Безпека
Як MyNout захищає твої нотатки
Твої нотатки особисті. Ось що саме ми робимо, щоб вони залишалися твоїми, без маркетингових фраз.
- Паролі хешуються, а не зберігаються
- Двофакторна автентифікація з резервними кодами
- Твої дані можна експортувати й видалити будь-коли
Паролі
Паролі ніколи не зберігаються. MyNout тримає лише scrypt-хеш із сіллю, порівнює його за сталий час і обмежує спроби входу, тож витік бази даних неможливо використати, а підбір повільний.
На практиці це означає, що вкрадена копія бази даних не є копією чийогось пароля. Порівняння виконується за сталий час, тож його неможливо промацати через тайминг, а вхід і відновлення пароля обмежені за адресою й за акаунтом, через що перебір стає надто повільним, щоб його варто було й починати.
Двофакторна автентифікація
Увімкни одноразові коди на основі часу в будь-якому застосунку-автентифікаторі. Кожен код працює лише раз, резервні коди рятують у разі втрати телефона, а секрет 2FA зберігається в зашифрованому вигляді.
Коди одноразові в межах свого часового кроку, тож код, який хтось підгледить у тебе через плече, не спрацює секундою пізніше. Відновлення пароля ніколи не пропускає другий фактор: після скидання пароля акаунт усе одно лишається за твоїм застосунком-автентифікатором. Резервні коди містять 80 бітів випадковості, спрацьовують один раз і показуються лише раз, щоб ти встиг зберегти їх у безпечному місці.
Сесії під твоїм контролем
Кожен вхід отримує власну сесію, у якій видно пристрій, адресу, з якої виконано вхід, і адресу, яка використовується зараз. Переглядай їх в акаунті, завершуй будь-яку з них, а зміна пароля автоматично завершує всі інші сесії.
Сесії зберігаються як хеш токена, тож навіть витік рядка з бази не перетворити на робочий вхід. Вони продовжуються, поки ти ними користуєшся, і самі спливають після тридцяти днів тиші, а зміна пароля миттєво завершує всі інші сесії.
Замкнені нотатки
Захисти окрему нотатку PIN-кодом. Її вміст не показується, доки PIN не підтверджено, ані в застосунку, ані в спільних посиланнях, ані в історії версій, тож щоденник лишається приватним навіть на спільному екрані.
Замок діє там, де дані читаються, а не на одному екрані: вміст замкненої нотатки не віддається ані застосунку, ані жодному посиланню спільного доступу, ані історії версій, доки PIN не підтверджено. Отже, немає жодного шляху — ні експорту, ні попереднього перегляду, ні знімка, — який тихцем показав би те, що замок має приховати.
Наскрізне шифрування — якщо захочеш
Увімкни його в Налаштуваннях і обери парольну фразу. Нотатки, які ти зашифруєш, шифруються у твоєму браузері ще до збереження — ключем, який ніколи не потрапляє на наш сервер у придатному для читання вигляді: ми зберігаємо лише шифротекст, який не можемо відкрити.
Цей захист має умову, про яку ми кажемо одразу: забуту парольну фразу ніхто не може скинути, тому ти отримуєш код відновлення, який треба зберігати в надійному місці, — а якщо втратиш і те, і інше, зашифровані нотатки зникнуть. Зашифрованими нотатками не можна ділитися, до них не можна додавати зображення, пошук у них відбувається у твоєму власному браузері, а папки, теги й дати лишаються незашифрованими, щоб застосунок міг їх упорядковувати. За замовчуванням шифрування вимкнене, і ти можеш будь-коли знову все розшифрувати.
Спільний доступ на твоїх умовах
Публічні посилання неможливо вгадати, вони лише для читання, можуть вимагати пароль і вимикаються будь-якої миті. Співавтори бачать лише те, до чого ти їх запросиш, а доступ можна відкликати одним кліком.
