Bezpieczeństwo

Jak MyNout chroni Twoje notatki

Twoje notatki są osobiste. Oto dokładnie, co robimy, aby pozostały Twoje, bez marketingowego języka.

  • Hasła są haszowane, nigdy przechowywane
  • Weryfikacja dwuetapowa z kodami zapasowymi
  • Twoje dane do wyeksportowania i usunięcia w każdej chwili

Hasła

Hasła nigdy nie są przechowywane. MyNout zapisuje tylko solony hasz scrypt, porównuje go w stałym czasie i ogranicza liczbę prób logowania, więc wyciek bazy danych nie da się odtworzyć, a zgadywanie jest powolne.

W praktyce oznacza to, że skradziona kopia bazy danych nie jest kopią czyjegokolwiek hasła. Porównanie działa w stałym czasie, więc nie da się go badać pomiarem czasu, a logowanie i resetowanie hasła mają limit na adres i na konto, przez co atak siłowy jest na tyle powolny, że nie warto go podejmować.

Weryfikacja dwuetapowa

Włącz jednorazowe kody czasowe w dowolnej aplikacji uwierzytelniającej. Każdy kod działa tylko raz, kody zapasowe zabezpieczają na wypadek utraty telefonu, a sekret 2FA jest przechowywany w postaci zaszyfrowanej.

Kody działają tylko raz w danym kroku czasowym, więc kod, który ktoś zerknie Ci przez ramię, nie zadziała sekundę później. Reset hasła nigdy nie omija drugiego składnika: zmiana hasła nadal zostawia konto za Twoją aplikacją uwierzytelniającą. Kody zapasowe mają 80 bitów losowości, działają raz i są pokazywane jeden raz, więc warto od razu odłożyć je w bezpieczne miejsce.

Sesje pod Twoją kontrolą

Każde logowanie ma własną sesję, w której widać urządzenie, adres, z którego się zalogowało, i adres, którego używa teraz. Przeglądaj je na koncie, wyloguj dowolną z nich, a zmiana hasła automatycznie wyloguje Cię wszędzie indziej.

Sesje są przechowywane jako hasz tokenu, więc nawet wyciekły wiersz bazy danych nie zamieni się w działające logowanie. Przesuwają się w czasie, gdy z nich korzystasz, i same wygasają po trzydziestu dniach ciszy, a zmiana hasła natychmiast wylogowuje wszystkie pozostałe sesje.

Zablokowane notatki

Zabezpiecz pojedynczą notatkę PIN-em. Jej treść pozostaje ukryta do czasu weryfikacji PIN-u, w aplikacji, w udostępnionych linkach i w historii wersji, więc dziennik pozostaje prywatny nawet na wspólnym ekranie.

Blokada działa tam, gdzie dane są odczytywane, a nie na jednym ekranie: treść zablokowanej notatki jest wstrzymywana przed aplikacją, przed każdym linkiem udostępniania i przed historią wersji, dopóki PIN nie zostanie zweryfikowany. Nie ma więc żadnej drogi — żadnego eksportu, podglądu ani migawki — która po cichu pokazałaby to, co blokada ma ukryć.

Szyfrowanie end-to-end, jeśli chcesz

Włącz je w Ustawieniach i wybierz frazę szyfrującą. Notatki, które zaszyfrujesz, są szyfrowane w Twojej przeglądarce jeszcze przed zapisaniem, kluczem, który nigdy nie trafia na nasz serwer w czytelnej postaci — przechowujemy tylko szyfrogram, którego nie możemy otworzyć.

Ta ochrona ma warunek, o którym mówimy od razu: zapomnianej frazy szyfrującej nikt nie może zresetować, dlatego dostajesz kod odzyskiwania, który należy przechowywać w bezpiecznym miejscu — a jeśli stracisz jedno i drugie, zaszyfrowane notatki przepadną. Zaszyfrowanych notatek nie można udostępniać ani wstawiać do nich obrazów, przeszukujesz je we własnej przeglądarce, a foldery, tagi i daty pozostają niezaszyfrowane, żeby aplikacja nadal mogła je porządkować. Domyślnie szyfrowanie jest wyłączone i w każdej chwili możesz wszystko z powrotem odszyfrować.

Udostępnianie na Twoich warunkach

Linki publiczne są nie do odgadnięcia i tylko do odczytu, mogą wymagać hasła i można je wyłączyć w każdej chwili. Współpracownicy widzą tylko to, do czego ich zaprosisz, a dostęp cofniesz jednym kliknięciem.

