Securitate
Arhitectura de securitate și modelul de amenințare
Notenz folosește două niveluri de criptare fundamental diferite. Obiectele obișnuite din seif sunt criptate pe server, ca să le putem livra automat. Seiful Sigilat și obiectele cu Cheie Partajată de la Guardian sunt criptate complet în browserul tău: noi nu deținem niciodată cheia. Această pagină explică exact ce face fiecare nivel, ce putem și ce nu putem citi și unde sunt limitele, sincer.
Pe scurt, pe înțelesul tuturor
- 🔐 Notele tale sunt amestecate (criptate) în momentul în care ajung la noi. Noi stocăm date amestecate, nu text lizibil. Echipa noastră nu le citește.
- 🔑 Destinatarii tăi le pot citi doar când seiful tău se livrează. Nu înainte.
- 🤔 Ar putea Notenz, tehnic, să-l deblocheze? Pentru seiful implicit, da: deținem cheia necesară ca să-l livrăm automat dacă tu nu poți. Citește de ce și cum este diferit Seiful Sigilat →
- 🌐 Conexiunea ta este mereu securizată. La fel ca la banca online, lacătul din browserul tău este mereu pornit.
- 🪪 Parola ta nu este niciodată stocată ca atare. Stocăm o amprentă matematică a ei, cu sens unic. Chiar dacă baza noastră de date ar fi furată, parola ta rămâne în siguranță.
- 🚨 Ai găsit o problemă? Scrie la [email protected] și o vom rezolva repede.
Modelul de criptare pe două niveluri
Nivelul 1: obiecte obișnuite din seif
Toate obiectele Gratuit, Pro și Guardian care nu sunt din Seiful Sigilat sau cu Cheie Partajată. Aceasta acoperă majoritatea conținutului din seif.
- Note text: Fernet (AES-128-CBC + HMAC-SHA256), pe server
- Fișiere: AES-256-GCM, transmise în fragmente, pe server
- Cheia deținută de: Notenz (necesară pentru livrarea automată)
Nivelul 2: confidențialitate totală (doar Guardian)
Seiful Sigilat (Secrete Private) și obiectele cu Cheie Partajată. Criptate complet în browserul tău înainte de încărcare.
- Seiful Sigilat: PBKDF2-SHA256, 600.000 de iterații, AES-256-GCM
- Cheie Partajată / Frază per obiect: PBKDF2-SHA256, 100.000 de iterații, AES-256-GCM
- Cheia deținută de: Doar tine. Notenz stochează doar textul criptat.
Ce poate și ce nu poate vedea Notenz
Notenz poate citi
- Titlurile obiectelor (stocate necriptate ca să te ajute să te organizezi)
- Conținutul obiectelor obișnuite din seif (cheie pe server; necesară pentru livrare)
- Fișierele obișnuite din seif (decriptate în momentul livrării)
- Adresa ta de email, programul de confirmări și lista de destinatari
- Datele suplimentare: când au fost create, accesate, livrate obiectele
Notenz nu poate citi
- Secretele din Seiful Sigilat (cheie din browser, niciodată transmisă)
- Conținutul obiectelor cu Cheie Partajată (cheie din browser, niciodată transmisă)
- Conținutul criptat cu frază, per obiect (cheie din browser)
- Parola contului tău (stocată doar ca amprentă PBKDF2-SHA256)
- Codurile de autentificare în doi pași (stocate doar ca amprentă HMAC-SHA256)
Model de amenințare: împotriva a ce protejăm și împotriva a ce nu
Protejăm împotriva
- ✓ Furtului bazei de date în sine: tot conținutul este criptat în repaus; rândurile furate din baza de date sunt fără sens fără cheia principală
- ✓ Spargerii serverului pentru obiectele de Nivel 2: textul criptat al Seifului Sigilat și al Cheii Partajate nu poate fi decriptat nici măcar cu acces complet la server, pentru că cheia nu ajunge niciodată pe serverele noastre
- ✓ Accesului accidental al echipei: nu există nicio unealtă internă cu care să răsfoiești conținutul seifului
- ✓ Forței brute asupra parolelor de cont: întărire PBKDF2-SHA256, conectare cu număr limitat de încercări
- ✓ Ghicirii jetoanelor: toate linkurile publice au un număr limitat de cereri și sunt aleatorii criptografic
- ✓ Fixării sesiunii și CSRF: jetoane CSRF pe toate punctele care schimbă starea, module cookie securizate HttpOnly
NU protejăm împotriva (limitări sincere)
- ✗ Compromiterii complete a serverului activ (Nivel 1): un atacator cu acces atât la baza de date, cât și la cheia principală poate decripta obiectele obișnuite din seif. Reducem acest risc cu posibilitatea de rotire a cheilor, dar rămâne un risc teoretic.
