الانتقال إلى المحتوى

الأمان

بنية الأمان ونموذج التهديد

يستخدم Notenz مستويي تشفير مختلفين جوهرياً. عناصر الخزنة العادية مشفّرة من جهة الخادم حتى نتمكن من تسليمها تلقائياً. أما الخزنة المختومة في Guardian وعناصر المفتاح المشترك فمشفّرة بالكامل في متصفحك: ولا نملك المفتاح أبداً. تشرح هذه الصفحة بالضبط ما يفعله كل مستوى، وما نستطيع وما لا نستطيع قراءته، وأين تكمن الحدود الأمينة.

النسخة المختصرة، بلغة بسيطة

  • 🔐 تُشفَّر ملاحظاتك لحظة وصولها إلينا. نخزّن بيانات مشفّرة، لا نصاً قابلاً للقراءة. وموظفونا لا يقرؤونها.
  • 🔑 يمكن لمستلميك قراءتها فقط عند تنفيذ خزنتك. ليس قبل ذلك.
  • 🤔 هل يستطيع Notenz فتحها تقنياً؟ للخزنة الافتراضية، نعم: نحتفظ بالمفتاح اللازم لتسليمها تلقائياً إذا لم تستطع أنت. اقرأ لماذا، وكيف تختلف الخزنة المختومة →
  • 🌐 اتصالك آمن دائماً. مثل الخدمات المصرفية عبر الإنترنت، رمز القفل في متصفحك مفعّل دائماً.
  • 🪪 كلمة مرورك لا تُخزَّن كما هي أبداً. نخزّن بصمة رياضية أحادية الاتجاه لها. حتى لو سُرقت قاعدة بياناتنا، تبقى كلمة مرورك آمنة.
  • 🚨 وجدت مشكلة؟ راسلنا [email protected] وسنصلحها بسرعة.

نموذج التشفير من مستويين

المستوى 1: عناصر الخزنة العادية

كل عناصر المجاني وPro وGuardian التي ليست خزنة مختومة أو مفتاحاً مشتركاً. يغطي هذا غالبية محتوى الخزنة.

  • الملاحظات النصية: Fernet (AES-128-CBC + HMAC-SHA256)، من جهة الخادم
  • الملفات: AES-256-GCM، بث مقسّم، من جهة الخادم
  • المفتاح لدى: Notenz (لازم للتسليم التلقائي)
يستطيع Notenz تقنياً فك تشفير هذه العناصر. نحتاج تلك القدرة لتسليمها تلقائياً عندما تتوقف عن تسجيل الحضور.

المستوى 2: تشفير لا يستطيع Notenz قراءته (Guardian فقط)

الخزنة المختومة (الأسرار الخاصة) وعناصر الخزنة بمفتاح مشترك. مشفّرة بالكامل في متصفحك قبل الرفع.

  • الخزنة المختومة: PBKDF2-SHA256، 600,000 تكرار، AES-256-GCM
  • المفتاح المشترك / عبارة كل عنصر: PBKDF2-SHA256، 100,000 تكرار، AES-256-GCM
  • المفتاح لدى: أنت فقط. يخزّن Notenz النص المشفّر فقط.
لا يستطيع Notenz قراءة هذه العناصر. ولا حتى اختراق كامل للخادم يكشف محتواها الواضح. لكن إن نسيت المفتاح، يضيع المحتوى نهائياً.

ما الذي يستطيع Notenz رؤيته وما لا يستطيع

يستطيع Notenz قراءة

  • عناوين العناصر (تُخزَّن غير مشفّرة لمساعدتك على التنظيم)
  • محتوى عنصر الخزنة العادي (مفتاح من جهة الخادم؛ لازم للتسليم)
  • ملفات الخزنة العادية (تُفكّ لحظة التسليم)
  • بريدك الإلكتروني، وجدول تسجيل حضورك، وقائمة مستلميك
  • البيانات الوصفية: متى أُنشئت العناصر، ووُصل إليها، وسُلِّمت

