NoteminatorNOTEMINATOR
开始使用

云 · 加密

你的笔记。每一台设备。端到端封存。

手机上写,笔电上完成。AES-256-GCM 信封加密让连数据库也只能看到密文。免费版单设备;Premium 解锁所有设备。

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

银行级金库

每条笔记在离开你的设备前就已封存。

采用三层密钥链的 AES-256-GCM 信封加密。即便服务端数据库也只能看到密文——线路上永远没有明文。

  • AES-256-GCM — NIST 批准的认证加密
  • 每笔记一个 DEK,每用户一个 KEK,服务端 ROOT_KEY
  • 带证书锁定的 TLS 1.3 传输
  • 不记录明文日志——审计路径也不
256
密钥链深度
3 层
服务端明文
0 字节

密钥链

三把密钥。一条不断的链条。

每一层都包裹下一层,因此单一密钥被攻破也不会暴露用户数据。丢失设备、丢失 KEK——你的笔记仍封存于 ROOT_KEY 之后。

01

ROOT_KEY

只存在于服务器中硬件支持的密钥仓库。用于封装每位用户的 KEK,永远不离开金库。

HSM · 256 位 · 每季度轮换
02

KEK

每位用户一个 Key Encryption Key。由 ROOT_KEY 封存,数据库中只以密文存储。仅在进程内存中解密。

256 位 · ROOT_KEY 封存 · 每用户
03

DEK

每条笔记拥有自己的 Data Encryption Key。由你的 KEK 封存,每次编辑都轮换;泄露一个 DEK 也只会暴露单次修订。

256 位 · KEK 封存 · 每笔记 · 每次编辑

数据流

当你点下"保存"时,发生了什么。

  1. 01

    设备上加密

    明文 + 由 KEK 派生的新 DEK 生成 AES-256-GCM 密文。

  2. 02

    TLS 1.3 发送

    密文 + nonce + tag 通过锁定的 TLS 1.3 通道送至 /notes。

  3. 03

    服务端存储

    只有密文块写入数据库。ROOT_KEY 从不解密。

  4. 04

    其他设备拉取

    密文向下流动。本地 KEK 解封 DEK,仅在内存中还原明文。

每一台设备

手机、平板、笔电、Web。

同样的加密笔记在所有地方。写一次、到处同步、全程端到端封存。

Android
Material You · 支持触控笔
iOS / iPadOS
支持 Apple Pencil
Windows
Microsoft Store · MSIX
Web (PWA)
可在任何浏览器安装

在 Android、iOS、Windows、Web 上同步

路上用手机写下一条笔记,打开笔电——同一条笔记就在那里,通过 TLS 1.3 与 Noteminator 云同步。

银行级 AES-256-GCM 信封加密

每条笔记由其专属 DEK 封装,每个 DEK 由用户 KEK 封装,每个 KEK 由服务端 ROOT_KEY 封装。

ROOT_KEY → KEK → DEK 密钥链

数据库泄露只暴露密文块——服务端不存在明文。宪法第 23 条在 SQL 层强制如此。

离线优先。无网络也可工作。

断网了?笔记会继续在本地保存。网络恢复时,排队的更改自动同步。

你写的,只有你读。

没有广告、没有分析、线路上没有明文。守护你银行账户的同一种加密姿态,在 Noteminator 中以每一条笔记的粒度应用到你创作的一切。