Sécurité
Architecture de sécurité et modèle de risques
Notenz utilise deux niveaux de chiffrement très différents. Les éléments normaux du coffre sont chiffrés côté serveur pour pouvoir être envoyés automatiquement. Le Coffre scellé et les éléments à clé partagée de Guardian sont chiffrés entièrement dans votre navigateur : nous n'avons jamais la clé. Cette page explique ce que chaque niveau fait, ce que nous pouvons lire ou non, et les limites réelles.
La version courte, en mots simples
- 🔐 Vos notes sont rendues illisibles dès qu'elles nous arrivent. Nous gardons des données illisibles, pas du texte lisible. Notre équipe ne les lit pas.
- 🔑 Vos destinataires peuvent les lire seulement quand votre coffre s'ouvre. Pas avant.
- 🤔 Notenz pourrait-il techniquement l'ouvrir ? Pour le coffre normal, oui : nous gardons la clé nécessaire pour l'envoyer automatiquement si vous ne le pouvez pas. Découvrez pourquoi et ce qui modifier avec le Coffre scellé
- 🌐 Votre connexion est toujours protégée. Comme pour la banque en ligne, le cadenas de votre navigateur est toujours actif.
- 🪪 Votre mot de passe n'est jamais gardé tel quel. Nous gardons une empreinte mathématique à sens unique. Même si notre base de données était volée, votre mot de passe resterait protégé.
- 🚨 Vous avez trouvé un problème ? e-mail [email protected] et nous le réglerons vite.
Modèle de chiffrement à deux niveaux
Niveau 1 : éléments normaux du coffre
Tous les éléments Gratuit, Pro et Guardian qui ne sont pas dans le Coffre scellé ou à clé partagée. Cela couvre la plupart du contenu du coffre.
- Notes texte : Fernet (AES-128-CBC + HMAC-SHA256), côté serveur
- Fichiers : AES-256-GCM, envoi par morceaux, côté serveur
- Clé gardée par : Notenz, nécessaire à l'envoi automatique
Niveau 2 : sans accès aux données, Guardian seulement
Coffre scellé, secrets privés et éléments de coffre à clé partagée. Chiffrés entièrement dans votre navigateur avant l'envoi.
- Coffre scellé : PBKDF2-SHA256, 600 000 répétitions, AES-256-GCM
- Clé partagée ou phrase par élément : PBKDF2-SHA256, 100 000 répétitions, AES-256-GCM
- Clé gardée par : vous seul. Notenz ne garde que les données chiffrées.
Ce que Notenz peut et ne peut pas voir
Notenz peut lire
- Titres des éléments, gardés sans chiffrement pour vous aider à vous organiser
- Contenu normal du coffre, avec la clé côté serveur nécessaire à l'envoi
- Fichiers normaux du coffre, déchiffrés au moment de l'envoi
- Votre adresse e-mail, calendrier de confirmation et liste de destinataires
- Informations comme la création, la lecture ou l'envoi des éléments
Notenz ne peut pas lire
- secrets du Coffre scellé, clé dans le navigateur et jamais envoyée
- Contenu des éléments à clé partagée, clé dans le navigateur et jamais envoyée
- Contenu chiffré par phrase, clé dans le navigateur
- Mot de passe de votre compte, gardé seulement sous forme d'empreinte PBKDF2-SHA256
- Codes à deux facteurs, gardés seulement sous forme d'empreinte HMAC-SHA256
Modèle de risques : ce que nous protégeons et ce que nous ne protégeons pas
Nous protégeons contre
- ✓ Le vol de la base de données seule : tout le contenu est chiffré ; les lignes volées ne veulent rien dire sans la clé principale
- ✓ Une intrusion serveur pour les éléments du niveau 2 : le Coffre scellé et les données à clé partagée ne peuvent pas être déchiffrés même avec un accès complet, car la clé n'arrive jamais sur nos serveurs
- ✓ L'accès accidentel par notre équipe : aucun outil interne ne permet de parcourir le contenu du coffre
- ✓ Les essais nombreux de mots de passe : PBKDF2-SHA256 et tentatives de connexion limitées
- ✓ La tentative de deviner les codes de liens : tous les liens publics sont limités et leurs codes sont créés au hasard de façon sûre
- ✓ Le détournement de session et CSRF : jetons CSRF sur toutes les pages qui changent des données, cookies HttpOnly sécurisés
Nous ne protégeons PAS contre, voici les limites réelles
- ✗ Une intrusion complète dans le serveur en direct, niveau 1 : une personne avec la base de données et la clé principale peut déchiffrer les éléments normaux. Nous pouvons changer de clé pour réduire ce risque, mais il reste théoriquement possible.
