Segurança

O que podemos ver. O que não podemos.

Zero-knowledge não é uma promessa que fazemos — é uma consequência de onde a chave reside. Esta página diz exatamente onde, com nomes de algoritmos e parâmetros, para que você possa verificar em vez de confiar.

A resposta curta

O que chega aos nossos servidores

DadosArmazenadoLegível por nós
Conteúdo da nota do cofre AES-GCM-256 texto cifrado + IV Não — não temos chave
Título da Vault note, tags, tamanho Não armazenado. O campo não existe. Não
Conteúdo de nota efêmera Texto cifrado, apagado na primeira leitura Não — a chave está no fragmento do link
Destino do link curto URL em texto plano Sim — precisamos redirecioná-lo para lá
Senha do link PBKDF2-SHA256 hash Não
Quem abriu um link Hash de IP com salt, nunca o endereço Timestamp e dispositivo — por design, é o recurso
Seu e-mail Simples — precisamos dele para enviar o link de login Sim
Segredo 2FA Criptografado em repouso (Fernet) Apenas o processo em execução, para verificar um código
Número do cartão Nunca chega até nós. O Mercado Pago cuida disso. Não
Os parâmetros

Como a chave do cofre é feita

Criptografia

AES-GCM com chave de 256 bits, através da Web Crypto API do navegador. GCM autentica enquanto criptografa: um bloco adulterado falha ao descriptografar em vez de retornar lixo.

AES-GCM-256 · 96-bit IV

Da senha à chave

PBKDF2-SHA256 com 600.000 iterações — o valor da OWASP para 2023 em diante. O salt é aleatório por usuário e armazenado com a chave encapsulada.

PBKDF2-SHA256 · 600000

Sem senha

Uma passkey pode desbloquear o cofre através da extensão PRF do WebAuthn: o autenticador deriva um segredo que nunca sai dele, e esse segredo desembrulha a chave. Nenhuma senha mestra para lembrar ou perder.

WebAuthn PRF · AES-KW

Por que o servidor pode guardar sua chave e ainda assim não ler suas notas

O que o servidor armazena é a chave do cofre encapsulada por outra chave — e a chave de encapsulamento é derivada no seu navegador, a partir da sua frase secreta ou da sua chave de acesso. Nós mantemos uma caixa trancada e sem forma de abri-la. É isso que permite que você acesse em um novo dispositivo e recupere suas notas sem que nós possamos lê-las.

Limites honestos

Do que não te protegemos

Perder sua frase secreta

Não há recuperação. Se ninguém além de você pode ler suas notas, então ninguém além de você pode restaurá-las também — os dois são a mesma propriedade. Registre um segundo desbloqueador (outro dispositivo ou uma chave de acesso) enquanto você ainda pode.

Um dispositivo comprometido

A criptografia acontece no seu navegador. Malware na máquina que digita a frase secreta vê a nota em texto claro, e nenhuma alteração no design do lado do servidor muda isso.

Quem quer que receba seu link

Um link expirando com senha limita quem o abre e por quanto tempo. Não impede que a pessoa que o abriu legitimamente tire uma captura de tela.

Nós, sobre metadados

Não podemos ler uma nota, mas sabemos que uma conta existe, quando ela sincroniza e quantas notas ela contém. O conteúdo é invisível para nós; a forma do uso não é.

O aplicativo mostra o texto cifrado

Dentro do cofre há um botão que exibe o bloco criptografado exato que o servidor detém para essa nota. Abra a aba de rede do seu navegador ao lado dela e compare. Uma alegação de segurança que você não pode verificar é uma alegação de segurança que você não deve aceitar — incluindo a nossa.

Onde escrever

security@santela.com.br — Respondemos em um dia útil. Ainda não há programa de recompensas — dizer isso é mais útil do que implicar que um existe.

security.txt (RFC 9116) →
Dados e a lei

As respostas que uma análise jurídica pede.

Onde os dados vivem

Servidores no Brasil. Backups criptografados diariamente, restauração testada — o backup se verifica após cada execução.

Subprocessadores

Mercado Pago para pagamentos e Google para login opcional. Nada mais — sem análises, sem rede de anúncios, sem gravação de sessão.

Vinte minutos sobre a sua operação.

Conte quantas lojas você tem e o que usa hoje. Mostramos o que existe, dizemos o que não existe, e você decide.

Falar com a gente