ROOT_KEY
只存在于服务器中硬件支持的密钥仓库。用于封装每位用户的 KEK,永远不离开金库。
云 · 加密
手机上写,笔电上完成。AES-256-GCM 信封加密让连数据库也只能看到密文。免费版单设备;Premium 解锁所有设备。
银行级金库
采用三层密钥链的 AES-256-GCM 信封加密。即便服务端数据库也只能看到密文——线路上永远没有明文。
密钥链
每一层都包裹下一层,因此单一密钥被攻破也不会暴露用户数据。丢失设备、丢失 KEK——你的笔记仍封存于 ROOT_KEY 之后。
只存在于服务器中硬件支持的密钥仓库。用于封装每位用户的 KEK,永远不离开金库。
每位用户一个 Key Encryption Key。由 ROOT_KEY 封存,数据库中只以密文存储。仅在进程内存中解密。
每条笔记拥有自己的 Data Encryption Key。由你的 KEK 封存,每次编辑都轮换;泄露一个 DEK 也只会暴露单次修订。
数据流
明文 + 由 KEK 派生的新 DEK 生成 AES-256-GCM 密文。
密文 + nonce + tag 通过锁定的 TLS 1.3 通道送至 /notes。
只有密文块写入数据库。ROOT_KEY 从不解密。
密文向下流动。本地 KEK 解封 DEK,仅在内存中还原明文。
每一台设备
同样的加密笔记在所有地方。写一次、到处同步、全程端到端封存。
路上用手机写下一条笔记,打开笔电——同一条笔记就在那里,通过 TLS 1.3 与 Noteminator 云同步。
每条笔记由其专属 DEK 封装,每个 DEK 由用户 KEK 封装,每个 KEK 由服务端 ROOT_KEY 封装。
数据库泄露只暴露密文块——服务端不存在明文。宪法第 23 条在 SQL 层强制如此。
断网了?笔记会继续在本地保存。网络恢复时,排队的更改自动同步。
没有广告、没有分析、线路上没有明文。守护你银行账户的同一种加密姿态,在 Noteminator 中以每一条笔记的粒度应用到你创作的一切。