NoteminatorNOTEMINATOR
Começar

NUVEM · CRIPTOGRAFIA

Suas notas. Em todos os dispositivos. Seladas de ponta a ponta.

Escreva no celular, finalize no notebook. A criptografia envelope AES-256-GCM faz com que até o banco de dados veja apenas texto cifrado. Grátis é um dispositivo; Premium abre todos.

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

COFRE NÍVEL BANCO

Cada nota é selada antes de sair do seu dispositivo.

Criptografia envelope AES-256-GCM com cadeia de três chaves. Até o banco de dados do servidor vê apenas texto cifrado — nunca texto puro no fio.

  • AES-256-GCM — criptografia autenticada aprovada pelo NIST
  • Uma DEK por nota, uma KEK por usuário, ROOT_KEY no servidor
  • Transporte TLS 1.3 com pinning de certificado
  • Sem log em texto puro — nem em trilhas de auditoria
bits
256
profundidade da cadeia
3 camadas
texto puro no servidor
0 bytes

CADEIA DE CHAVES

Três chaves. Uma cadeia inquebrável.

Cada camada envolve a próxima, então o comprometimento de uma única chave nunca expõe dados do usuário. Perca o dispositivo, perca a KEK — suas notas permanecem seladas atrás do ROOT_KEY.

01

ROOT_KEY

Vive apenas no servidor em um cofre de segredos com suporte de hardware. Usada para envolver a KEK de cada usuário e não deixa o cofre.

HSM · 256 bits · rotacionada trimestralmente
02

KEK

Uma Key Encryption Key por usuário. Selada pela ROOT_KEY e armazenada só como texto cifrado. Decifrada apenas na memória do processo.

256 bits · selada por ROOT_KEY · por usuário
03

DEK

Cada nota tem a própria Data Encryption Key. Selada pela sua KEK e rotacionada a cada edição; uma DEK vazada expõe apenas uma revisão.

256 bits · selada por KEK · por nota · por edição

FLUXO DE DADOS

O que acontece quando você toca em salvar.

  1. 01

    Criptografar no dispositivo

    Texto puro + uma DEK nova vinda da KEK produzem texto cifrado AES-256-GCM.

  2. 02

    Envio TLS 1.3

    Texto cifrado + nonce + tag vão para /notes por um canal TLS 1.3 com pinning.

  3. 03

    Servidor armazena

    Só blocos cifrados são gravados no banco. A ROOT_KEY nunca decifra.

  4. 04

    Outro dispositivo puxa

    O texto cifrado desce. A KEK local desembrulha a DEK e devolve texto puro apenas em memória.

TODOS OS DISPOSITIVOS

Celular, tablet, notebook, web.

As mesmas notas cifradas em todo lugar. Escreva uma vez, sincronize em todo canto, selado de ponta a ponta o caminho inteiro.

Android
Material You · pronto para stylus
iOS / iPadOS
Pronto para Apple Pencil
Windows
Microsoft Store · MSIX
Web (PWA)
Instalável em qualquer navegador

Sincronização em Android, iOS, Windows e web

Escreva uma nota no celular voltando para casa, abra o notebook — a mesma nota está lá, sincronizada com a nuvem do Noteminator sobre TLS 1.3.

Criptografia envelope AES-256-GCM nível bancário

Cada nota é envolvida pela própria DEK, cada DEK pela KEK do usuário, cada KEK pelo ROOT_KEY do lado do servidor.

Cadeia de chaves ROOT_KEY → KEK → DEK

Um vazamento de banco só revela blobs cifrados — não há texto puro no servidor. A Constituição, regra 23, impõe isso na camada SQL.

Offline primeiro. Funciona sem rede.

Sem conexão? As notas continuam salvando local. Quando a rede volta, as alterações na fila sincronizam.

O que você escreve, só você lê.

Sem anúncios, sem analytics, sem texto puro no fio. A mesma postura de criptografia que protege sua conta bancária é aplicada por nota a tudo o que você cria no Noteminator.