لا يستطيع Notenz قراءة

  • أسرار الخزنة المختومة (مفتاح من جهة العميل، لا يُرسل أبداً)
  • محتوى عنصر الخزنة بمفتاح مشترك (مفتاح من جهة العميل، لا يُرسل أبداً)
  • المحتوى المشفّر بعبارة لكل عنصر (مفتاح من جهة العميل)
  • كلمة مرور حسابك (تُخزَّن كبصمة PBKDF2-SHA256 فقط)
  • رموز المصادقة الثنائية (تُخزَّن كبصمة HMAC-SHA256 فقط)

نموذج التهديد: ما نحمي منه، وما لا نحمي منه

نحمي من

  • ✓ سرقة قاعدة البيانات وحدها: كل المحتوى مشفّر أثناء التخزين؛ صفوف قاعدة البيانات المسروقة بلا معنى دون المفتاح الرئيسي
  • ✓ اختراق الخادم لعناصر المستوى 2: لا يمكن فك تشفير النص المشفّر للخزنة المختومة والمفتاح المشترك حتى مع وصول كامل للخادم، لأن المفتاح لا يصل أبداً إلى خوادمنا
  • ✓ وصول الموظفين العرضي: لا توجد أدوات داخلية لتصفّح محتوى الخزنة
  • ✓ الهجوم بالقوة الغاشمة على كلمات مرور الحسابات: تمديد PBKDF2-SHA256، وتسجيل دخول محدود المعدل
  • ✓ تخمين الرموز: كل الروابط العامة محدودة المعدل وعشوائية تشفيرياً
  • ✓ تثبيت الجلسة وتزوير الطلبات (CSRF): رموز CSRF على كل نقاط تغيير الحالة، وملفات تعريف ارتباط آمنة HttpOnly

لا نحمي من (حدود أمينة)

  • ✗ الاختراق الكامل للخادم الحي (المستوى 1): مهاجم لديه وصول إلى قاعدة البيانات والمفتاح الرئيسي معاً يمكنه فك تشفير عناصر الخزنة العادية. نخفف هذا بقدرة تدوير المفاتيح، لكنه يبقى خطراً نظرياً.
  • ✗ عناصر الخزنة العادية ليست مشفّرة من طرف إلى طرف حتى المستلمين: يفكّها خادمنا ويرسلها عبر البريد الإلكتروني. يحمي بروتوكول TLS البريد أثناء النقل، لكننا نرى النص الأصلي وقت التسليم.
  • ✗ اختراق الجهاز: إذا اخترق جهازك، يمكن التقاط عبارة المستوى 2 المدخلة في متصفحك قبل التشفير. لا يمكن لأي إجراء من جهة الخادم منع هذا.
  • ✗ نسيان عبارة المستوى 2: تصبح عناصر الخزنة المختومة والمفتاح المشترك غير قابلة للاسترداد نهائياً. لا يوجد مسار إعادة ضبط من جهة الخادم.
  • ✗ البيانات الوصفية: حتى لعناصر المستوى 2، نخزّن التسميات (العناوين) والطوابع الزمنية وعناوين التسليم. المستوى 2 يخفي المحتوى، لا وجود العنصر.
  • ✗ Notenz غير معتمد بمعيار ISO 27001. نحن مستضافون على DigitalOcean، الحاصلة على اعتماد ISO/IEC 27001:2013 كمزود بنية تحتية سحابية.

التشفير أثناء التخزين

تُشفَّر الملاحظات النصية من جهة الخادم بـ Fernet (AES-128-CBC + HMAC-SHA256) قبل كتابتها في التخزين. وتستخدم الملفات بث AES-256-GCM (أجزاء بحجم 4 ميغابايت، برقم استخدام فريد لكل جزء). يُخزَّن المفتاح الرئيسي بشكل منفصل عن المحتوى؛ فقاعدة بيانات مسروقة وحدها لا تعطي إلا نصاً مشفّراً.

