Aller au contenu

Sécurité

Architecture de sécurité et modèle de risques

Notenz utilise deux niveaux de chiffrement très différents. Les éléments normaux du coffre sont chiffrés côté serveur pour pouvoir être envoyés automatiquement. Le Coffre scellé et les éléments à clé partagée de Guardian sont chiffrés entièrement dans votre navigateur : nous n'avons jamais la clé. Cette page explique ce que chaque niveau fait, ce que nous pouvons lire ou non, et les limites réelles.

La version courte, en mots simples

  • 🔐 Vos notes sont rendues illisibles dès qu'elles nous arrivent. Nous gardons des données illisibles, pas du texte lisible. Notre équipe ne les lit pas.
  • 🔑 Vos destinataires peuvent les lire seulement quand votre coffre s'ouvre. Pas avant.
  • 🤔 Notenz pourrait-il techniquement l'ouvrir ? Pour le coffre normal, oui : nous gardons la clé nécessaire pour l'envoyer automatiquement si vous ne le pouvez pas. Découvrez pourquoi et ce qui modifier avec le Coffre scellé
  • 🌐 Votre connexion est toujours protégée. Comme pour la banque en ligne, le cadenas de votre navigateur est toujours actif.
  • 🪪 Votre mot de passe n'est jamais gardé tel quel. Nous gardons une empreinte mathématique à sens unique. Même si notre base de données était volée, votre mot de passe resterait protégé.
  • 🚨 Vous avez trouvé un problème ? e-mail [email protected] et nous le réglerons vite.

Modèle de chiffrement à deux niveaux

Niveau 1 : éléments normaux du coffre

Tous les éléments Gratuit, Pro et Guardian qui ne sont pas dans le Coffre scellé ou à clé partagée. Cela couvre la plupart du contenu du coffre.

  • Notes texte : Fernet (AES-128-CBC + HMAC-SHA256), côté serveur
  • Fichiers : AES-256-GCM, envoi par morceaux, côté serveur
  • Clé gardée par : Notenz, nécessaire à l'envoi automatique
Notenz peut techniquement déchiffrer ces éléments. Nous en avons besoin pour les envoyer automatiquement si vous ne confirmez plus.

Niveau 2 : sans accès aux données, Guardian seulement

Coffre scellé, secrets privés et éléments de coffre à clé partagée. Chiffrés entièrement dans votre navigateur avant l'envoi.

  • Coffre scellé : PBKDF2-SHA256, 600 000 répétitions, AES-256-GCM
  • Clé partagée ou phrase par élément : PBKDF2-SHA256, 100 000 répétitions, AES-256-GCM
  • Clé gardée par : vous seul. Notenz ne garde que les données chiffrées.
Notenz ne peut pas lire ces éléments. Même une intrusion complète dans le serveur ne montre aucun texte lisible. En contrepartie, une clé oubliée est perdue pour toujours.

Ce que Notenz peut et ne peut pas voir

Notenz peut lire

  • Titres des éléments, gardés sans chiffrement pour vous aider à vous organiser
  • Contenu normal du coffre, avec la clé côté serveur nécessaire à l'envoi
  • Fichiers normaux du coffre, déchiffrés au moment de l'envoi
  • Votre adresse e-mail, calendrier de confirmation et liste de destinataires
  • Informations comme la création, la lecture ou l'envoi des éléments

Notenz ne peut pas lire

  • secrets du Coffre scellé, clé dans le navigateur et jamais envoyée
  • Contenu des éléments à clé partagée, clé dans le navigateur et jamais envoyée
  • Contenu chiffré par phrase, clé dans le navigateur
  • Mot de passe de votre compte, gardé seulement sous forme d'empreinte PBKDF2-SHA256
  • Codes à deux facteurs, gardés seulement sous forme d'empreinte HMAC-SHA256

Modèle de risques : ce que nous protégeons et ce que nous ne protégeons pas

Nous protégeons contre

  • ✓ Le vol de la base de données seule : tout le contenu est chiffré ; les lignes volées ne veulent rien dire sans la clé principale
  • ✓ Une intrusion serveur pour les éléments du niveau 2 : le Coffre scellé et les données à clé partagée ne peuvent pas être déchiffrés même avec un accès complet, car la clé n'arrive jamais sur nos serveurs
  • ✓ L'accès accidentel par notre équipe : aucun outil interne ne permet de parcourir le contenu du coffre
  • ✓ Les essais nombreux de mots de passe : PBKDF2-SHA256 et tentatives de connexion limitées
  • ✓ La tentative de deviner les codes de liens : tous les liens publics sont limités et leurs codes sont créés au hasard de façon sûre
  • ✓ Le détournement de session et CSRF : jetons CSRF sur toutes les pages qui changent des données, cookies HttpOnly sécurisés

