Безпека

Як MyNout захищає твої нотатки

Твої нотатки особисті. Ось що саме ми робимо, щоб вони залишалися твоїми, без маркетингових фраз.

  • Паролі хешуються, а не зберігаються
  • Двофакторна автентифікація з резервними кодами
  • Твої дані можна експортувати й видалити будь-коли

Паролі

Паролі ніколи не зберігаються. MyNout тримає лише scrypt-хеш із сіллю, порівнює його за сталий час і обмежує спроби входу, тож витік бази даних неможливо використати, а підбір повільний.

На практиці це означає, що вкрадена копія бази даних не є копією чийогось пароля. Порівняння виконується за сталий час, тож його неможливо промацати через тайминг, а вхід і відновлення пароля обмежені за адресою й за акаунтом, через що перебір стає надто повільним, щоб його варто було й починати.

Двофакторна автентифікація

Увімкни одноразові коди на основі часу в будь-якому застосунку-автентифікаторі. Кожен код працює лише раз, резервні коди рятують у разі втрати телефона, а секрет 2FA зберігається в зашифрованому вигляді.

Коди одноразові в межах свого часового кроку, тож код, який хтось підгледить у тебе через плече, не спрацює секундою пізніше. Відновлення пароля ніколи не пропускає другий фактор: після скидання пароля акаунт усе одно лишається за твоїм застосунком-автентифікатором. Резервні коди містять 80 бітів випадковості, спрацьовують один раз і показуються лише раз, щоб ти встиг зберегти їх у безпечному місці.

Сесії під твоїм контролем

Кожен вхід отримує власну сесію, у якій видно пристрій, адресу, з якої виконано вхід, і адресу, яка використовується зараз. Переглядай їх в акаунті, завершуй будь-яку з них, а зміна пароля автоматично завершує всі інші сесії.

Сесії зберігаються як хеш токена, тож навіть витік рядка з бази не перетворити на робочий вхід. Вони продовжуються, поки ти ними користуєшся, і самі спливають після тридцяти днів тиші, а зміна пароля миттєво завершує всі інші сесії.

Замкнені нотатки

Захисти окрему нотатку PIN-кодом. Її вміст не показується, доки PIN не підтверджено, ані в застосунку, ані в спільних посиланнях, ані в історії версій, тож щоденник лишається приватним навіть на спільному екрані.

Замок діє там, де дані читаються, а не на одному екрані: вміст замкненої нотатки не віддається ані застосунку, ані жодному посиланню спільного доступу, ані історії версій, доки PIN не підтверджено. Отже, немає жодного шляху — ні експорту, ні попереднього перегляду, ні знімка, — який тихцем показав би те, що замок має приховати.

Наскрізне шифрування — якщо захочеш

Увімкни його в Налаштуваннях і обери парольну фразу. Нотатки, які ти зашифруєш, шифруються у твоєму браузері ще до збереження — ключем, який ніколи не потрапляє на наш сервер у придатному для читання вигляді: ми зберігаємо лише шифротекст, який не можемо відкрити.

Цей захист має умову, про яку ми кажемо одразу: забуту парольну фразу ніхто не може скинути, тому ти отримуєш код відновлення, який треба зберігати в надійному місці, — а якщо втратиш і те, і інше, зашифровані нотатки зникнуть. Зашифрованими нотатками не можна ділитися, до них не можна додавати зображення, пошук у них відбувається у твоєму власному браузері, а папки, теги й дати лишаються незашифрованими, щоб застосунок міг їх упорядковувати. За замовчуванням шифрування вимкнене, і ти можеш будь-коли знову все розшифрувати.

Спільний доступ на твоїх умовах

Публічні посилання неможливо вгадати, вони лише для читання, можуть вимагати пароль і вимикаються будь-якої миті. Співавтори бачать лише те, до чого ти їх запросиш, а доступ можна відкликати одним кліком.

