NoteminatorNOTEMINATOR
Начать

ОБЛАКО · ШИФРОВАНИЕ

Ваши заметки. На каждом устройстве. Запечатаны end-to-end.

Пишите на телефоне, заканчивайте на ноутбуке. Конвертное шифрование AES-256-GCM делает так, что даже база данных видит только шифротекст. Бесплатно — одно устройство; Premium открывает все.

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

БАНКОВСКОЕ ХРАНИЛИЩЕ

Каждая заметка запечатывается до ухода с вашего устройства.

Конвертное шифрование AES-256-GCM с трёхключевой цепочкой. Даже база данных сервера видит только шифротекст — на проводе никогда нет открытого текста.

  • AES-256-GCM — аутентифицированное шифрование, одобренное NIST
  • DEK на заметку, KEK на пользователя, серверный ROOT_KEY
  • Транспорт TLS 1.3 с пиннингом сертификата
  • Никакого открытого текста в логах — даже в аудиторских путях
бит
256
глубина цепочки
3 слоя
открытый текст на сервере
0 байт

ЦЕПОЧКА КЛЮЧЕЙ

Три ключа. Одна непрерывная цепь.

Каждый слой оборачивает следующий, поэтому компрометация одного ключа никогда не раскрывает данные пользователя. Потеряете устройство, потеряете KEK — ваши заметки остаются запечатанными за ROOT_KEY.

01

ROOT_KEY

Живёт только на сервере в аппаратно-поддерживаемом хранилище секретов. Используется для оборачивания KEK каждого пользователя и не покидает хранилище.

HSM · 256 бит · ротация раз в квартал
02

KEK

Один Key Encryption Key на пользователя. Запечатан ROOT_KEY и хранится в БД только как шифротекст. Расшифровывается только в памяти процесса.

256 бит · запечатан ROOT_KEY · на пользователя
03

DEK

У каждой заметки свой Data Encryption Key. Запечатан вашим KEK и ротируется при каждом редактировании; утечка одного DEK раскрывает только одну ревизию.

256 бит · запечатан KEK · на заметку · на редактирование

ПОТОК ДАННЫХ

Что происходит при нажатии "сохранить".

  1. 01

    Шифрование на устройстве

    Открытый текст + свежий DEK из KEK дают шифротекст AES-256-GCM.

  2. 02

    Передача по TLS 1.3

    Шифротекст + nonce + tag уходят на /notes по пинингованному каналу TLS 1.3.

  3. 03

    Сервер хранит

    В БД записываются только шифроблоки. ROOT_KEY никогда не расшифровывает.

  4. 04

    Другое устройство забирает

    Шифротекст приходит вниз. Локальный KEK снимает DEK и возвращает открытый текст только в память.

КАЖДОЕ УСТРОЙСТВО

Телефон, планшет, ноутбук, веб.

Те же зашифрованные заметки везде. Напишите один раз, синхронизируйте везде, по всему пути запечатано end-to-end.

Android
Material You · поддержка стилуса
iOS / iPadOS
Готово для Apple Pencil
Windows
Microsoft Store · MSIX
Веб (PWA)
Устанавливается в любом браузере

Синхронизация по Android, iOS, Windows и вебу

Напишите заметку на телефоне по дороге домой, откройте ноутбук — та же заметка там, синхронизирована с облаком Noteminator по TLS 1.3.

Банк-уровень AES-256-GCM конвертного шифрования

Каждая заметка обёрнута собственным DEK, каждый DEK — KEK пользователя, каждый KEK на стороне сервера — ROOT_KEY.

Цепочка ключей ROOT_KEY → KEK → DEK

Утечка БД раскрывает только шифро-блобы — на сервере нет открытого текста. Правило 23 Конституции принуждает это на уровне SQL.

Сначала офлайн. Работает без сети.

Связь пропала? Заметки продолжают сохраняться локально. При возврате сети поставленные в очередь изменения синхронизируются.

Что вы пишете — читаете только вы.

Никакой рекламы, никакой аналитики, никакого открытого текста на проводе. Та же позиция шифрования, которая защищает ваш банковский счёт, применяется к каждой заметке в Noteminator.