Beveiliging
Hoe MyNout je notities beschermt
Je notities zijn persoonlijk. Dit is precies wat we doen om ze van jou te houden, zonder marketingtaal.
- Wachtwoorden worden gehasht, nooit opgeslagen
- Tweestapsverificatie met back-upcodes
- Je gegevens altijd te exporteren en te verwijderen
Wachtwoorden
Wachtwoorden worden nooit opgeslagen. MyNout bewaart alleen een gesalte scrypt-hash, vergelijkt die in constante tijd en beperkt aanmeldpogingen, zodat een gelekte database niet opnieuw te gebruiken is en raden traag gaat.
In de praktijk betekent dat: een gestolen kopie van de database is geen kopie van iemands wachtwoord. De vergelijking loopt in constante tijd, zodat hij niet via timing te peilen is, en zowel aanmelden als het opnieuw instellen van een wachtwoord is beperkt per adres en per account, wat brute kracht zo traag maakt dat het de moeite niet waard is.
Tweestapsverificatie
Schakel tijdgebonden eenmalige codes in met elke authenticator-app. Elke code werkt maar één keer, back-upcodes vangen een verloren telefoon op en het 2FA-geheim wordt versleuteld opgeslagen.
Codes zijn eenmalig per tijdstap, dus een code die iemand over je schouder ziet, kan een seconde later niet opnieuw worden gebruikt. Het opnieuw instellen van een wachtwoord slaat de tweede stap nooit over: na een reset zit het account nog steeds achter je authenticator-app. Back-upcodes bestaan uit 80 bits willekeur, werken één keer en worden één keer getoond zodat je ze veilig kunt bewaren.
Sessies onder jouw controle
Elke aanmelding krijgt een eigen sessie, met het apparaat, het adres waarvandaan is aangemeld en het adres dat nu wordt gebruikt. Bekijk ze in je account, meld er elke afzonderlijk af, en een wachtwoordwijziging meldt je overal elders automatisch af.
Sessies worden opgeslagen als een hash van het token, dus zelfs een uitgelekte databaseregel is niet om te zetten in een werkende aanmelding. Ze schuiven mee zolang je ze gebruikt en verlopen vanzelf na dertig dagen stilte, en als je je wachtwoord wijzigt, worden alle andere sessies meteen afgemeld.
Vergrendelde notities
Beveilig één notitie met een pincode. De inhoud blijft verborgen tot de pincode is bevestigd, in de app, in gedeelde links en in de versiegeschiedenis, zodat een dagboek zelfs op een gedeeld scherm privé blijft.
De vergrendeling wordt afgedwongen waar de gegevens worden gelezen, niet in één scherm: de inhoud van een vergrendelde notitie wordt achtergehouden voor de app, voor elke deellink en voor de versiegeschiedenis totdat de pincode is bevestigd. Er is dus geen weg — geen export, geen voorbeeld, geen momentopname — die stilletjes laat zien wat de vergrendeling moet verbergen.
End-to-end-versleuteling, als je dat wilt
Schakel haar in via Instellingen en kies een wachtwoordzin. De notities die je versleutelt, worden in je browser versleuteld voordat ze worden opgeslagen, met een sleutel die onze server nooit in leesbare vorm bereikt — we slaan alleen versleutelde tekst op die we niet kunnen openen.
Aan die bescherming zit een voorwaarde die we vooraf noemen: niemand kan een vergeten wachtwoordzin resetten, dus je krijgt een herstelcode die je op een veilige plek bewaart, en als je beide kwijtraakt, zijn de versleutelde notities weg. Versleutelde notities kun je niet delen en ze kunnen geen afbeeldingen bevatten, je doorzoekt ze in je eigen browser, en mappen, labels en datums blijven onversleuteld, zodat de app ze nog steeds kan ordenen. De versleuteling staat standaard uit, en je kunt alles op elk moment weer ontsleutelen.
Delen op jouw voorwaarden
Openbare links zijn niet te raden en alleen-lezen, kunnen een wachtwoord vereisen en zijn op elk moment uit te zetten. Medewerkers zien alleen waarvoor je ze uitnodigt, en je kunt de toegang met één klik intrekken.
