安全与加密

保护正文,也说明边界

JotSelf 把日记正文加密后写入数据库,并尽量减少明文出现的位置和时间。这里说明它能保护什么,也说明它不能保护什么。

正文如何保存

  1. 每位用户拥有独立的数据加密密钥。
  2. 日记正文使用 AES-256-GCM 进行带认证加密。
  3. 用户密钥经过服务 Root Key 包装后与正文密文分开保存。
  4. 数据库和数据库备份只保存日记密文,不保存正文副本。

其他保护措施

传输与浏览器

生产服务只通过 HTTPS 传输内容;浏览器端不把日记正文写入持久化存储。

登录与会话

使用短时邮箱验证码和不可逆哈希的会话令牌,并限制验证码尝试与发送频率。

内容渲染

过滤危险链接和嵌入内容,不加载日记中的第三方图片、脚本或媒体。

导出与锁定

导出全部日记需要近期邮箱验证;可额外启用 PIN 锁和导出保护。

你可以做什么

正式安全报告邮箱、响应范围和披露流程将在公开服务前随运营主体信息一起公布。