Публічне посилання — це випадкова адреса, яку неможливо вгадати; вона віддає одну нотатку лише для читання, із вказівкою пошуковикам не індексувати її та із заблокованими віддаленими зображеннями, щоб ніхто не вбудував піксель стеження. Нотатка, замкнена PIN-кодом, лишається замкненою й за публічним посиланням: доки відвідувач не введе PIN, він нічого з неї не побачить. Нотатками з наскрізним шифруванням ділитися не можна взагалі. Співавторів ти запрошуєш за адресою, вони отримують рівно ті права, які ти обереш, і їх можна прибрати одним кліком.
Твої дані залишаються твоїми
Експортуй усе як Markdown, простий текст, PDF або один архів, коли захочеш, і видали акаунт з усіма нотатками одним кроком. Жодного рекламного профілю немає, а твої нотатки ніколи не продаються.
Усе, що ти пишеш, лишається твоїм: експортуй будь-яку нотатку як Markdown чи PDF, завантаж усі свої нотатки, папки й теги одразу та видали акаунт з усім, що в ньому є, за один крок. Немає рекламного профілю, немає сторонньої аналітики без твоєї явної згоди й немає нічого, що зробило б вихід складнішим за вхід.
Сам застосунок
Сайт задає сувору політику безпеки вмісту, надсилає звичні захисні заголовки й у продакшені віддає все через HTTPS з HSTS.
Вміст нотаток відображається через власний парсер редактора, а не вставляється як сирий HTML, тож нотатка не може принести скрипт, який виконається в чужому браузері. Завантажені зображення перевіряються за справжньою сигнатурою файлу, зберігаються поза кореневою текою сайту під назвами, які неможливо вгадати, і обмежені як на файл, так і на акаунт. Вхід через Google прив'язується до наявного акаунта лише тоді, коли Google підтверджує, що адресу перевірено, — це закриває класичний шлях до захоплення акаунта.
Безпека
Чого MyNout ніколи не робить
- Ніколи не продає й не здає нікому твої нотатки, твою електронну адресу чи те, як ти користуєшся застосунком.
- Ніколи не читає твої нотатки, щоб побудувати рекламний профіль або натренувати модель.
- Ніколи не завантажує аналітичні чи рекламні скрипти, доки ти їх не прийняв.
- Ніколи не зберігає твій пароль — ані у відкритому вигляді, ані в будь-якій оборотній формі.
- Ніколи не запитує твою парольну фразу шифрування — вона не залишає твій браузер.
- Ніколи не замикає твої дані: експортуй усе, будь-коли, у відкритих форматах.
Що люди запитують про безпеку
Чи зашифровані мої нотатки?
Вирішувати тобі. За замовчуванням нотатки зберігаються в нашій базі даних, і їх захищають твій акаунт, замок нотатки, якщо ти ним користуєшся, і зашифровані з'єднання — але не наскрізне шифрування, тож сервер може їх прочитати. Увімкни наскрізне шифрування в Налаштуваннях, і нотатки, які ти зашифруєш, шифруватимуться у твоєму браузері ключем, який розблоковує лише твоя парольна фраза: ми не зберігаємо нічого, що могли б прочитати, і не змогли б це для тебе відновити. Папки, теги й дати лишаються незашифрованими, а зашифрованими нотатками не можна ділитися.
Що робити, якщо я втрачу пристрій із другим фактором?
Скористайся одним із резервних кодів, показаних під час увімкнення двофакторної автентифікації; кожен працює один раз. Якщо кодів теж немає, напиши нам з електронної адреси, вказаної в акаунті, і перед відновленням доступу ми перевіримо, що він твій.
Хто побачить нотатку, якою я поділився посиланням?
Будь-хто, у кого є точне посилання, — саме тому воно довге й випадкове. Якщо цього замало, постав на посилання пароль, а коли нотатка виконала своє призначення, вимкни посилання — доступ одразу зникає для всіх.
Читай далі
Починай свій блокнот сьогодні
Створи безкоштовний акаунт і зберігай усі нотатки в одному місці.
Створити безкоштовний акаунтБезкоштовно назавжди · Без кредитної картки · Менше хвилини