NoteminatorNOTEMINATOR
Comenzar

NUBE · CIFRADO

Tus notas. En cada dispositivo. Selladas de extremo a extremo.

Escribe en el móvil, termina en el portátil. El cifrado de sobre AES-256-GCM hace que incluso la base de datos solo vea texto cifrado. Gratis es un solo dispositivo; Premium abre todos.

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

CÁMARA ACORAZADA NIVEL BANCO

Cada nota se sella antes de salir de tu dispositivo.

Cifrado de sobre AES-256-GCM con cadena de tres claves. Hasta la base de datos del servidor solo ve texto cifrado — nunca texto plano en la línea.

  • AES-256-GCM — cifrado autenticado aprobado por NIST
  • Un DEK por nota, un KEK por usuario, ROOT_KEY en el servidor
  • Transporte TLS 1.3 con anclaje de certificado
  • Sin registro de texto plano — ni siquiera en pistas de auditoría
bits
256
profundidad de cadena
3 capas
texto plano en servidor
0 bytes

CADENA DE CLAVES

Tres claves. Una cadena que no se rompe.

Cada capa envuelve la siguiente, así que el robo de una sola clave nunca expone los datos del usuario. Pierdes el dispositivo, pierdes el KEK — tus notas siguen selladas tras el ROOT_KEY.

01

ROOT_KEY

Vive solo en el servidor, en un almacén de secretos respaldado por hardware. Se usa para envolver el KEK de cada usuario y no abandona la cámara.

HSM · 256 bits · rotada trimestralmente
02

KEK

Una clave de cifrado de claves por usuario. Sellada por ROOT_KEY y guardada solo como texto cifrado. Solo se descifra en memoria del proceso.

256 bits · sellada por ROOT_KEY · por usuario
03

DEK

Cada nota tiene su propia clave de cifrado de datos. Sellada por tu KEK y rotada en cada edición; una fuga de DEK solo expone una revisión.

256 bits · sellada por KEK · por nota · por edición

FLUJO DE DATOS

Qué pasa cuando pulsas guardar.

  1. 01

    Cifrar en el dispositivo

    Texto plano + un DEK nuevo del KEK producen texto cifrado AES-256-GCM.

  2. 02

    Envío TLS 1.3

    Texto cifrado + nonce + etiqueta van a /notes por un canal TLS 1.3 anclado.

  3. 03

    Almacenado en servidor

    A la base de datos solo se escriben bloques cifrados. ROOT_KEY nunca descifra.

  4. 04

    Otro dispositivo descarga

    El texto cifrado baja. El KEK local desenvuelve el DEK y devuelve texto plano solo a memoria.

CADA DISPOSITIVO

Móvil, tableta, portátil, web.

Las mismas notas cifradas en todas partes. Escribe una vez, sincroniza en todos lados, sellado de extremo a extremo.

Android
Material You · listo para stylus
iOS / iPadOS
Listo para Apple Pencil
Windows
Microsoft Store · MSIX
Web (PWA)
Instalable en cualquier navegador

Sincronización en Android, iOS, Windows y web

Escribe una nota en el móvil de camino a casa, abre el portátil — la misma nota está ahí, sincronizada con la nube de Noteminator sobre TLS 1.3.

Cifrado de sobre AES-256-GCM de nivel bancario

Cada nota se envuelve con su propia clave DEK, cada DEK se envuelve con el KEK del usuario, cada KEK con el ROOT_KEY del lado del servidor.

Cadena de claves ROOT_KEY → KEK → DEK

Una fuga de base de datos solo expone blobs cifrados — no existe texto plano en el servidor. La Constitución, regla 23, lo impone en la capa SQL.

Sin conexión primero. Funciona sin red.

¿Perdiste conexión? Las notas siguen guardándose en local. Cuando vuelve la red, los cambios encolados se sincronizan.

Lo que escribes, solo tú lo lees.

Sin anuncios, sin analítica, sin texto plano en la red. La misma postura de cifrado que protege tu cuenta bancaria se aplica por nota a todo lo que creas en Noteminator.