Varven

安全

什么受到保护、怎么保护,以及——同样有用的——什么还没有。

你的数据存在哪里

你的笔记是你自己磁盘上的 Markdown 文件。那是主副本,它从不依赖我们。

如果启用云端副本,副本会存放在我们运营的基础设施上。每个账户的数据相互隔离,每次查询都在存储层按账户过滤,而不仅仅在应用代码里。

加密

层面保护方式
传输中你的机器、我们的服务和 AI 客户端之间使用 TLS 1.3
静态存储由存储服务商加密,密钥由我们持有
密码行业标准的加盐密钥派生,绝不以可恢复的形式存储
Token只存储哈希;原始令牌只显示一次,之后不再出现

密钥在我们手中,所以我们的系统在技术上能读取你的副本。我们直说,而不是暗示相反。这是你所付费功能的直接代价:要在电脑关机时仍能搜索记忆,今天服务器就必须能对其进行计算。端到端加密同步 — 届时我们只保存密文,别无其他 — 已在路线图上;本页描述的是当下的事实,只有在它交付后才会改变。

如果这笔交换不适合你,免费档是纯本地的,而且永久有效。

访问服务

AI 客户端通过现代 OAuth 按当前最佳实践认证:授权码一次性使用,令牌自动过期,你可以随时撤销某个客户端 — 撤销立即生效。

桌面应用使用独立的凭据,仅限于你自己的笔记库。它们无法读取任何他人的数据,也不能充当 AI 客户端。

我们不做的事

我们还没有做的部分

在这件事上说实话,对你比一墙认证徽章更有用。

报告漏洞

发邮件到 security@varven.net。请提供足以复现问题的细节。

目前还没有付费赏金计划。机器可读的联系方式在 /.well-known/security.txt

安全事件

如果发生的泄露影响到你的数据,我们会毫不拖延地告知你,并在 GDPR 要求的情况下于 72 小时内通知监管机构。我们会说明发生了什么、我们知道什么、我们正在做什么——在还没弄清全部情况之前就说。