- ✗ Obiectele obișnuite din seif nu sunt criptate cap la cap către destinatari: ele sunt decriptate de serverul nostru și trimise prin email. TLS protejează emailul în tranzit, dar noi vedem textul în momentul livrării.
- ✗ Compromiterii dispozitivului: dacă dispozitivul tău este compromis, o frază de Nivel 2 introdusă în browserul tău poate fi capturată înainte de criptare. Nicio măsură de pe server nu poate preveni asta.
- ✗ Frazei uitate de Nivel 2: obiectele din Seiful Sigilat și cele cu Cheie Partajată devin definitiv nerecuperabile. Nu există nicio cale de resetare pe server.
- ✗ Datelor suplimentare: chiar și pentru obiectele de Nivel 2, stocăm etichete (titluri), momente de timp și adrese de livrare. Nivelul 2 ascunde conținutul, nu existența unui obiect.
- ✗ Notenz nu este certificat ISO 27001. Suntem găzduiți pe DigitalOcean, care deține certificarea ISO/IEC 27001:2013 ca furnizor de infrastructură cloud.
Criptare în repaus
Notele text sunt criptate pe server cu Fernet (AES-128-CBC + HMAC-SHA256) înainte să fie scrise în stocare. Fișierele folosesc AES-256-GCM transmis în flux (fragmente de 4 MB, un cod unic per fragment). Cheia principală este stocată separat de conținut; o bază de date furată în sine oferă doar text criptat.
- ✓ Note text: Fernet (AES-128-CBC + HMAC-SHA256), cheie pe server
- ✓ Fișiere: AES-256-GCM transmis în flux (cod unic de 12 octeți per fragment), cheie pe server
- ✓ Cheia principală stocată separat de baza de date; unelte de rotire a cheilor disponibile
- ✓ Textul lizibil nu este niciodată scris pe disc sau în jurnale
Nu îți citim conținutul
Notele și fișierele tale sunt criptate înainte de stocare. În funcționarea normală de zi cu zi, nimeni de la Notenz nu se uită, nu răsfoiește și nu are o unealtă cu care să citească textul a ceea ce ai scris. Titlurile sunt stocate necriptate (ca să te ajute să rămâi organizat), dar conținutul este mereu criptat. Procesele automate decriptează conținutul doar ca să-ți livreze seiful când este timpul: vezi mai jos pentru imaginea completă.
- ✓ Fără text lizibil în jurnalele aplicației
- ✓ Fără text lizibil în copiile de rezervă ale bazei de date
- ✓ Fără unelte pentru echipă cu care să răsfoiască conținutul seifului
Secret pentru Două Persoane (livrare împărțită)
Pentru obiectele foarte sensibile, poți alege modul Secret pentru Două Persoane. Când seiful tău se livrează, secretul este împărțit matematic într-o parte separată pentru fiecare dintre destinatarii aleși (2 sau mai mulți), folosind o tehnică bine cunoscută de împărțire a secretelor. Oricare 2 dintre acele părți sunt de ajuns ca să reconstituie mesajul original, dar o singură parte, de una singură, nu dezvăluie absolut nimic despre el.
- ✓ Imposibil de citit criptografic doar cu o singură parte
- ✓ Oricare 2 din N părți reconstituie secretul. Chiar dacă pierzi legătura cu o persoană de încredere, oricare 2 dintre celelalte îl pot debloca
- ✓ Părțile nu sunt niciodată stocate împreună după generare
Note text
Textul notei în sine este împărțit între destinatarii tăi. Oricare 2 dintre ei își lipesc părțile în notenz.com/reconstruct/, iar mesajul original este refăcut complet în browserul lor. Nu se trimite nimic înapoi la Notenz.
- ✓ Reconstituirea este 100% din browser, fără nicio comunicare cu serverul
- ✓ Notenz nu deține niciodată textul reconstituit
Fișiere
Pentru fișiere, Notenz împarte accesul la fișier, nu fișierul în sine. Un jeton scurt și aleatoriu de acces este împărțit între destinatarii tăi folosind aceeași metodă. Când oricare 2 dintre ei își combină părțile pe pagina de reconstituire, browserul folosește jetonul reasamblat ca să ceară fișierul. Notenz îl decriptează pe server și îl transmite ca descărcare directă. Nicio parte singură nu poate produce jetonul.
