, con una chiave che non raggiunge mai il nostro server in forma leggibile — archiviamo solo testo cifrato che non possiamo aprire.
Questa protezione ha una condizione che dichiariamo subito: nessuno può reimpostare una passphrase dimenticata, quindi ricevi un codice di recupero da conservare in un posto sicuro, e se li perdi entrambi, le note crittografate sono perse. Le note crittografate non possono essere condivise né contenere immagini, la ricerca al loro interno avviene nel tuo stesso browser, e cartelle, etichette e date restano non crittografate perché l'app possa continuare a organizzarle. È disattivata per impostazione predefinita e puoi decrittografare di nuovo tutto in qualsiasi momento.
Condivisione alle tue condizioni
I link pubblici sono impossibili da indovinare e in sola lettura, possono richiedere una password e si possono disattivare in qualsiasi momento. I collaboratori vedono solo ciò a cui li inviti, e puoi revocare l'accesso con un clic.
Un link pubblico è un indirizzo casuale e impossibile da indovinare che serve una sola nota, in sola lettura, con l'indicazione ai motori di ricerca di non indicizzarla e con le immagini remote bloccate perché nessuno possa inserirvi un pixel di tracciamento. Una nota bloccata con un PIN resta bloccata anche tramite un link pubblico: della nota non viene mostrato nulla finché il visitatore non inserisce il PIN. Le note crittografate end-to-end non possono essere condivise in alcun modo. I collaboratori sono invitati per indirizzo, ricevono esattamente il permesso che scegli e possono essere rimossi con un clic.
I tuoi dati restano tuoi
Esporta tutto come Markdown, testo semplice, PDF o un unico archivio quando vuoi, ed elimina il tuo account con tutte le sue note in un solo passaggio. Non esiste alcun profilo pubblicitario e le tue note non vengono mai vendute.
Tutto ciò che scrivi resta tuo: esporta qualsiasi nota in Markdown o PDF, scarica tutte le tue note, cartelle ed etichette in una volta ed elimina l'account con tutto il suo contenuto in un solo passaggio. Non esiste alcun profilo pubblicitario, nessuna analisi di terze parti senza il tuo consenso esplicito e niente che renda andarsene più difficile che arrivare.
L'applicazione stessa
Il sito imposta una content security policy rigorosa, invia le consuete intestazioni di protezione e serve tutto tramite HTTPS con HSTS in produzione.
Il contenuto delle note viene reso attraverso il parser dell'editor invece di essere iniettato come HTML grezzo, quindi una nota non può trasportare uno script che si esegua nel browser di qualcun altro. Le immagini caricate vengono controllate in base alla firma reale del file, salvate fuori dalla radice web con nomi impossibili da indovinare e limitate sia per file sia per account. L'accesso con Google si collega a un account esistente solo quando Google dichiara che l'indirizzo è verificato, il che chiude la classica via di furto dell'account.
Sicurezza
Cosa MyNout non fa mai
- Non vende né cede mai a nessuno le tue note, il tuo indirizzo e-mail o il tuo utilizzo.
- Non legge mai le tue note per costruire un profilo pubblicitario o per addestrare un modello.
- Non carica mai script di analisi o pubblicità prima che tu li abbia accettati.
- Non memorizza mai la tua password, né in chiaro né in alcuna forma reversibile.
- Non ti chiede mai la passphrase di crittografia — non lascia il tuo browser.
- Non tiene mai in ostaggio i tuoi dati: esporta tutto, quando vuoi, in formati aperti.
Domande frequenti sulla sicurezza
Le mie note sono cifrate?
Sta a te. Per impostazione predefinita, le note sono archiviate nel nostro database, protette dal tuo account, dal blocco della nota se lo usi e da connessioni cifrate — ma non crittografate end-to-end, quindi il server può leggerle. Attiva la crittografia end-to-end nelle Impostazioni e le note che crittografi vengono crittografate nel tuo browser con una chiave che solo la tua passphrase sblocca: non archiviamo nulla che possiamo leggere, e non potremmo nemmeno recuperarlo per te. Cartelle, etichette e date restano non crittografate, e le note crittografate non possono essere condivise.
Cosa succede se perdo il dispositivo per l'autenticazione a due fattori?
Usa uno dei codici di backup mostrati quando hai attivato l'autenticazione a due fattori; ognuno funziona una sola volta. Se anche i codici sono andati persi, scrivici dall'indirizzo e-mail dell'account e verificheremo che sia tuo prima di ripristinare l'accesso.
Chi può vedere una nota che ho condiviso con un link?
Chiunque abbia il link esatto, ed è per questo che è lungo e casuale. Metti una password sul link se non basta, e spegni il link quando la nota ha esaurito il suo scopo — l'accesso si interrompe immediatamente per tutti.
Continua a leggere
Inizia il tuo quaderno oggi
Crea un account gratuito e tieni tutte le tue note in un unico posto.
Crea il tuo account gratuitoGratis per sempre · Nessuna carta di credito · Bastano meno di un minuto