  • ✓ الملاحظات النصية: Fernet (AES-128-CBC + HMAC-SHA256)، مفتاح من جهة الخادم
  • ✓ الملفات: بث AES-256-GCM (رقم استخدام فريد من 12 بايت لكل جزء)، مفتاح من جهة الخادم
  • ✓ المفتاح الرئيسي مخزّن بشكل منفصل عن قاعدة البيانات؛ وأدوات تدوير المفاتيح متاحة
  • ✓ المحتوى الواضح لا يُكتب أبداً على القرص أو في السجلات

نحن لا نقرأ محتواك

تُشفَّر ملاحظاتك وملفاتك قبل التخزين. في التشغيل اليومي العادي، لا أحد في Notenz ينظر إلى النص الأصلي لما كتبته أو يتصفّحه أو يملك أداة لقراءته. تُخزَّن العناوين غير مشفّرة (لمساعدتك على البقاء منظّماً)، لكن المحتوى مشفّر دائماً. لا تفكّ العمليات التلقائية المحتوى إلا لتسليم خزنتك عندما يحين الوقت: اطّلع على أدناه للصورة الكاملة.

  • ✓ لا نص أصلي في سجلات التطبيق
  • ✓ لا نص أصلي في نسخ قاعدة البيانات الاحتياطية
  • ✓ لا أدوات للموظفين لتصفّح محتوى الخزنة

سر بشخصين (تسليم مقسّم)

للعناصر شديدة الحساسية، يمكنك اختيار وضع السر بشخصين. عند تنفيذ خزنتك، يُقسَّم السر رياضياً إلى حصة منفصلة لكل من مستلميك المختارين (2 أو أكثر)، باستخدام أسلوب راسخ لمشاركة الأسرار. أي حصتين منها تكفيان لإعادة تجميع الرسالة الأصلية، لكن حصة واحدة بمفردها لا تكشف عنها أي شيء إطلاقاً.

  • ✓ مستحيل تشفيرياً قراءته بحصة واحدة فقط
  • ✓ أي حصتين من أصل N تعيدان تجميع السر. حتى لو فقدت التواصل مع جهة اتصال موثوقة واحدة، يستطيع أي اثنين من الآخرين فتحه
  • ✓ الحصص لا تُخزَّن معاً أبداً بعد التوليد

الملاحظات النصية

يُقسَّم نص الملاحظة نفسه بين مستلميك. يلصق أي اثنين منهم حصتيهما في notenz.com/reconstruct/، فتُعاد الرسالة الأصلية بالكامل في متصفحهما. ولا يُرسل شيء إلى Notenz.

  • ✓ إعادة التجميع تتم 100% من جهة العميل، دون أي تبادل مع الخادم
  • ✓ Notenz لا يحتفظ أبداً بالنص الأصلي المُعاد تجميعه

الملفات

بالنسبة إلى الملفات، يقسّم Notenz الوصول إلى الملف، لا الملف نفسه. يُقسَّم رمز وصول عشوائي قصير بين مستلميك بالأسلوب نفسه. عندما يجمع أي اثنين منهم حصصهما في صفحة إعادة التجميع، يستخدم المتصفح الرمز المُعاد تجميعه لطلب الملف. يفكّ Notenz تشفيره من جهة الخادم ويبثّه كتنزيل مباشر. لا تستطيع حصة واحدة بمفردها إنتاج الرمز.

  • ✓ يُقسَّم رمز الوصول فقط. لا يُرسل ملف ثنائي عبر البريد الإلكتروني
  • ✓ الملف مخزّن مشفّراً بـ AES-256-GCM أثناء التخزين؛ ولا يُفكّ إلا لحظة التنزيل
  • ✓ رابط التنزيل صالح لمدة 90 يوماً؛ تنتهي صلاحيته تلقائياً بعد ذلك

حد أمين، من أجل الشفافية

على عكس عناصر المفتاح المشترك، يحتفظ Notenz فعلاً بمحتوى سرك بشخصين: نخزّن الحصص المقسّمة بأنفسنا حتى تنفيذ خزنتك، حتى نتمكن من جمعها وتسليمها. هذا يعني أنه ليس بمعرفة معدومة، وأن تصدير بياناتك الشخصية (الإعدادات ← تصدير بياناتي) يتضمن هذا المحتوى بصيغة قابلة للقراءة. إذا احتجت ضماناً بأن حتى Notenz لا يستطيع قراءة المحتوى، استخدم عنصر خزنة بمفتاح مشترك بدلاً من ذلك.