- ✗ Les éléments normaux du coffre ne sont pas chiffrés de bout en bout jusqu'aux destinataires : notre serveur les déchiffre et les envoie par e-mail. TLS protège l'e-mail pendant le trajet, mais nous voyons le texte au moment de l'envoi.
- ✗ Un appareil compromis : si votre appareil est infecté, une phrase de niveau 2 saisie dans le navigateur peut être capturée avant le chiffrement. Aucun réglage du serveur ne peut l'empêcher.
- ✗ Une phrase de niveau 2 oubliée : les éléments du Coffre scellé et à clé partagée ne peuvent plus être récupérés. Il n'existe aucun moyen de réinitialiser cela côté serveur.
- ✗ Les informations secondaires : même pour les éléments du niveau 2, nous gardons les titres, dates et adresses d'envoi. Le niveau 2 cache le contenu, pas l'existence d'un élément.
- ✗ Notenz n'est pas certifié ISO 27001. Nous sommes hébergés chez DigitalOcean, fournisseur d'infrastructure cloud certifié ISO/IEC 27001:2013.
Chiffrement des données stockées
Les notes texte sont chiffrées côté serveur avec Fernet (AES-128-CBC + HMAC-SHA256) avant leur enregistrement. Les fichiers utilisent AES-256-GCM en flux par morceaux de 4 Mo, chacun avec un code unique. La clé principale est gardée séparément du contenu. Une base de données volée ne montre donc que des données chiffrées.
- ✓ Notes texte : Fernet (AES-128-CBC + HMAC-SHA256), clé côté serveur
- ✓ Fichiers : AES-256-GCM en flux, code unique de 12 octets par morceau, clé côté serveur
- ✓ Clé principale gardée séparément de la base de données ; changement de clé possible
- ✓ Le texte lisible n'est jamais écrit sur le disque ni dans les journaux
Nous ne lisons pas votre contenu
Vos notes et fichiers sont chiffrés avant leur enregistrement. Dans le fonctionnement normal, personne chez Notenz ne regarde ou ne peut lire ce que vous avez écrit. Les titres restent sans chiffrement pour vous aider à vous organiser, mais le contenu est toujours chiffré. Les processus automatiques déchiffrent le contenu seulement pour envoyer votre coffre au bon moment : voir ci-dessous pour tous les détails.
- ✓ Pas de texte lisible dans les journaux de l'application
- ✓ Pas de texte lisible dans les sauvegardes de base de données
- ✓ Aucun outil pour notre équipe ne permet de parcourir le contenu du coffre
secret à deux personnes, envoi partagé
Pour les éléments très sensibles, vous pouvez choisir le mode secret à deux personnes. Quand votre coffre s'ouvre, le secret est partagé mathématiquement en une part pour chaque destinataire choisi, deux ou plus. Deux parts au choix suffisent à retrouver le message d'origine, mais une seule part ne révèle rien.
- ✓ Impossible à lire avec une seule part
- ✓ Deux parts sur N reconstruisent le secret. Même si vous perdez le contact avec une personne de confiance, deux autres peuvent encore l'ouvrir
- ✓ Les parts ne sont jamais gardées ensemble après leur création
Notes texte
Le texte de la note est partagé entre vos destinataires. Deux personnes collent leurs parts dans notenz.com/reconstruct/. Le message d’origine est reconstruit entièrement dans leur navigateur. Rien n’est renvoyé à Notenz.
- ✓ Reconstruction entièrement dans le navigateur, sans retour vers le serveur
- ✓ Notenz ne garde jamais le texte reconstruit
Fichiers
Pour les fichiers, Notenz partage le accès droit d’accès au fichier, pas le fichier lui-même. Un court code d’accès aléatoire est partagé entre vos destinataires avec la même méthode. Quand deux personnes réunissent leurs parts sur la page de reconstruction, le navigateur utilise le code reconstitué pour demander le fichier. Notenz le déchiffre côté serveur et l’envoie en téléchargement direct. Une part seule ne peut pas produire ce code.