Nous ne protégeons PAS contre, voici les limites réelles

  • ✗ Une intrusion complète dans le serveur en direct, niveau 1 : une personne avec la base de données et la clé principale peut déchiffrer les éléments normaux. Nous pouvons changer de clé pour réduire ce risque, mais il reste théoriquement possible.
  • ✗ Les éléments normaux du coffre ne sont pas chiffrés de bout en bout jusqu'aux destinataires : notre serveur les déchiffre et les envoie par e-mail. TLS protège l'e-mail pendant le trajet, mais nous voyons le texte au moment de l'envoi.
  • ✗ Un appareil compromis : si votre appareil est infecté, une phrase de niveau 2 saisie dans le navigateur peut être capturée avant le chiffrement. Aucun réglage du serveur ne peut l'empêcher.
  • ✗ Une phrase de niveau 2 oubliée : les éléments du Coffre scellé et à clé partagée ne peuvent plus être récupérés. Il n'existe aucun moyen de réinitialiser cela côté serveur.
  • ✗ Les informations secondaires : même pour les éléments du niveau 2, nous gardons les titres, dates et adresses d'envoi. Le niveau 2 cache le contenu, pas l'existence d'un élément.
  • ✗ Notenz n'est pas certifié ISO 27001. Nous sommes hébergés chez DigitalOcean, fournisseur d'infrastructure cloud certifié ISO/IEC 27001:2013.

Chiffrement des données stockées

Les notes texte sont chiffrées côté serveur avec Fernet (AES-128-CBC + HMAC-SHA256) avant leur enregistrement. Les fichiers utilisent AES-256-GCM en flux par morceaux de 4 Mo, chacun avec un code unique. La clé principale est gardée séparément du contenu. Une base de données volée ne montre donc que des données chiffrées.

  • ✓ Notes texte : Fernet (AES-128-CBC + HMAC-SHA256), clé côté serveur
  • ✓ Fichiers : AES-256-GCM en flux, code unique de 12 octets par morceau, clé côté serveur
  • ✓ Clé principale gardée séparément de la base de données ; changement de clé possible
  • ✓ Le texte lisible n'est jamais écrit sur le disque ni dans les journaux

Nous ne lisons pas votre contenu

Vos notes et fichiers sont chiffrés avant leur enregistrement. Dans le fonctionnement normal, personne chez Notenz ne regarde ou ne peut lire ce que vous avez écrit. Les titres restent sans chiffrement pour vous aider à vous organiser, mais le contenu est toujours chiffré. Les processus automatiques déchiffrent le contenu seulement pour envoyer votre coffre au bon moment : voir ci-dessous pour tous les détails.

  • ✓ Pas de texte lisible dans les journaux de l'application
  • ✓ Pas de texte lisible dans les sauvegardes de base de données
  • ✓ Aucun outil pour notre équipe ne permet de parcourir le contenu du coffre

secret à deux personnes, envoi partagé

Pour les éléments très sensibles, vous pouvez choisir le mode secret à deux personnes. Quand votre coffre s'ouvre, le secret est partagé mathématiquement en une part pour chaque destinataire choisi, deux ou plus. Deux parts au choix suffisent à retrouver le message d'origine, mais une seule part ne révèle rien.

  • ✓ Impossible à lire avec une seule part
  • ✓ Deux parts sur N reconstruisent le secret. Même si vous perdez le contact avec une personne de confiance, deux autres peuvent encore l'ouvrir
  • ✓ Les parts ne sont jamais gardées ensemble après leur création

Notes texte

Le texte de la note est partagé entre vos destinataires. Deux personnes collent leurs parts dans notenz.com/reconstruct/. Le message d’origine est reconstruit entièrement dans leur navigateur. Rien n’est renvoyé à Notenz.

  • ✓ Reconstruction entièrement dans le navigateur, sans retour vers le serveur
  • ✓ Notenz ne garde jamais le texte reconstruit

Fichiers

Pour les fichiers, Notenz partage le accès droit d’accès au fichier, pas le fichier lui-même. Un court code d’accès aléatoire est partagé entre vos destinataires avec la même méthode. Quand deux personnes réunissent leurs parts sur la page de reconstruction, le navigateur utilise le code reconstitué pour demander le fichier. Notenz le déchiffre côté serveur et l’envoie en téléchargement direct. Une part seule ne peut pas produire ce code.

  • ✓ Seul le code d’accès est partagé. Aucun fichier n’est envoyé par e-mail
  • ✓ Fichier stocké chiffré avec AES-256-GCM ; déchiffré seulement au téléchargement
  • ✓ Télécharger lien valide pour 90 jours; expires automatiquement après cela

Honest limitation, pour transparency

Contrairement aux éléments à clé partagée, Notenz garde le contenu de votre secret à deux personnes. Nous gardons les parts séparées jusqu’à l’ouverture de votre coffre pour pouvoir les envoyer. Ce n’est donc pas un chiffrement sans accès aux données. Une exportation de vos données, Réglages puis Exporter mes données, contient ce contenu lisible. Si vous voulez que Notenz ne puisse jamais lire le contenu, utilisez plutôt un élément de coffre à clé partagée.