إجابة أمينة: هل يستطيع Notenz قراءة خزنتي؟

بالنسبة إلى خزنتك الافتراضية (عناصر المجاني وPro وGuardian خارج الخزنة المختومة): تقنياً، نعم. إليك السبب، بعبارات بسيطة.

مهمة Notenz كلها هي تسليم خزنتك تلقائياً إذا توقفت عن تسجيل الحضور، حتى لو لم تعد قادراً على كتابة كلمة مرور بنفسك. ولكي ينجح ذلك، يجب أن يكون نظامنا قادراً على فتح خزنتك بمفرده، دونك. لذا نحتفظ بمفتاح رئيسي قادر على فعل ذلك.

That means: if someone broke into a stolen database backup alone, they'd find nothing but scrambled bytes: useless without the key. But if someone fully broke into our live servers (not just the database), they could, in theory, get the key too and unlock your vault. We guard hard against that (separate storage for the key, no staff access, encrypted backups, and we're rolling out key-rotation tooling so a leaked key can be replaced quickly), but it's an honest limit, not a guarantee of "nobody, ever, under any circumstances."

تريد خزنة لا يستطيع حتى Notenz فتحها إطلاقاً؟ استخدم الخزنة المختومة (Guardian). تُشفَّر في متصفحك باستخدام كلمة مرورك. ولا نملك المفتاح أبداً، دون استثناء. المقايضة: لا يمكن تسليمها تلقائياً، وإذا نسيت كلمة مرورك، تضيع إلى الأبد.

تريد ضمان "لا يستطيع Notenz فتحها" نفسه، لكن العنصر ما زال يحتاج للتسليم لمستلم؟ استخدم عنصر خزنة بمفتاح مشترك (Guardian). تولّد مفتاحك الخاص في متصفحك، ولا يراه Notenz أبداً، ويُسلَّم العنصر لمستلمك كالمعتاد، لكن أنت وحدك من يستطيع منحه المفتاح لفتحه.

الخزنة المختومة: تشفير بمعرفة معدومة

Guardian

عناصر الخزنة المختومة مشفّرة بالكامل في متصفحك قبل الرفع. خوادم Notenz تخزّن النص المشفّر فقط: لا أسرارك الأصلية أبداً، ولا مفتاح تشفيرك. حتى اختراق كامل لقاعدة بيانات Notenz لا يكشف شيئاً قابلاً للقراءة.

المواصفات التقنية

  • اشتقاق المفتاح: PBKDF2-SHA256، 600,000 تكرار
  • التشفير: AES-GCM 256 بت
  • متجه التهيئة (IV): 12 بايت عشوائية لكل سر، لا تُستخدم مرتين أبداً
  • بصمة المصادقة: بصمة مصادقة AES-GCM تكشف العبث وكلمات المرور الخاطئة
  • وقت التشغيل: كل التشفير يعمل في متصفحك عبر واجهة Web Crypto، فلا تغادر المفاتيح جهازك أبداً

حد مهم

تتطلب الخزنة المختومة كلمة مرور Notenz الخاصة بك لفك التشفير. إذا نسيت كلمة مرور Notenz، لا يمكن استرداد أسرار خزنتك. هذا بالتصميم: لا يوجد باب خلفي من جهة الخادم.

تريد أن تبقى الخزنة المختومة بعد إعادة ضبط كلمة مرور الحساب؟

By default, Sealed Vault uses your normal Notenz login password. If you ever reset that password (e.g. via "forgot password"), your existing Sealed Vault secrets become unreadable, because they were encrypted with the old password.

