Varven

Sécurité

Ce qui est protégé, comment, et — tout aussi utile — ce qui ne l'est pas encore.

Où vivent vos données

Vos notes sont des fichiers Markdown sur votre propre disque. C'est la copie principale et elle ne dépend jamais de nous.

Si vous activez la réplique cloud, une copie est stockée sur une infrastructure que nous opérons. Les données de chaque compte sont isolées, et chaque requête est filtrée par compte au niveau du stockage, pas seulement dans le code applicatif.

Chiffrement

CoucheProtection
En transitTLS 1.3 entre votre machine, notre service et les clients IA
Au reposChiffré par le fournisseur de stockage, clés détenues par nous
Mots de passeDérivation de clé salée conforme aux standards, jamais stockée sous forme récupérable
JetonsSeuls des hachages sont stockés ; un jeton en clair n'est montré qu'une seule fois

Nous détenons les clés, donc nos systèmes peuvent techniquement lire votre réplique. Nous le disons clairement plutôt que de laisser entendre le contraire. C'est le coût direct de la fonctionnalité que vous payez : pour que la mémoire soit interrogeable ordinateur éteint, un serveur doit aujourd'hui pouvoir calculer dessus. La synchronisation chiffrée de bout en bout — où nous ne détenons que du texte chiffré et rien d'autre — est sur la feuille de route ; cette page décrit ce qui est vrai maintenant, et ne changera que lorsque cela sera livré.

Si ce compromis ne vous convient pas, l'offre gratuite est locale uniquement et permanente.

Accès au service

Les clients IA s'authentifient avec un OAuth moderne selon les meilleures pratiques actuelles : les codes sont à usage unique, les jetons expirent d'eux-mêmes, et vous pouvez révoquer un client à tout moment — la révocation prend effet immédiatement.

L'application de bureau utilise des identifiants séparés, limités à votre propre coffre et rien d'autre. Ils ne peuvent lire les données de personne d'autre ni agir comme client IA.

Ce que nous ne faisons pas

Ce que nous n'avons pas encore construit

Être honnête là-dessus vous est plus utile qu'un mur de badges.

Signaler une vulnérabilité

Écrivez à security@varven.net. Merci d'inclure assez de détails pour la reproduire.

Il n'y a pas encore de programme de primes rémunéré. Les coordonnées lisibles par machine se trouvent sur /.well-known/security.txt.

Incidents

Si une violation touche vos données, nous vous préviendrons sans retard injustifié et notifierons les autorités de contrôle sous 72 heures là où le RGPD l'exige. Nous dirons ce qui s'est passé, ce que nous savons et ce que nous faisons — avant même de tout savoir.