Réponse claire : Notenz peut-il lire mon coffre ?

Pour votre coffre normal, les éléments Gratuit, Pro et Guardian hors Coffre scellé, techniquement, oui. Voici pourquoi, en mots simples.

Le rôle de Notenz est d’envoyer votre coffre automatiquement si vous ne confirmez plus, même si vous ne pouvez plus saisir votre mot de passe. Pour cela, notre système doit pouvoir ouvrir votre coffre sans vous. Nous gardons donc une clé principale qui le permet.

That means: if someone broke into a stolen database backup alone, they'd find nothing but scrambled bytes: useless without the key. But if someone fully broke into our live servers (not just the database), they could, in theory, get the key too and unlock your vault. We guard hard against that (separate storage for the key, no staff access, encrypted backups, and we're rolling out key-rotation tooling so a leaked key can be replaced quickly), but it's an honest limit, not a guarantee of "nobody, ever, under any circumstances."

Vous voulez un coffre que Notenz ne pourra jamais ouvrir ? Utilisez le Coffre scellé, dans Guardian. Il est chiffré dans votre navigateur avec votre mot de passe. Nous n’avons jamais la clé. En contrepartie, il ne peut pas être envoyé automatiquement et, si vous oubliez votre mot de passe, son contenu est perdu pour toujours.

Vous voulez cette même garantie, mais l’élément doit être envoyé à un destinataire ? Utilisez un élément de coffre à clé partagée, dans Guardian. Vous créez votre propre clé dans le navigateur. Notenz ne la voit jamais. L’élément est envoyé normalement à votre destinataire, mais vous seul pouvez lui donner la clé pour l’ouvrir.

Coffre scellé : chiffrement sans accès de Notenz

Guardian

Les éléments du Coffre scellé sont chiffrés dans votre navigateur avant l’envoi. Les serveurs Notenz ne gardent qu’un texte illisible : jamais vos secrets en clair, ni votre clé de chiffrement. Même si la base de données Notenz était volée, rien ne pourrait être lu.

Détails techniques

  • Création de la clé : PBKDF2-SHA256, 600 000 répétitions
  • Chiffrement : AES-GCM 256 bits
  • IV : 12 octets choisis au hasard pour chaque secret, jamais réutilisés
  • Étiquette de contrôle : AES-GCM détecte les modifications et les mauvais mots de passe
  • Fonctionnement : tout se fait dans votre navigateur avec Web Crypto. Vos clés ne quittent jamais votre appareil

Limite importante

Le Coffre scellé a besoin de votre mot de passe Notenz pour être déchiffré. Si vous oubliez ce mot de passe, vos secrets ne pourront pas être retrouvés. C’est voulu : il n’existe pas de passe-partout sur nos serveurs.

Voulez-vous garder le Coffre scellé après avoir réinitialisé votre mot de passe ?

By default, Sealed Vault uses your normal Notenz login password. If you ever reset that password (e.g. via "forgot password"), your existing Sealed Vault secrets become unreadable, because they were encrypted with the old password.

Pour éviter cela, vous pouvez créer un mot de passe séparé pour le Coffre scellé depuis la page du Coffre scellé. Ce second mot de passe sert seulement à ouvrir vos secrets les plus sensibles. Il est indépendant de votre connexion. Réinitialiser le mot de passe de votre compte ne le changera pas.

La même règle s’applique, encore plus strictement : si vous oubliez ce mot de passe séparé, Notenz ne pourra pas retrouver vos secrets du Coffre scellé. Il n’y a pas de lien de réinitialisation, et l’aide ne pourra pas intervenir. Notez-le dans un endroit sûr avant d’activer cette option.

Donner l’accès à quelqu’un plus tard

Le Coffre scellé n’est jamais envoyé automatiquement quand le coffre s’ouvre. Pour donner l’accès plus tard à une personne de confiance, donnez-lui vous-même deux choses, hors de Notenz : l’accès à votre compte Notenz et le mot de passe du Coffre scellé.

Gardez ces deux choses séparées, par exemple les informations du compte avec un exécuteur testamentaire et le mot de passe du Coffre scellé dans une lettre fermée ou chez un notaire. Une personne qui a les deux peut l’ouvrir ; une personne qui n’en a qu’une ne le peut pas.

Élément de coffre à clé partagée : chiffré de bout en bout et envoyé

Guardian

Le Coffre scellé garantit que Notenz ne peut jamais lire son contenu, mais il ne peut être envoyé à personne. Il est seulement pour vous. Un élément de coffre à clé partagée offre la même protection pour un élément que vous voulez envoyer à un destinataire.