لتجنب هذا، يمكنك تفعيل كلمة مرور منفصلة للخزنة المختومة من صفحة الخزنة المختومة: كلمة مرور ثانية تُستخدم فقط لفتح أكثر أسرارك حساسية، مستقلة تماماً عن تسجيل الدخول لحسابك. لن تعود إعادة ضبط كلمة مرور حسابك تؤثر عليها.

تنطبق القاعدة نفسها، بل أشد: إذا نسيت هذه الكلمة المنفصلة، لا يستطيع Notenz استرداد أسرار خزنتك المختومة، دون استثناء. لا رابط لإعادة الضبط، ولا تجاوز من الدعم، ولا وسيلة لنا للمساعدة. دوّنها في مكان آمن قبل تفعيل هذا.

السماح لشخص آخر بالوصول إليها لاحقاً

الخزنة المختومة لا تُسلَّم تلقائياً عند تنفيذ الخزنة أبداً. للسماح لشخص موثوق بالدخول في النهاية، امنحه شيئين منفصلين بنفسك، خارج Notenz: وصولاً إلى تسجيل الدخول لحساب Notenz الخاص بك، وكلمة مرور خزنتك المختومة.

احفظ هذين بعيداً عن بعضهما (مثلاً بيانات الحساب مع منفّذ الوصية، وكلمة مرور الخزنة المختومة في رسالة مختومة أو لدى محامٍ): من يملك كليهما يستطيع فتحها؛ ومن يملك واحداً فقط لا يستطيع.

عنصر خزنة بمفتاح مشترك: تشفير من طرف إلى طرف يُسلَّم رغم ذلك

Guardian

تمنحك الخزنة المختومة ضمان "لا يستطيع Notenz قراءة هذا أبداً"، لكن لا يمكن تسليمها لأحد. إنها لك وحدك. أما عنصر الخزنة بمفتاح مشترك فيمنحك الضمان نفسه لعنصر تريد تسليمه لمستلم.

عندما تضيف هذا النوع من العناصر، يولّد متصفحك مفتاحاً سرياً عشوائياً ويستخدمه لتشفير ملاحظتك أو ملفك قبل إرساله إلى Notenz. ولا نخزّن إلا النسخة المشفّرة. ولا نرى مفتاحك أو نخزّنه أو نملك أي وسيلة لإعادة تكوينه أبداً. عند تنفيذ خزنتك، يستلم مستلمك هذا العنصر مثل أي عنصر آخر، مع صفحة فتح بسيطة مدمجة في رابط التسليم. لفتحه، يلصق المفتاح.

  • ✓ مشفّر في متصفحك قبل وصوله إلى Notenz: ولا نخزّن إلا النسخة المقفلة
  • ✓ يُسلَّم رغم ذلك لمستلمك تلقائياً عند تنفيذ خزنتك، مثل العناصر الأخرى تماماً
  • ✓ يحصل المستلم على صفحة فتح مدمجة في رابط التسليم يدخل فيها المفتاح لقراءته أو تنزيله

يجب أن تسلّم المفتاح بنفسك: يرجى قراءة هذا بعناية

Notenz لا يملك هذا المفتاح أبداً. هذه هي الفكرة كلها، لكنها تعني أيضاً أن إيصال المفتاح إلى مستلمك مهمتك أنت بالكامل، لا مهمتنا. أرسله إليه بالطريقة التي تشارك بها أي شيء حساس: شخصياً، أو عبر مكالمة هاتفية، أو عبر تطبيق محادثة مشفّر من طرف إلى طرف مثل Signal، في أي مكان عدا تركه بجوار العنصر نفسه.

إذا فقدت المفتاح، أو لم تشاركه أبداً، سيستلم مستلمك العنصر رغم ذلك عند تنفيذ خزنتك، لكنه لن يتمكن أبداً من فتحه. البيانات في داخله مقفلة نهائياً. لا يستطيع Notenz استردادها أو إعادة ضبطها أو توليد مفتاح بديل. لا توجد عملية دعم يمكنها إصلاح هذا.