- ✓ Doar jetonul de acces este împărțit. Niciun fișier binar nu este trimis prin email
- ✓ Fișier stocat criptat AES-256-GCM în repaus; decriptat doar în momentul descărcării
- ✓ Link de descărcare valabil 90 de zile; expiră automat după aceea
Limitare sinceră, pentru transparență
Spre deosebire de obiectele cu Cheie Partajată, Notenz chiar deține conținutul Secretului pentru Două Persoane: stocăm noi înșine părțile împărțite până când seiful tău se livrează, ca să le putem combina și livra. Asta înseamnă că nu are confidențialitate totală, iar un export al datelor personale (Setări → Exportă datele mele) include acest conținut într-o formă lizibilă. Dacă ai nevoie de o garanție că nici măcar Notenz nu poate citi conținutul, folosește în schimb un Obiect cu Cheie Partajată.
Protecție pentru linkurile partajate
Linkurile de livrare, linkurile de parte din secretul împărțit, linkurile de confirmare a destinatarilor și linkurile de anulare sunt toate protejate împotriva ghicirii automate și a abuzului. Dacă un singur link primește un număr neobișnuit de mare de cereri de la aceeași sursă, cererile ulterioare sunt blocate temporar, iar proprietarul seifului este anunțat prin email ca să-și poată verifica jurnalul de activitate al contului.
- ✓ Număr limitat de cereri pe toate linkurile publice bazate pe jeton (paginile de livrare, secret împărțit, confirmare și anulare)
- ✓ Proprietarul seifului primește o alertă unică prin email prima dată când este accesat un link de livrare sau de secret împărțit
- ✓ Activitatea suspectă este înregistrată în jurnalul de activitate al contului tău
Răspuns sincer: ar putea Notenz să-mi citească seiful?
Pentru seiful tău implicit (obiectele Gratuit, Pro și Guardian din afara Seifului Sigilat): tehnic, da. Iată de ce, pe scurt.
Întreaga sarcină a Notenz este să-ți livreze seiful automat dacă nu te mai confirmi, chiar dacă tu nu mai poți tasta o parolă. Ca asta să funcționeze, sistemul nostru trebuie să-ți poată debloca seiful de unul singur, fără tine. Așa că păstrăm o cheie principală care poate face asta.
That means: if someone broke into a stolen database backup alone, they'd find nothing but scrambled bytes: useless without the key. But if someone fully broke into our live servers (not just the database), they could, in theory, get the key too and unlock your vault. We guard hard against that (separate storage for the key, no staff access, encrypted backups, and we're rolling out key-rotation tooling so a leaked key can be replaced quickly), but it's an honest limit, not a guarantee of "nobody, ever, under any circumstances."
Vrei un seif pe care nici măcar Notenz nu-l poate deschide vreodată, punct? Folosește Seiful Sigilat (Guardian). Este criptat în browserul tău folosind parola ta. Noi nu avem niciodată cheia, punct. Compromisul: nu poate fi livrat automat, iar dacă îți uiți parola, este pierdut pentru totdeauna.
Vrei aceeași garanție „Notenz nu-l poate deschide niciodată”, dar obiectul tot trebuie livrat unui destinatar? Folosește un Obiect cu Cheie Partajată (Guardian). Îți generezi propria cheie în browser, Notenz nu o vede niciodată, iar obiectul tot este livrat destinatarului tău ca de obicei, dar doar tu îi poți da cheia ca să-l deschidă.
Seiful Sigilat: criptare cu confidențialitate totală
GuardianObiectele din Seiful Sigilat sunt criptate complet în browserul tău înainte de încărcare. Serverele Notenz stochează doar text criptat: niciodată secretele tale lizibile, niciodată cheia ta de criptare. Nici măcar o spargere completă a bazei de date Notenz nu expune ceva lizibil.
Specificație tehnică
- ✓ Obținerea cheii: PBKDF2-SHA256, 600.000 de iterații
- ✓ Criptare: AES-GCM pe 256 de biți
- ✓ IV: 12 octeți aleatorii per secret, niciodată refolosiți
- ✓ Etichetă de autentificare: eticheta de autentificare AES-GCM detectează falsificarea și parolele greșite
- ✓ Execuție: toată criptografia rulează în browserul tău prin API-ul Web Crypto, așa că cheile nu-ți părăsesc niciodată dispozitivul
Limitare importantă
Seiful Sigilat are nevoie de parola ta Notenz ca să decripteze. Dacă îți uiți parola Notenz, secretele din seiful tău nu pot fi recuperate. Așa este gândit: nu există nicio ușă din spate pe server.
Vrei ca Seiful Sigilat să reziste la o resetare a parolei contului?
