Как шифрование Privnote защищает вашу записку
При создании Privnote текст шифруется прямо в браузере ещё до отправки. Случайный ключ добавляется в ссылку Privnote после символа #, а браузеры никогда не передают фрагмент на сервер. Значит, сервер Privnote хранит шифртекст и идентификатор — и ничего, что он мог бы расшифровать сам.
Из этого следует, что утечка базы Privnote раскрыла бы нечитаемые блоки, а не ваш пароль от Wi-Fi. Из этого же следует, что поддержка Privnote физически не восстановит записку — это свойство схемы, а не недоработка.
Где реально ломается безопасность Privnote
Слабое место — не криптография, а доставка. Кто получил URL Privnote, тот и читатель: владение ссылкой равно владению ключом.
- Отправка ссылки Privnote в тот же чат, логов которого вы опасались
- Предпросмотр ссылок: мессенджеры, почтовые фильтры и антивирусы открывают Privnote и сжигают его
- Общие и рабочие устройства, где страница Privnote остаётся в истории
- Поддельные домены-копии Privnote, тихо сохраняющие открытый текст
Как безопасно отправить Privnote
Считайте ссылку Privnote и пароль Privnote двумя разными секретами и передавайте их разными каналами: ссылку почтой, пароль — голосом. Включите уведомление о прочтении, чтобы сразу узнать о чужом доступе.
Перед вставкой секрета проверьте домен посимвольно. Фишинговые копии Privnote рассчитывают на беглый взгляд, а не на взлом шифрования.