معماری امنیت

مشخصات فنی پروتکل‌های رمزگذاری سمت کاربر (CSE) و زیرساخت ذخیره‌سازی بی‌نیاز از اعتماد ما.

مبانی امنیت

  • رمزگذاری سرتاسری در مرورگر شما—به‌صورت محلی پیش از بارگذاری رمزگذاری می‌شود، پس متن ساده هرگز از دستگاه شما خارج نمی‌شود.
  • کلید رمزگذاری/رمزگشایی در مرورگر شما ساخته می‌شود و در پیوند مشترک قرار می‌گیرد. PrivateNote.ai هرگز آن را دریافت یا ذخیره نمی‌کند.
  • سرورهای ما فقط متن رمزگذاری‌شده را ذخیره می‌کنند و کلیدهای لازم برای رمزگشایی آن را در اختیار ندارند.

رمزگذاری سمت کاربر

یادداشت‌ها پیش از انتقال، با Web Crypto API به‌صورت محلی در حافظه مرورگر رمزگذاری می‌شوند. سرور فقط blob رمزشده حاصل را می‌بیند.

مدیریت کلید

یادداشت‌های خصوصی استاندارد کلید خام 256 بیتی را به‌صورت Base64url در قطعه URL (#...) کد می‌کنند. یادداشت‌های محافظت‌شده با گذرواژه کلید محتوا را با کلیدهای مشتق‌شده از Argon2id می‌پوشانند.

پیوند مشترک به یادداشت دسترسی می‌دهد. آن را فقط با گیرندگان موردنظر به اشتراک بگذارید.

رمزنگاری

رمزگذاری متقارن

  • AES-256-GCM

    رمزگذاری اصالت‌سنجی‌شده با برچسب‌های احراز 128 بیتی و داده احرازشده اضافی (AAD) که شناسه یادداشت، انقضا، و سقف‌های خواندن را مقید می‌کند. کلیدهای 256 بیتی حتی در برابر جستجوی کلید کوانتومی به سبک Grover مانعی عملی باقی می‌مانند.

  • IV رمزنگاری 12 بایتی

    بردارهای مقداردهی اولیه یکتا از تشخیص الگو میان چند یادداشت جلوگیری می‌کنند.

اشتقاق کلید (KDF)

  • Argon2id (نمایه v2)

    یادداشت‌های محافظت‌شده با گذرواژه از Argon2id با پارامترهای memory-hard (time=3, memory=64 MiB, parallelism=1) استفاده می‌کنند تا هزینه جستجوی فراگیر، به‌ویژه برای مهاجمان GPU/ASIC، افزایش یابد.

  • Salt رمزنگاری 16 بایتی

    salt یکتا برای هر یادداشت محافظت در برابر حملات جدول رنگین‌کمانی را تضمین می‌کند.

زیرساخت و امنیت عملیاتی

ذخیره‌سازی تحت صلاحیت EU

داده‌های احراز هویت، یادداشت‌های رمزگذاری‌شده، و سوابق عملیاتی در زیرساخت تحت صلاحیت EU ذخیره می‌شوند.

مدیریت حالت اتمی

Cloudflare Durable Objects برای منطق یک‌بارخواندن سازگاری اتمی فراهم می‌کنند و از شرایط مسابقه و مصرف دوباره جلوگیری می‌کنند.

بدون کوکی ردیابی

API بدون حالت. هیچ پیکسل تبلیغ یا ردیابی هرگز بارگذاری نمی‌شود.

تأیید Turnstile

تأیید درخواست فقط انسانی از شمارش یادداشت‌ها با جستجوی فراگیر جلوگیری می‌کند.

زنجیره تأمین و یکپارچگی

چون رمزگذاری در مرورگر شما اجرا می‌شود، بسته برنامه‌ای که بارگذاری می‌کنید بخشی از مدل اعتماد است. به میزبانی ایستا، ساخت‌های pinشده CI، و حفاظ‌های مرورگر تکیه می‌کنیم—نه تضمینی در برابر کلاینت به‌خطر‌افتاده، بلکه محدودیت‌هایی عمدی بر آنچه می‌تواند اجرا شود.

استقرار و حفاظ‌های مرورگر
  • استقرار ایستای Cloudflare Pages با دارایی‌های ساخت هش‌شده بر اساس محتوا از CI
  • سیاست امنیت محتوای HTTP به‌علاوه سرآیندهای امنیتی؛ فهرست مجاز فقط جایی که قابلیت‌ها لازم دارند (Turnstile، CDNهای AI روی دستگاه، WASM)
  • نصب‌های تکرارپذیر از package-lock.json (npm ci در خط لوله استقرار)
  • HTTPS با HSTS (preload) در لبه از طریق Cloudflare
  • بدون اسکریپت تبلیغ یا تحلیل؛ JS شخص ثالث عمدتاً Turnstile و بارگذاری اختیاری CDN مربوط به AI است وقتی از آن قابلیت‌ها استفاده می‌کنید

مدیریت داده AI

AI هنگام پیش‌نویس یادداشت اختیاری است—برای ساخت پیوند امن هرگز به آن نیاز ندارید. وقتی از آن استفاده می‌کنید، بین Private AI روی دستگاه و Cloud Assist با موافقت شما انتخاب کنید؛ مرز حریم خصوصی آن‌ها متفاوت است.

Private AI (روی دستگاه)

حریم خصوصی

در مرورگر شما اجرا می‌شود (WebLLM). متن پیش‌نویس برای استنتاج به PrivateNote.ai یا هیچ شخص ثالثی فرستاده نمی‌شود.

پس از ذخیره

متن شما به‌صورت محلی پردازش می‌شود. فقط یادداشت رمزگذاری‌شده بارگذاری می‌شود—درخواست AI به سرورهای ما نمی‌رود.