Quand vous ajoutez cet élément, votre navigateur crée une clé secrète au hasard. Il l’utilise pour brouiller votre note ou votre fichier avant son envoi à Notenz. Nous ne gardons que cette version brouillée. Nous ne voyons jamais votre clé et ne pouvons pas la retrouver. Quand votre coffre s’ouvre, votre destinataire reçoit cet élément comme les autres, avec une page simple pour l’ouvrir. Il devra y saisir la clé.

  • ✓ Brouillé dans votre navigateur avant d’arriver chez Notenz : nous gardons seulement la version verrouillée
  • ✓ Envoyé automatiquement à votre destinataire quand votre coffre s’ouvre, comme les autres éléments
  • ✓ Votre destinataire reçoit, dans le lien d’envoi, une page où il saisit la clé pour lire ou télécharger l’élément

Vous devez donner la clé vous-même : lisez ceci attentivement

Notenz n’a jamais cette clé. C’est le but, mais cela signifie aussi que vous devez la donner vous-même à votre destinataire. Envoyez-la comme vous enverriez quelque chose de sensible : en personne, au téléphone ou dans une application chiffrée de bout en bout comme Signal. Ne la laissez jamais avec l’élément.

Si vous perdez la clé, ou si vous ne la donnez jamais, votre destinataire recevra l’élément quand votre coffre s’ouvre, mais il ne pourra jamais l’ouvrir. Les données resteront verrouillées. Notenz ne peut pas les retrouver, les réinitialiser ni créer une autre clé. L’aide ne pourra pas régler ce problème.

Utilisez ceci pour les rares choses qui demandent un secret maximal et et un envoi. Pour tout le reste, le coffre habituel, que nous pouvons envoyer même si vous perdez tous vos accès, est plus sûr au quotidien.

Chiffrement par phrase pour chaque élément

Guardian

Les personnes avec Guardian peuvent protéger un élément du coffre par une phrase secrète de quatre mots, créée dans le navigateur. Cette phrase n’est jamais envoyée aux serveurs Notenz. Le destinataire la saisit dans le lien d’envoi pour déchiffrer le contenu sur son appareil. Cette option peut être utilisée seule ou avec le secret à deux personnes.

Si Notenz disparaît un jour

Le chiffrement sans accès de Notenz signifie que Notenz ne possède jamais vos clés. Notenz n’est donc pas nécessaire pour déchiffrer votre contenu : votre phrase secrète et les méthodes de chiffrement suffisent. Nous proposons un outil de déchiffrement hors ligne qui fonctionne dans une page de navigateur enregistrée, sans serveur, sans connexion et sans demande vers Internet. Enregistrez-en une copie maintenant : elle continuera de fonctionner avec votre phrase secrète, même si les serveurs Notenz ne sont plus accessibles.

Transport et infrastructure

Tous les échanges entre votre navigateur et nos serveurs sont chiffrés pendant le trajet avec TLS, HTTPS. Nous protégeons toutes les pages qui changent des données avec CSRF. Les cookies de session sont HttpOnly et sécurisé.

  • ✓ TLS/HTTPS seulement ; HTTP redirige vers HTTPS
  • ✓ Jetons CSRF sur toutes les actions POST et DELETE
  • ✓ Cookies de session HttpOnly et Secure
  • ✓ Hébergé chez DigitalOcean, un fournisseur de cloud certifié ISO/IEC 27001:2013. Notenz lui-même n’est pas certifié ISO 27001.
  • ✓ Centre de données dans l’Union européenne

Connexion et vérification

Les mots de passe sont protégés avec PBKDF2-SHA256, la méthode par défaut de Django. La vérification en deux étapes par code reçu par e-mail est activée par défaut pour tous les comptes. Les comptes Guardian ne peuvent pas la désactiver.

  • ✓ Mots de passe protégés par PBKDF2-SHA256, la norme utilisée par Django
  • ✓ Vérification en deux étapes par e-mail activée pour tous les forfaits
  • ✓ Forfait Guardian : la vérification en deux étapes est obligatoire
  • ✓ Codes à deux étapes gardés sous forme d’empreinte HMAC-SHA256
  • ✓ Les codes à usage unique expirent après 5 minutes
  • ✓ Vérification en deux étapes nécessaire pendant la session avant de pouvoir la désactiver
  • ✓ Maximum 5 essais de vérification toutes les 10 minutes

Vous avez trouvé un problème de sécurité ?

Nous prenons les problèmes de sécurité au sérieux. Si vous avez trouvé une faille, écrivez-nous à [email protected]. Nous vous répondrons sous 48 heures et travaillerons avec vous pour régler le problème. Nous n’avons pas encore de programme de récompense, mais nous apprécions beaucoup les signalements responsables.