Публічне посилання — це випадкова адреса, яку неможливо вгадати; вона віддає одну нотатку лише для читання, із вказівкою пошуковикам не індексувати її та із заблокованими віддаленими зображеннями, щоб ніхто не вбудував піксель стеження. Нотатка, замкнена PIN-кодом, лишається замкненою й за публічним посиланням: доки відвідувач не введе PIN, він нічого з неї не побачить. Нотатками з наскрізним шифруванням ділитися не можна взагалі. Співавторів ти запрошуєш за адресою, вони отримують рівно ті права, які ти обереш, і їх можна прибрати одним кліком.

Твої дані залишаються твоїми

Експортуй усе як Markdown, простий текст, PDF або один архів, коли захочеш, і видали акаунт з усіма нотатками одним кроком. Жодного рекламного профілю немає, а твої нотатки ніколи не продаються.

Усе, що ти пишеш, лишається твоїм: експортуй будь-яку нотатку як Markdown чи PDF, завантаж усі свої нотатки, папки й теги одразу та видали акаунт з усім, що в ньому є, за один крок. Немає рекламного профілю, немає сторонньої аналітики без твоєї явної згоди й немає нічого, що зробило б вихід складнішим за вхід.

Сам застосунок

Сайт задає сувору політику безпеки вмісту, надсилає звичні захисні заголовки й у продакшені віддає все через HTTPS з HSTS.

Вміст нотаток відображається через власний парсер редактора, а не вставляється як сирий HTML, тож нотатка не може принести скрипт, який виконається в чужому браузері. Завантажені зображення перевіряються за справжньою сигнатурою файлу, зберігаються поза кореневою текою сайту під назвами, які неможливо вгадати, і обмежені як на файл, так і на акаунт. Вхід через Google прив'язується до наявного акаунта лише тоді, коли Google підтверджує, що адресу перевірено, — це закриває класичний шлях до захоплення акаунта.

Безпека

Чого MyNout ніколи не робить

  • Ніколи не продає й не здає нікому твої нотатки, твою електронну адресу чи те, як ти користуєшся застосунком.
  • Ніколи не читає твої нотатки, щоб побудувати рекламний профіль або натренувати модель.
  • Ніколи не завантажує аналітичні чи рекламні скрипти, доки ти їх не прийняв.
  • Ніколи не зберігає твій пароль — ані у відкритому вигляді, ані в будь-якій оборотній формі.
  • Ніколи не запитує твою парольну фразу шифрування — вона не залишає твій браузер.
  • Ніколи не замикає твої дані: експортуй усе, будь-коли, у відкритих форматах.

Що люди запитують про безпеку

Чи зашифровані мої нотатки?

Вирішувати тобі. За замовчуванням нотатки зберігаються в нашій базі даних, і їх захищають твій акаунт, замок нотатки, якщо ти ним користуєшся, і зашифровані з'єднання — але не наскрізне шифрування, тож сервер може їх прочитати. Увімкни наскрізне шифрування в Налаштуваннях, і нотатки, які ти зашифруєш, шифруватимуться у твоєму браузері ключем, який розблоковує лише твоя парольна фраза: ми не зберігаємо нічого, що могли б прочитати, і не змогли б це для тебе відновити. Папки, теги й дати лишаються незашифрованими, а зашифрованими нотатками не можна ділитися.

Що робити, якщо я втрачу пристрій із другим фактором?

Скористайся одним із резервних кодів, показаних під час увімкнення двофакторної автентифікації; кожен працює один раз. Якщо кодів теж немає, напиши нам з електронної адреси, вказаної в акаунті, і перед відновленням доступу ми перевіримо, що він твій.

Хто побачить нотатку, якою я поділився посиланням?

Будь-хто, у кого є точне посилання, — саме тому воно довге й випадкове. Якщо цього замало, постав на посилання пароль, а коли нотатка виконала своє призначення, вимкни посилання — доступ одразу зникає для всіх.

Політика конфіденційності

Починай свій блокнот сьогодні

Створи безкоштовний акаунт і зберігай усі нотатки в одному місці.

Створити безкоштовний акаунт

Безкоштовно назавжди · Без кредитної картки · Менше хвилини