NoteminatorNOTEMINATOR
始める

クラウド · 暗号化

あなたのノート。あらゆる端末で。エンドツーエンドで封印。

スマホで書き、ノートPCで仕上げる。AES-256-GCM 封筒暗号化により、データベースですら暗号文しか見えません。Free は単一端末、Premium はすべての端末を開放します。

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

銀行水準の金庫

各ノートは端末を離れる前に封印されます。

三層鍵チェーンの AES-256-GCM 封筒暗号化。サーバー側 DB も暗号文しか見えず、回線に平文が流れることはありません。

  • AES-256-GCM — NIST 承認の認証付き暗号化
  • ノートごとに DEK、ユーザーごとに KEK、サーバー側に ROOT_KEY
  • 証明書ピンニングを伴う TLS 1.3 転送
  • 平文ロギングなし — 監査経路にも
ビット
256
鍵チェーン深さ
3 層
サーバー側平文
0 バイト

鍵チェーン

3 つの鍵。1 本の途切れぬチェーン。

各層が次を包むため、単一の鍵漏洩でユーザーデータは露呈しません。端末を失っても、KEK を失っても、ノートは ROOT_KEY の奥に封印されたまま。

01

ROOT_KEY

サーバー上のハードウェア支援シークレットストアにのみ存在。各ユーザーの KEK を包み、金庫を出ません。

HSM · 256 ビット · 四半期ごとローテーション
02

KEK

ユーザーごとに 1 つの Key Encryption Key。ROOT_KEY で封印され DB には暗号文として保存。プロセスローカルなメモリ内でのみ復号。

256 ビット · ROOT_KEY 封印 · ユーザーごと
03

DEK

各ノートは固有の Data Encryption Key を持ちます。KEK で封印され編集ごとに回転。流出した DEK は 1 つの版のみを露出。

256 ビット · KEK 封印 · ノートごと · 編集ごと

データフロー

保存をタップしたときに起こること。

  1. 01

    端末で暗号化

    平文 + KEK 由来の新しい DEK が AES-256-GCM 暗号文を生成。

  2. 02

    TLS 1.3 送信

    暗号文 + nonce + tag が、ピン留めされた TLS 1.3 チャネルで /notes へ。

  3. 03

    サーバー保存

    DB には暗号化ブロックのみが書き込まれます。ROOT_KEY が復号することはありません。

  4. 04

    他端末がプル

    暗号文が降りてきます。ローカル KEK が DEK を解き、平文はメモリ内にだけ復元。

あらゆる端末

スマホ、タブレット、PC、Web。

どこでも同じ暗号化ノート。一度書けばどこでも同期。道中ずっとエンドツーエンドで封印。

Android
Material You · スタイラス対応
iOS / iPadOS
Apple Pencil 対応
Windows
Microsoft Store · MSIX
Web (PWA)
どのブラウザにもインストール可

Android、iOS、Windows、Web で同期

帰り道にスマホでメモを書き、ノートPCを開く — 同じノートがそこにあり、TLS 1.3 上で Noteminator クラウドと同期しています。

銀行水準の AES-256-GCM 封筒暗号化

各ノートは自身の DEK で、各 DEK はユーザーの KEK で、各 KEK はサーバー側で ROOT_KEY によって包まれます。

鍵チェーン ROOT_KEY → KEK → DEK

データベース漏洩で露出するのは暗号文ブロブのみ — サーバーに平文は存在しません。憲法第 23 条が SQL 層でこれを強制します。

オフライン優先。ネットワーク無しでも動作。

接続切断? ノートはローカルで保存され続けます。ネットワーク復帰時にキューの変更が同期されます。

あなたが書いたものは、あなたしか読まない。

広告なし、分析なし、回線上に平文なし。銀行口座を守るのと同じ暗号化姿勢が、Noteminator で作るすべてにノート単位で適用されます。