На цій сторінці
Архітектура безпеки
Технічні характеристики наших протоколів шифрування на боці клієнта (CSE) та інфраструктури сховища без довіри.
Основи безпеки
- Наскрізне шифрування у вашому браузері — зашифровано локально перед вивантаженням, тож відкритий текст ніколи не залишає ваш пристрій.
- Ключ шифрування/розшифрування генерується у вашому браузері й вбудований у спільне посилання. PrivateNote.ai ніколи його не отримує і не зберігає.
- Наші сервери зберігають лише зашифрований шифротекст і не мають ключів, потрібних для розшифрування.
Шифрування на боці клієнта
Нотатки шифруються локально в пам’яті браузера перед передаванням за допомогою Web Crypto API. Сервер бачить лише отриманий блок шифротексту.
Робота з ключами
Звичайні приватні нотатки кодують необроблений 256-бітний ключ як Base64url у фрагменті URL (#...). Нотатки, захищені паролем, обгортають ключ вмісту ключами, виведеними з Argon2id.
Спільне посилання надає доступ до нотатки. Діліться ним лише з призначеними одержувачами.
Криптографія
Симетричне шифрування
AES-256-GCM
Автентифіковане шифрування з 128-бітними тегами автентифікації та додатковими автентифікованими даними (AAD), що прив’язують ідентифікатор нотатки, строк дії та ліміти прочитання. 256-бітні ключі залишаються практичним бар’єром навіть проти квантового пошуку ключа методом Гровера.
12-байтовий криптографічний IV
Унікальні вектори ініціалізації не дають розпізнавати закономірності між кількома нотатками.
Виведення ключа (KDF)
Argon2id (профіль v2)
Нотатки, захищені паролем, використовують Argon2id з параметрами, вимогливими до пам’яті (time=3, memory=64 MiB, parallelism=1), щоб підвищити вартість перебору, особливо для зловмисників на GPU/ASIC.
16-байтова криптографічна сіль
Унікальна сіль для кожної нотатки захищає від атак за допомогою райдужних таблиць.
Інфраструктура та операційна безпека
Сховище під юрисдикцією ЄС
Дані автентифікації, зашифровані нотатки та операційні записи зберігаються в інфраструктурі під юрисдикцією ЄС.
Атомарне керування станом
Cloudflare Durable Objects забезпечують атомарну узгодженість для логіки одноразового прочитання, запобігаючи станам гонитви та подвійному споживанню.
Без відстежувальних cookie
API без стану. Рекламні та відстежувальні пікселі ніколи не завантажуються.
Перевірка Turnstile
Перевірка запитів лише від людей запобігає перебору нотаток методом грубої сили.
Ланцюг постачання та цілісність
Оскільки шифрування працює у вашому браузері, пакет застосунку, який ви завантажуєте, є частиною моделі довіри. Ми покладаємося на статичний хостинг, зафіксовані збірки CI та обмеження браузера — це не гарантія від скомпрометованого клієнта, а свідомі межі того, що може виконуватися.
Захист розгортання та браузера
- Статичні розгортання Cloudflare Pages з ресурсами збірки, хешованими за вмістом, із CI
- HTTP Content Security Policy і заголовки безпеки; списки дозволених джерел лише там, де цього вимагають функції (Turnstile, CDN ШІ на пристрої, WASM)
- Відтворювані встановлення з package-lock.json (npm ci у конвеєрах розгортання)
- HTTPS з HSTS (preload) на краю мережі через Cloudflare
- Без рекламних і аналітичних скриптів; сторонній JS — це переважно Turnstile і необов’язкові завантаження з CDN ШІ, коли ви користуєтеся цими функціями
Обробка даних ШІ
ШІ необов’язковий, коли ви складаєте нотатку — він не потрібен, щоб створити захищене посилання. Якщо ви ним користуєтеся, оберіть Private AI на пристрої або Cloud Assist за згодою; у них різні межі приватності.
Private AI (на пристрої)
Приватність
Працює у вашому браузері (WebLLM). Текст чернетки не надсилається до PrivateNote.ai чи будь-якій третій стороні для інференсу.