By default, Sealed Vault uses your normal Notenz login password. If you ever reset that password (e.g. via "forgot password"), your existing Sealed Vault secrets become unreadable, because they were encrypted with the old password.
Ca să eviți asta, poți activa o parolă separată pentru Seiful Sigilat din pagina Seiful Sigilat: o a doua parolă folosită doar ca să-ți deblochezi cele mai sensibile secrete, complet independentă de conectarea contului. Resetarea parolei contului nu o va mai afecta.
Aceeași regulă se aplică, doar și mai mult: dacă uiți această parolă separată, Notenz nu poate recupera secretele din Seiful Sigilat, punct. Nu există un link de resetare, nicio suprascriere din partea suportului și niciun mod prin care să te ajutăm. Notează-o undeva în siguranță înainte să activezi asta.
Cum lași pe altcineva să-l acceseze mai târziu
Seiful Sigilat nu este niciodată livrat automat când seiful se livrează. Ca să lași o persoană de încredere să intre într-o zi, dă-i tu singur două lucruri separate, în afara Notenz: acces la conectarea contului tău Notenz și parola Seifului tău Sigilat.
Ține-le pe acestea două separate (de exemplu, datele contului la un executor, parola Seifului Sigilat într-o scrisoare sigilată sau la un avocat): cine le are pe amândouă îl poate debloca; cine are doar una nu poate.
Criptare cu frază, per obiect
GuardianUtilizatorii Guardian pot proteja orice obiect din seif cu o frază ușor de reținut, din 4 cuvinte, generată în browser (tehnic: Web Crypto PBKDF2, 100.000 de iterații, SHA-256, AES-256-GCM). Fraza nu este niciodată transmisă pe serverele Notenz. Destinatarii o introduc la linkul de livrare ca să decripteze conținutul din browser. Asta funcționează independent de sau împreună cu Secretul pentru Două Persoane (împărțire Shamir: împarte cheia, ca 2 persoane de încredere să fie nevoite să o deblocheze împreună).
Dacă Notenz dispare vreodată
Criptarea cu confidențialitate totală înseamnă că Notenz nu-ți deține niciodată cheile, ceea ce înseamnă și că Notenz nu este necesar ca să-ți decripteze conținutul: doar fraza și criptografia standard sunt. Publicăm o unealtă de decriptare offline de sine stătătoare, care rulează complet într-o pagină de browser salvată, fără server, fără conectare și fără cereri externe. Salvează o copie acum: va continua să funcționeze cu fraza ta chiar dacă serverele Notenz sunt de negăsit.
Transport și infrastructură
Tot traficul dintre browserul tău și serverele noastre este criptat în tranzit folosind TLS (HTTPS). Folosim protecție CSRF pe toate punctele care schimbă starea. Modulele cookie de sesiune sunt marcate ca HttpOnly și Secure.
- ✓ Doar TLS/HTTPS; HTTP redirecționează către HTTPS
- ✓ Jetoane CSRF pe toate punctele POST/DELETE
- ✓ Module cookie de sesiune HttpOnly + Secure
- ✓ Găzduit pe DigitalOcean, un furnizor de infrastructură cloud certificat ISO/IEC 27001:2013. Notenz în sine nu este certificat ISO 27001.
- ✓ Centru de date în regiunea UE
Conectare și autentificare
Parolele sunt amestecate cu PBKDF2-SHA256 (implicit în Django). Autentificarea în doi pași (2FA) prin cod unic pe email este activată în mod implicit pentru toate conturile. Conturile Guardian nu o pot dezactiva.
- ✓ Amestecarea parolelor cu PBKDF2-SHA256 (implicit în Django, standard în industrie)
- ✓ 2FA prin email activată în mod implicit pentru toate nivelurile de plan
- ✓ Planul Guardian: 2FA este obligatorie și nu poate fi dezactivată
- ✓ Codurile 2FA stocate ca amprentă HMAC-SHA256, nu codul brut
- ✓ Codurile OTP expiră după 5 minute
- ✓ Verificare 2FA necesară (în sesiunea curentă) înainte ca 2FA să poată fi dezactivată
- ✓ Număr limitat de cereri: maximum 5 încercări de verificare la fiecare 10 minute
Ai găsit o problemă de securitate?
Luăm în serios rapoartele de securitate. Dacă ai găsit o vulnerabilitate, te rugăm să ne scrii la [email protected]. Vom răspunde în 48 de ore și vom lucra cu tine ca să rezolvăm problema. Nu avem încă un program oficial de recompense pentru erori, dar apreciem profund dezvăluirea responsabilă.