- ✓ Seul le code d’accès est partagé. Aucun fichier n’est envoyé par e-mail
- ✓ Fichier stocké chiffré avec AES-256-GCM ; déchiffré seulement au téléchargement
- ✓ Télécharger lien valide pour 90 jours; expires automatiquement après cela
Honest limitation, pour transparency
Contrairement aux éléments à clé partagée, Notenz garde le contenu de votre secret à deux personnes. Nous gardons les parts séparées jusqu’à l’ouverture de votre coffre pour pouvoir les envoyer. Ce n’est donc pas un chiffrement sans accès aux données. Une exportation de vos données, Réglages puis Exporter mes données, contient ce contenu lisible. Si vous voulez que Notenz ne puisse jamais lire le contenu, utilisez plutôt un élément de coffre à clé partagée.
Protection pour partagé liens
Les liens d’envoi, de part de secret, de confirmation des destinataires et d’annulation sont protégés contre les essais automatiques et les abus. Si un lien reçoit beaucoup trop de demandes de la même source, les demandes suivantes sont bloquées un moment. Le propriétaire du coffre reçoit un e-mail pour vérifier son journal d’activité.
- ✓ Rate limiting activé tout token-based public liens (envoi, partagé-secret, confirmation, et recall pages)
- ✓ Le propriétaire du coffre reçoit une alerte e-mail unique lors de la première ouverture d’un lien d’envoi ou de secret partagé
- ✓ Toute activité suspecte est inscrite dans le journal d’activité de votre compte
Réponse claire : Notenz peut-il lire mon coffre ?
Pour votre coffre normal, les éléments Gratuit, Pro et Guardian hors Coffre scellé, techniquement, oui. Voici pourquoi, en mots simples.
Le rôle de Notenz est d’envoyer votre coffre automatiquement si vous ne confirmez plus, même si vous ne pouvez plus saisir votre mot de passe. Pour cela, notre système doit pouvoir ouvrir votre coffre sans vous. Nous gardons donc une clé principale qui le permet.
That means: if someone broke into a stolen database backup alone, they'd find nothing but scrambled bytes: useless without the key. But if someone fully broke into our live servers (not just the database), they could, in theory, get the key too and unlock your vault. We guard hard against that (separate storage for the key, no staff access, encrypted backups, and we're rolling out key-rotation tooling so a leaked key can be replaced quickly), but it's an honest limit, not a guarantee of "nobody, ever, under any circumstances."
Vous voulez un coffre que Notenz ne pourra jamais ouvrir ? Utilisez le Coffre scellé, dans Guardian. Il est chiffré dans votre navigateur avec votre mot de passe. Nous n’avons jamais la clé. En contrepartie, il ne peut pas être envoyé automatiquement et, si vous oubliez votre mot de passe, son contenu est perdu pour toujours.
Vous voulez cette même garantie, mais l’élément doit être envoyé à un destinataire ? Utilisez un élément de coffre à clé partagée, dans Guardian. Vous créez votre propre clé dans le navigateur. Notenz ne la voit jamais. L’élément est envoyé normalement à votre destinataire, mais vous seul pouvez lui donner la clé pour l’ouvrir.
Coffre scellé : chiffrement sans accès de Notenz
GuardianLes éléments du Coffre scellé sont chiffrés dans votre navigateur avant l’envoi. Les serveurs Notenz ne gardent qu’un texte illisible : jamais vos secrets en clair, ni votre clé de chiffrement. Même si la base de données Notenz était volée, rien ne pourrait être lu.
Détails techniques
- ✓ Création de la clé : PBKDF2-SHA256, 600 000 répétitions
- ✓ Chiffrement : AES-GCM 256 bits
- ✓ IV : 12 octets choisis au hasard pour chaque secret, jamais réutilisés
- ✓ Étiquette de contrôle : AES-GCM détecte les modifications et les mauvais mots de passe
- ✓ Fonctionnement : tout se fait dans votre navigateur avec Web Crypto. Vos clés ne quittent jamais votre appareil
Limite importante
Le Coffre scellé a besoin de votre mot de passe Notenz pour être déchiffré. Si vous oubliez ce mot de passe, vos secrets ne pourront pas être retrouvés. C’est voulu : il n’existe pas de passe-partout sur nos serveurs.
Voulez-vous garder le Coffre scellé après avoir réinitialisé votre mot de passe ?