نیازهای دستگاه

در صورت پشتیبانی، Qwen3 0.6B یا Gemma 2 2B را روی رایانه‌های مجهز به WebGPU بار می‌کنیم. تا ~1 GB فضای مرورگر برای وزن‌های مدل و حافظه GPU کافی برای اجرای آن‌ها را در نظر بگیرید. اغلب روی تلفن یا لپ‌تاپ‌های ضعیف‌تر اجرا نمی‌شود—از Cloud Assist استفاده کنید یا بدون AI بنویسید.

راه‌اندازی بار اول

استفاده اول ممکن است وزن‌های کوانتیزه‌شده (تا ~1 GB) را از CDNهای عمومی (مثلاً Hugging Face یا jsDelivr) دانلود کند—جدا از بارگذاری یادداشت رمزگذاری‌شده شما. نشست‌های بعدی ممکن است وزن‌های ذخیره‌شده در حافظه نهان را دوباره به کار ببرند.

Cloud Assist (میزبانی‌شده)

حریم خصوصی

روی Cloudflare Workers AI اجرا می‌شود (Google Gemma 4 26B). باید موافقت کنید—پیش‌نویس متن ساده از دستگاه شما خارج می‌شود. تا Cloud Assist را تأیید نکنید چیزی فرستاده نمی‌شود.

پس از ذخیره

فقط یادداشت رمزگذاری‌شده بارگذاری می‌شود. هنگام پیش‌نویس، درخواست شما به‌صورت متن ساده از PrivateNote.ai Worker عبور می‌کند—آن را ذخیره نمی‌کنیم، اما لبه ما پیش از پردازش Cloudflare آن را برای همان درخواست مدیریت می‌کند.

نیازهای دستگاه

هر مرورگر مدرن با اتصال شبکه—GPU یا ذخیره‌سازی محلی بزرگ لازم نیست. وقتی Private AI روی دستگاه شما اجرا نمی‌شود یا پیش‌نویس میزبانی‌شده را انتخاب می‌کنید استفاده می‌شود.

راه‌اندازی بار اول

چیزی لازم نیست. بدون دانلود مدل، مرحله نصب، یا حافظه نهان محلی—مشارکت کنید و وقتی خواسته شد پیش‌نویس را بفرستید.

مدل تهدید و محدودیت‌ها

یک مدل تهدید مفید مشخص می‌کند چه چیزی را محافظت می‌کنیم، در برابر چه کسانی محافظت می‌کنیم، چه چیزهایی را فرض می‌کنیم، کدام کنترل‌ها اعمال می‌شوند و چه چیزی را صراحتاً پوشش نمی‌دهیم. محافظت‌های پیشین این صفحه به بخش 4 نگاشت می‌شوند؛ بخش‌های 1–3 و 5 مرزها را تعریف می‌کنند.

آنچه محافظت می‌کنیم

  • متن ساده یادداشت

  • کلیدهای رمزگذاری

  • تضمین‌های یک‌بارخوانی

  • انقضا و محدودیت‌های خواندن

  • داده‌های حساب کاربر

  • اطلاعات احراز هویت

فرض‌ها

  • دستگاه و مرورگر کاربر هنگام رمزگذاری یا رمزگشایی مورد اعتماد هستند.
  • مرورگر Web Crypto را درست پیاده‌سازی می‌کند.
  • TLS تا مبدأ ما طبق انتظار کار می‌کند.
  • کد برنامه تحویل‌شده به‌صورت مخرب دستکاری نشده است (زنجیره تأمین و یکپارچگی را ببینید).
  • پیوند یادداشت فقط با گیرندگان موردنظر به اشتراک گذاشته می‌شود.

آنچه پوشش می‌دهیم

  • نفوذ به سرور یا پایگاه داده (داده‌های ذخیره‌شده فقط متن رمزگذاری‌شده‌اند)
  • دسترسی مدیران مخرب یا کنجکاو به یادداشت‌های ذخیره‌شده
  • نشت ارائه‌دهنده ذخیره‌سازی یا زیرساخت
  • شنود ترافیک یادداشت در شبکه (TLS به‌همراه متن رمزگذاری‌شده)
  • شمارش و سوءاستفاده خودکار از یادداشت (Turnstile، محدودیت نرخ)
  • تلاش جستجوی فراگیر علیه یادداشت‌های محافظت‌شده با گذرواژه (Argon2id)
  • تلاش برای تصاحب حساب (نشست‌های HttpOnly، چرخش هنگام ورود، محدودیت نرخ، TOTP اختیاری، افزایش سطح احراز برای اقدام‌های حساس)
  • واکشی دوم یا بازپخش یادداشت‌های یک‌بارخوان (مصرف اتمی در اولین مشاهده)

آنچه پوشش نمی‌دهیم

  • بدافزار روی دستگاه فرستنده یا گیرنده
  • افزونه‌های مخرب مرورگر
  • سیستم‌عامل‌های نفوذشده
  • نرم‌افزار تصویربرداری یا ضبط صفحه
  • پایش کلیپ‌بورد
  • اشتراک‌گذاری URL کامل یادداشت (شامل کلید #fragment) از کانال‌های ناامن یا با طرف‌های غیرمجاز
  • به‌خطر افتادن برنامه JavaScript تحویل‌شده
  • حملات فیشینگ علیه کاربران
  • مهندسی اجتماعی
  • استنتاج Cloud Assist وقتی آن را فعال می‌کنید (پردازش متن ساده پیش‌نویس توسط شخص ثالث)

یکپارچگی فنی

وضوح و تضمین‌های امنیتی قابل‌سنجش را بر ادعاهای بازاریابی مقدم می‌داریم.

شروع نشست امن
PrivateNote on LaunchNest