NoteminatorNOTEMINATOR
Inizia

CLOUD · CRITTOGRAFIA

Le tue note. Su ogni dispositivo. Sigillate end-to-end.

Scrivi sul telefono, finisci sul portatile. La crittografia envelope AES-256-GCM fa sì che persino il database veda solo testo cifrato. Free è un dispositivo solo; Premium apre tutti.

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

CAVEAU DI LIVELLO BANCARIO

Ogni nota viene sigillata prima di lasciare il tuo dispositivo.

Crittografia envelope AES-256-GCM con catena di tre chiavi. Persino il database server vede solo testo cifrato — mai testo in chiaro sul filo.

  • AES-256-GCM — crittografia autenticata approvata NIST
  • Una DEK per nota, una KEK per utente, ROOT_KEY lato server
  • Trasporto TLS 1.3 con certificate pinning
  • Nessun log in chiaro — neanche nelle tracce di audit
bit
256
profondità catena
3 livelli
testo in chiaro server
0 byte

CATENA DI CHIAVI

Tre chiavi. Una catena ininterrotta.

Ogni livello avvolge il successivo, così la compromissione di una sola chiave non espone mai i dati. Perdi il dispositivo, perdi la KEK — le note restano sigillate dietro la ROOT_KEY.

01

ROOT_KEY

Vive solo sul server in un archivio di segreti supportato da hardware. Serve a sigillare la KEK di ogni utente e non lascia il caveau.

HSM · 256 bit · rotazione trimestrale
02

KEK

Una Key Encryption Key per utente. Sigillata dalla ROOT_KEY e conservata solo come testo cifrato. Decifrata solo nella memoria del processo.

256 bit · sigillata da ROOT_KEY · per utente
03

DEK

Ogni nota ha la propria Data Encryption Key. Sigillata dalla tua KEK e ruotata a ogni modifica; una DEK trapelata espone una sola revisione.

256 bit · sigillata da KEK · per nota · per modifica

FLUSSO DATI

Cosa succede quando premi salva.

  1. 01

    Cifratura sul dispositivo

    Testo in chiaro + una DEK fresca dalla KEK producono testo cifrato AES-256-GCM.

  2. 02

    Invio TLS 1.3

    Testo cifrato + nonce + tag vanno a /notes su un canale TLS 1.3 con pinning.

  3. 03

    Conservazione server

    Sul database vengono scritti solo blocchi cifrati. La ROOT_KEY non decifra mai.

  4. 04

    Altro dispositivo scarica

    Il testo cifrato scende. La KEK locale apre la DEK e fornisce testo in chiaro solo in memoria.

OGNI DISPOSITIVO

Telefono, tablet, portatile, web.

Le stesse note cifrate ovunque. Scrivi una volta, sincronizza ovunque, sigillato end-to-end per tutto il tragitto.

Android
Material You · pronto per stylus
iOS / iPadOS
Pronto per Apple Pencil
Windows
Microsoft Store · MSIX
Web (PWA)
Installabile in qualsiasi browser

Sincronizzazione su Android, iOS, Windows, web

Scrivi una nota sul telefono mentre torni a casa, apri il portatile — la stessa nota è lì, sincronizzata con il cloud Noteminator su TLS 1.3.

Crittografia envelope AES-256-GCM di livello bancario

Ogni nota è avvolta dalla sua DEK, ogni DEK dalla KEK dell’utente, ogni KEK lato server dalla ROOT_KEY.

Catena di chiavi ROOT_KEY → KEK → DEK

Una fuga di dati rivela solo blob cifrati — nessun testo in chiaro sul server. La Costituzione, regola 23, lo impone al livello SQL.

Offline-first. Funziona senza rete.

Connessione persa? Le note continuano a salvarsi in locale. Al ritorno della rete, le modifiche in coda si sincronizzano.

Ciò che scrivi lo leggi solo tu.

Niente pubblicità, niente analitica, niente testo in chiaro sulla rete. La stessa postura crittografica che protegge il tuo conto in banca si applica per ogni nota a tutto ciò che crei in Noteminator.