By default, Sealed Vault uses your normal Notenz login password. If you ever reset that password (e.g. via "forgot password"), your existing Sealed Vault secrets become unreadable, because they were encrypted with the old password.
Pour éviter cela, vous pouvez créer un mot de passe séparé pour le Coffre scellé depuis la page du Coffre scellé. Ce second mot de passe sert seulement à ouvrir vos secrets les plus sensibles. Il est indépendant de votre connexion. Réinitialiser le mot de passe de votre compte ne le changera pas.
La même règle s’applique, encore plus strictement : si vous oubliez ce mot de passe séparé, Notenz ne pourra pas retrouver vos secrets du Coffre scellé. Il n’y a pas de lien de réinitialisation, et l’aide ne pourra pas intervenir. Notez-le dans un endroit sûr avant d’activer cette option.
Donner l’accès à quelqu’un plus tard
Le Coffre scellé n’est jamais envoyé automatiquement quand le coffre s’ouvre. Pour donner l’accès plus tard à une personne de confiance, donnez-lui vous-même deux choses, hors de Notenz : l’accès à votre compte Notenz et le mot de passe du Coffre scellé.
Gardez ces deux choses séparées, par exemple les informations du compte avec un exécuteur testamentaire et le mot de passe du Coffre scellé dans une lettre fermée ou chez un notaire. Une personne qui a les deux peut l’ouvrir ; une personne qui n’en a qu’une ne le peut pas.
Chiffrement par phrase pour chaque élément
GuardianLes personnes avec Guardian peuvent protéger un élément du coffre par une phrase secrète de quatre mots, créée dans le navigateur. Cette phrase n’est jamais envoyée aux serveurs Notenz. Le destinataire la saisit dans le lien d’envoi pour déchiffrer le contenu sur son appareil. Cette option peut être utilisée seule ou avec le secret à deux personnes.
Si Notenz disparaît un jour
Le chiffrement sans accès de Notenz signifie que Notenz ne possède jamais vos clés. Notenz n’est donc pas nécessaire pour déchiffrer votre contenu : votre phrase secrète et les méthodes de chiffrement suffisent. Nous proposons un outil de déchiffrement hors ligne qui fonctionne dans une page de navigateur enregistrée, sans serveur, sans connexion et sans demande vers Internet. Enregistrez-en une copie maintenant : elle continuera de fonctionner avec votre phrase secrète, même si les serveurs Notenz ne sont plus accessibles.
Transport et infrastructure
Tous les échanges entre votre navigateur et nos serveurs sont chiffrés pendant le trajet avec TLS, HTTPS. Nous protégeons toutes les pages qui changent des données avec CSRF. Les cookies de session sont HttpOnly et sécurisé.
- ✓ TLS/HTTPS seulement ; HTTP redirige vers HTTPS
- ✓ Jetons CSRF sur toutes les actions POST et DELETE
- ✓ Cookies de session HttpOnly et Secure
- ✓ Hébergé chez DigitalOcean, un fournisseur de cloud certifié ISO/IEC 27001:2013. Notenz lui-même n’est pas certifié ISO 27001.
- ✓ Centre de données dans l’Union européenne
Connexion et vérification
Les mots de passe sont protégés avec PBKDF2-SHA256, la méthode par défaut de Django. La vérification en deux étapes par code reçu par e-mail est activée par défaut pour tous les comptes. Les comptes Guardian ne peuvent pas la désactiver.
- ✓ Mots de passe protégés par PBKDF2-SHA256, la norme utilisée par Django
- ✓ Vérification en deux étapes par e-mail activée pour tous les forfaits
- ✓ Forfait Guardian : la vérification en deux étapes est obligatoire
- ✓ Codes à deux étapes gardés sous forme d’empreinte HMAC-SHA256
- ✓ Les codes à usage unique expirent après 5 minutes
- ✓ Vérification en deux étapes nécessaire pendant la session avant de pouvoir la désactiver
- ✓ Maximum 5 essais de vérification toutes les 10 minutes
Vous avez trouvé un problème de sécurité ?
Nous prenons les problèmes de sécurité au sérieux. Si vous avez trouvé une faille, écrivez-nous à [email protected]. Nous vous répondrons sous 48 heures et travaillerons avec vous pour régler le problème. Nous n’avons pas encore de programme de récompense, mais nous apprécions beaucoup les signalements responsables.