Після збереження
Ваш текст обробляється локально. Вивантажується лише зашифрована нотатка — запит до ШІ не передається на наші сервери.
Вимоги до пристрою
Якщо підтримується, ми завантажуємо Qwen3 0.6B або Gemma 2 2B на комп’ютерах з WebGPU. Очікуйте до ~1 ГБ сховища браузера для ваг моделі та достатньо пам’яті GPU, щоб їх запустити. Часто не працює на телефонах або слабших ноутбуках — скористайтеся Cloud Assist або пишіть без ШІ.
Перше налаштування
Під час першого використання можуть завантажитися квантовані ваги (до ~1 ГБ) з публічних CDN (наприклад, Hugging Face або jsDelivr) — окремо від вивантаження зашифрованої нотатки. Наступні сеанси можуть повторно використовувати кешовані ваги.
Cloud Assist (на хостингу)
Приватність
Працює на Cloudflare Workers AI (Google Gemma 4 26B). Потрібна ваша згода — відкритий текст чернетки залишає ваш пристрій. Нічого не надсилається, доки ви не підтвердите Cloud Assist.
Після збереження
Вивантажується лише зашифрована нотатка. Під час складання чернетки ваш запит проходить через PrivateNote.ai Worker як відкритий текст — ми його не зберігаємо, але наш край мережі обробляє його для цього запиту, перш ніж Cloudflare його обробить.
Вимоги до пристрою
Будь-який сучасний браузер із підключенням до мережі — без GPU та великого локального сховища. Використовується, коли Private AI не може працювати на вашому пристрої або ви обираєте хмарне складання чернетки.
Перше налаштування
Нічого не потрібно. Без завантаження моделі, кроку встановлення чи локального кешу — погодьтеся й надішліть чернетку, коли з’явиться запит.
Модель загроз і обмеження
Корисна модель загроз визначає, що ми захищаємо, від кого захищаємо, що припускаємо, які засоби контролю діють — і що ми прямо не охоплюємо. Захисти, описані раніше на цій сторінці, відповідають розділу 4; розділи 1–3 і 5 визначають межі.
Що ми захищаємо
Відкритий текст нотатки
Ключі шифрування
Гарантії одноразового прочитання
Строк дії та ліміти прочитання
Дані облікового запису користувача
Облікові дані автентифікації
Припущення
- Пристрій і браузер користувача вважаються довіреними під час шифрування або розшифрування.
- Браузер коректно реалізує Web Crypto.
- TLS до нашого origin працює як задумано.
- Доставлений код застосунку не було зловмисно змінено (див. «Ланцюг постачання та цілісність»).
- Посилання на нотатку передається лише призначеним одержувачам.
Що ми охоплюємо
- Компрометація сервера або бази даних (лише шифротекст у стані спокою)
- Зловмисні або допитливі адміністратори, які отримують доступ до збережених нотаток
- Витік у постачальника сховища або інфраструктури
- Перехоплення мережевого трафіку нотаток (TLS і шифротекст)
- Автоматичний перебір нотаток і зловживання (Turnstile, обмеження частоти)
- Спроби перебору для нотаток, захищених паролем (Argon2id)
- Спроби захоплення облікового запису (сеанси HttpOnly, ротація під час входу, обмеження частоти, необов’язковий TOTP, додаткове підтвердження для чутливих дій)
- Повторне отримання або відтворення одноразових нотаток (атомарне споживання під час першого перегляду)
Що ми не охоплюємо
- Шкідливе програмне забезпечення на пристроях відправника або одержувача
- Зловмисні розширення браузера
- Скомпрометовані операційні системи
- Програми для знімків екрана або запису
- Відстеження буфера обміну
- Передавання повного URL нотатки (включно з ключем #fragment) незахищеними каналами або неавторизованим особам
- Компрометація доставленого застосунку JavaScript
- Фішингові атаки на користувачів
- Соціальна інженерія
- Інференс Cloud Assist, якщо ви даєте згоду (обробка чернетки відкритого тексту третьою стороною)
Технічна цілісність
Ми ставимо ясність і вимірювані гарантії безпеки вище за маркетингові заяви.