Een openbare link is een willekeurig, niet te raden adres dat één notitie serveert, alleen-lezen, waarbij zoekmachines te horen krijgen dat ze hem niet mogen indexeren en externe afbeeldingen worden geblokkeerd, zodat niemand een trackingpixel kan inbedden. Een notitie die met een pincode is vergrendeld, blijft dat ook via een openbare link: er wordt niets van de notitie getoond totdat de bezoeker de pincode invoert. End-to-end versleutelde notities kunnen helemaal niet worden gedeeld. Medewerkers nodig je uit op adres, ze krijgen precies de rechten die jij kiest en ze zijn met één klik te verwijderen.
Je gegevens blijven van jou
Exporteer alles als Markdown, platte tekst, PDF of één archief wanneer je wilt, en verwijder je account met al zijn notities in één stap. Er is geen advertentieprofiel en je notities worden nooit verkocht.
Alles wat je schrijft blijft van jou: exporteer elke notitie als Markdown of PDF, download al je notities, mappen en labels in één keer, en verwijder het account met alles erin in één stap. Er is geen advertentieprofiel, geen analyse door derden zonder je uitdrukkelijke toestemming, en niets wat vertrekken lastiger maakt dan aankomen.
De applicatie zelf
De site stelt een strikt content security policy in, stuurt de gebruikelijke beveiligingsheaders en levert in productie alles via HTTPS met HSTS.
De inhoud van notities wordt weergegeven via de parser van de editor zelf in plaats van als ruwe HTML ingevoegd, dus een notitie kan geen script meedragen dat in andermans browser draait. Geüploade afbeeldingen worden gecontroleerd op hun werkelijke bestandssignatuur, buiten de webroot bewaard onder niet te raden namen, en begrensd per bestand én per account. Aanmelden met Google koppelt alleen aan een bestaand account als Google zegt dat het adres geverifieerd is, wat de klassieke route naar accountovername afsluit.
Beveiliging
Wat MyNout nooit doet
- Nooit je notities, je e-mailadres of je gebruik aan wie dan ook verkopen of verhuren.
- Nooit je notities lezen om een advertentieprofiel op te bouwen of een model te trainen.
- Nooit analyse- of advertentiescripts laden voordat je ze hebt geaccepteerd.
- Nooit je wachtwoord opslaan, niet in leesbare tekst en niet in enige omkeerbare vorm.
- Nooit om je wachtwoordzin voor de versleuteling vragen — die verlaat je browser niet.
- Nooit je gegevens opsluiten: exporteer alles, wanneer je wilt, in open formaten.
Vragen die mensen stellen over beveiliging
Zijn mijn notities versleuteld?
Dat kies je zelf. Standaard worden notities in onze database opgeslagen, beschermd door je account, door de notitievergrendeling als je die gebruikt, en door versleutelde verbindingen — maar niet end-to-end versleuteld, dus de server kan ze lezen. Schakel in Instellingen end-to-end-versleuteling in, en de notities die je versleutelt, worden in je browser versleuteld met een sleutel die alleen jouw wachtwoordzin ontgrendelt: we slaan niets op wat we kunnen lezen, en we zouden het ook niet voor je kunnen herstellen. Mappen, labels en datums blijven onversleuteld, en versleutelde notities kunnen niet worden gedeeld.
Wat gebeurt er als ik mijn tweestapsapparaat kwijtraak?
Gebruik een van de back-upcodes die je kreeg toen je tweestapsverificatie aanzette; elke code werkt één keer. Zijn de codes ook weg, neem dan contact met ons op vanaf het e-mailadres van het account, dan controleren we het eigenaarschap voordat we de toegang herstellen.
Wie kan een notitie zien die ik via een link heb gedeeld?
Iedereen die exact die link heeft, en daarom is hij lang en willekeurig. Zet er een wachtwoord op als dat niet genoeg is, en zet de link uit als de notitie zijn doel heeft gediend — de toegang stopt dan meteen voor iedereen.
Verder lezen
Begin vandaag met je notitieboek
Maak een gratis account aan en bewaar al je notities op één plek.
Maak je gratis account aanAltijd gratis · Geen creditcard · Klaar in minder dan een minuut