استخدم هذا للأمور القليلة التي تحتاج أقصى سرية و التسليم معاً. لكل شيء آخر، الخزنة الافتراضية (التي يمكننا تسليمها تلقائياً حتى لو فقدت الوصول إلى كل شيء) هي الخيار اليومي الأكثر أماناً.

تشفير العبارة لكل عنصر

Guardian

يمكن لمستخدمي Guardian حماية أي عنصر خزنة بعبارة مرور سهلة التذكر من 4 كلمات مولّدة في المتصفح (تقنياً: Web Crypto PBKDF2، 100,000 تكرار، SHA-256، AES-256-GCM). العبارة لا تُرسل أبداً إلى خوادم Notenz. يدخلها المستلمون في رابط التسليم لفك تشفير المحتوى من جهة العميل. يعمل هذا بشكل مستقل عن سر بشخصين أو بالاشتراك معه (مشاركة Shamir: تقسّم المفتاح ليضطر شخصان موثوقان لفتحه معاً).

إذا اختفى Notenz يوماً ما

التشفير بمعرفة معدومة يعني أن Notenz لا يحتفظ بمفاتيحك أبداً، ما يعني أيضاً أن Notenz ليس مطلوباً لفك تشفير محتواك: فقط العبارة والتشفير القياسي هما اللازمان. ننشر أداة مستقلة أداة فك تشفير دون اتصال تعمل بالكامل في صفحة متصفح محفوظة، دون خادم، ودون تسجيل دخول، ودون أي طلبات خارجية. احفظ نسخة الآن: ستبقى تعمل بعبارتك حتى لو تعذّر الوصول إلى خوادم Notenz.

النقل والبنية التحتية

كل حركة البيانات بين متصفحك وخوادمنا مشفّرة أثناء النقل باستخدام TLS (HTTPS). نستخدم حماية CSRF على كل نقاط تغيير الحالة. وملفات تعريف ارتباط الجلسة موسومة بـ HttpOnly وSecure.

  • ✓ TLS/HTTPS فقط؛ HTTP يُعاد توجيهه إلى HTTPS
  • ✓ رموز CSRF على كل نقاط POST/DELETE
  • ✓ ملفات تعريف ارتباط الجلسة HttpOnly + Secure
  • ✓ مستضاف على DigitalOcean، مزود بنية تحتية سحابية معتمد بمعيار ISO/IEC 27001:2013. أما Notenz نفسه فغير معتمد بمعيار ISO 27001.
  • ✓ مركز بيانات في منطقة الاتحاد الأوروبي

تسجيل الدخول والمصادقة

تُشفَّر كلمات المرور بـ PBKDF2-SHA256 (الإعداد الافتراضي في Django). والمصادقة الثنائية (2FA) عبر رمز لمرة واحدة بالبريد الإلكتروني مفعّلة افتراضياً لكل الحسابات. ولا تستطيع حسابات Guardian تعطيلها.

  • ✓ تشفير كلمات المرور بـ PBKDF2-SHA256 (الإعداد الافتراضي في Django، معيار الصناعة)
  • ✓ المصادقة الثنائية بالبريد الإلكتروني مفعّلة افتراضياً لكل مستويات الخطط
  • ✓ خطة Guardian: المصادقة الثنائية إلزامية ولا يمكن تعطيلها
  • ✓ رموز المصادقة الثنائية تُخزَّن كبصمة HMAC-SHA256، لا الرمز الأصلي
  • ✓ رموز المرور لمرة واحدة تنتهي صلاحيتها بعد 5 دقائق
  • ✓ يلزم التحقق بالمصادقة الثنائية (في الجلسة الحالية) قبل التمكن من تعطيلها
  • ✓ محدود المعدل: 5 محاولات تحقق كحد أقصى كل 10 دقائق

وجدت مشكلة أمنية؟

نأخذ التقارير الأمنية على محمل الجد. إذا وجدت ثغرة، يرجى مراسلتنا عبر [email protected]. سنرد خلال 48 ساعة ونعمل معك لمعالجة المشكلة. ليس لدينا برنامج مكافآت رسمي للثغرات بعد، لكننا نقدّر بعمق الإفصاح المسؤول.