Ja, met opzet. Niet iedereen verdedigt zich tegen dezelfde dreigingen, dus het accountmodel is een ladder in plaats van één dogma. Elke trede houdt je notities end-to-end versleuteld; wat verandert, is wie de sleutel heeft en wat wij over jou weten.
Het gemakkelijke uiteinde: meld je aan met Google, Apple of GitHub en kies "Houd het simpel" als daarom wordt gevraagd. Wij bewaren je herstelzin voor je, versleuteld op onze server, zodat elk apparaat zich aanmeldt met alleen je provideraccount en er niets is om te bewaren of kwijt te raken. De eerlijke afweging: wij kennen het e-mailadres achter je provideraccount, en een volledig gecompromitteerde server zou de bewaarde sleutel in principe kunnen blootleggen. Is je realistische risico eerder dat je je eigen inloggegevens kwijtraakt dan een gerichte inbraak, dan is dat een verstandige ruil.
Het midden: meld je aan met een provider maar kies "Maximale privacy". Je herstelzin raakt onze servers nooit en de versleuteling is volledig zero-knowledge; nieuwe apparaten hebben de herstelzin nodig of een QR-scan van een apparaat dat al aangemeld is. We kennen dan nog steeds onvermijdelijk je provider-e-mail, maar we zouden geen enkele notitie kunnen lezen, zelfs niet onder dwang.
Het private uiteinde: sla providers helemaal over en gebruik alleen de zin van 12 woorden. Geen e-mail, geen naam, geen identiteit, en in combinatie met een anonieme Pro-aankoop laat zelfs betalen nergens een naam achter. In ruil daarvoor beheer je de sleutel volledig zelf: raak je de herstelzin kwijt zonder aangemeld apparaat, dan kan niemand je helpen.
Je zit niet vast aan de trede die je koos. Bij Instellingen > Beveiliging > Je herstelzin staan beide modi naast elkaar met wat ze kosten, en je kunt altijd beide kanten op. Overstappen op zelfbeheer wist onze kopie en vraagt je eerst drie van je twaalf woorden opnieuw te typen, want wie hierop klikt heeft ze meestal nooit opgeschreven. Terug gaan uploadt de herstelzin weer en vergt een uitdrukkelijke keuze. Beide richtingen worden ondertekend met je eigen accountsleutel, dus een gestolen sessie kan je modus niet wijzigen. En elke trede kan de lokale lagen erbovenop: PIN-vergrendeling, biometrisch ontgrendelen en bescherming per notitie.