Link publiczny to losowy, niemożliwy do odgadnięcia adres, który udostępnia jedną notatkę tylko do odczytu, z informacją dla wyszukiwarek, żeby jej nie indeksowały, i z zablokowanymi zdalnymi obrazami, żeby nikt nie osadził w niej piksela śledzącego. Notatka zablokowana PIN-em pozostaje zablokowana także pod linkiem publicznym: nic z niej nie widać, dopóki odwiedzający nie wpisze PIN-u. Notatek szyfrowanych end-to-end nie można w ogóle udostępniać. Współpracowników zapraszasz adresem e-mail, dostają dokładnie te uprawnienia, które wybierzesz, i można ich usunąć jednym kliknięciem.

Twoje dane pozostają Twoje

Eksportuj wszystko jako Markdown, zwykły tekst, PDF lub jedno archiwum, kiedy zechcesz, i usuń konto ze wszystkimi notatkami w jednym kroku. Nie ma żadnego profilu reklamowego, a Twoje notatki nigdy nie są sprzedawane.

Wszystko, co piszesz, pozostaje Twoje: wyeksportuj dowolną notatkę jako Markdown lub PDF, pobierz naraz wszystkie notatki, foldery i tagi, a konto ze wszystkim, co w nim jest, usuń w jednym kroku. Nie ma profilu reklamowego, nie ma zewnętrznej analityki bez Twojej wyraźnej zgody i nie ma niczego, co czyniłoby odejście trudniejszym niż przyjście.

Sama aplikacja

Serwis ustawia ścisłą politykę bezpieczeństwa treści, wysyła standardowe nagłówki ochronne i na produkcji podaje wszystko przez HTTPS z HSTS.

Treść notatek jest renderowana przez własny parser edytora, a nie wstrzykiwana jako surowy HTML, więc notatka nie może przenieść skryptu, który uruchomi się w cudzej przeglądarce. Przesłane obrazy są sprawdzane po rzeczywistej sygnaturze pliku, przechowywane poza katalogiem serwera pod niemożliwymi do odgadnięcia nazwami i ograniczone limitem na plik oraz na konto. Logowanie przez Google łączy się z istniejącym kontem tylko wtedy, gdy Google potwierdzi, że adres jest zweryfikowany, co zamyka klasyczną drogę do przejęcia konta.

Bezpieczeństwo

Czego MyNout nigdy nie robi

  • Nigdy nie sprzedaje ani nie wynajmuje nikomu Twoich notatek, Twojego adresu e-mail ani sposobu, w jaki korzystasz z aplikacji.
  • Nigdy nie czyta Twoich notatek, żeby zbudować profil reklamowy albo wytrenować model.
  • Nigdy nie ładuje skryptów analitycznych ani reklamowych, zanim ich nie zaakceptujesz.
  • Nigdy nie przechowuje Twojego hasła — ani jawnie, ani w żadnej odwracalnej postaci.
  • Nigdy nie prosi o Twoją frazę szyfrującą — nie opuszcza ona Twojej przeglądarki.
  • Nigdy nie zamyka Twoich danych: eksportuj wszystko, kiedy chcesz, w otwartych formatach.

Pytania o bezpieczeństwo, które słyszymy najczęściej

Czy moje notatki są zaszyfrowane?

To zależy od Ciebie. Domyślnie notatki są przechowywane w naszej bazie danych i chroni je Twoje konto, blokada notatki, jeśli z niej korzystasz, oraz szyfrowane połączenia — ale nie szyfrowanie end-to-end, więc serwer może je odczytać. Włącz szyfrowanie end-to-end w Ustawieniach, a zaszyfrowane przez Ciebie notatki będą szyfrowane w Twojej przeglądarce kluczem, który odblokowuje tylko Twoja fraza szyfrująca: nie przechowujemy niczego, co moglibyśmy odczytać, i nie moglibyśmy tego dla Ciebie odzyskać. Foldery, tagi i daty pozostają niezaszyfrowane, a zaszyfrowanych notatek nie można udostępniać.

Co się stanie, jeśli stracę urządzenie z drugim składnikiem?

Użyj jednego z kodów zapasowych pokazanych przy włączaniu weryfikacji dwuetapowej; każdy działa raz. Jeśli kodów też już nie ma, napisz do nas z adresu e-mail przypisanego do konta, a przed przywróceniem dostępu potwierdzimy, że należy do Ciebie.

Kto może zobaczyć notatkę udostępnioną przeze mnie linkiem?

Każdy, kto ma dokładnie ten link — dlatego jest długi i losowy. Jeśli to za mało, ustaw na linku hasło, a gdy notatka spełni swoje zadanie, wyłącz link — dostęp znika natychmiast dla wszystkich.

Polityka prywatności

Zacznij swój notatnik już dziś

Utwórz bezpłatne konto i trzymaj wszystkie notatki w jednym miejscu.

Utwórz bezpłatne konto

Bezpłatnie na zawsze · Bez karty kredytowej · Zajmuje mniej niż minutę