不建立帳號可以先試用 PrivacyNotes 嗎?
可以。try.privacynotes.app 上的示範版就是完整的應用程式,附有範例內容:不必註冊、不必留電子郵件,你輸入的任何內容都不會被儲存。它完全在你的瀏覽器裡執行,絕不會把任何東西傳到我們的伺服器。
關閉分頁就會清空一切,而這正是重點。準備好要保留筆記時,請到 use.privacynotes.app 建立正式帳號。示範內容不會帶過去,想留下的東西請先自行複製出來。
解答與逐步指南:安全性、同步、定價,以及從其他應用程式搬家。
可以。try.privacynotes.app 上的示範版就是完整的應用程式,附有範例內容:不必註冊、不必留電子郵件,你輸入的任何內容都不會被儲存。它完全在你的瀏覽器裡執行,絕不會把任何東西傳到我們的伺服器。
關閉分頁就會清空一切,而這正是重點。準備好要保留筆記時,請到 use.privacynotes.app 建立正式帳號。示範內容不會帶過去,想留下的東西請先自行複製出來。
不需要。新帳號就是一組全新產生的 12 個復原助憶詞,僅此而已。沒有電子郵件、沒有使用者名稱、沒有電話號碼、沒有驗證步驟。如果你用助憶詞登入,就算我們想寄信給你也辦不到,因為我們從頭到尾都不知道你是誰。
偏好熟悉的流程?用 Google、Apple 或 GitHub 登入也行。那條路必然會讓我們知道與該帳號綁定的電子郵件,但無論哪種方式,你的筆記都維持端對端加密,而且底層仍然會有一組助憶詞。
開啟「設定 > 匯入與匯出」並選擇來源。Apple Notes、Obsidian、Standard Notes、Google Keep、Simplenote、Samsung Notes 與 Bitwarden 都有專用匯入器(登入資訊、卡片與安全筆記會進到保險庫),另外還有通用的 Markdown 匯入器,任何裝著 .md 檔案的資料夾都適用。
匯入完全在你的裝置上進行:匯出的檔案會在本機解析、加密並儲存,不會上傳任何內容做處理。每篇匯入的筆記都會標上來源標籤,方便事後整批檢視;Google Keep 的核取清單還會轉換成原生任務清單。
支援。輸入 Markdown 就會即時排版:# 標題、**粗體**、清單、- [ ] 任務核取方塊、引用與標註區塊。筆記也能匯出成乾淨的 Markdown,寫下的內容隨時帶得走。
筆記之間也能互相連結:輸入 [[ 就會跳出自動完成,列出你既有的筆記。點一下 note-link 就會開啟它指向的筆記;大綱面板加上筆記內搜尋,讓長篇筆記也容易導覽。
標準的 Markdown 格式會隨著你輸入即時排版:標題、強調、刪除線與螢光標示、清單與任務清單、引用、分隔線、行內程式碼與帶語法高亮的程式碼區塊、數學公式(KaTeX),以及筆記之間帶自動完成的 note-link。
表格、標註區塊、螢光標示、文字顏色、圖片與檔案附件則放在格式工具列及其「插入」選單裡。所有內容都能以 Markdown 無損地往返:任一篇筆記下方的「顯示 Markdown」會展開原始碼,而匯出的是乾淨的 .md 檔案,所以你寫的東西不會被鎖進任何專有格式。
# Planning ## This week ### Monday
Planning
This week
Monday
**bold**, *italic*, ~~done~~, ==marked== and `inline code`
bold, italic, done, marked and inline code
- [x] Derive keys on the device - [ ] Trust a server
> [!info] Zero-knowledge > The server stores only ciphertext. > [!warning] No resets > A lost phrase cannot be recovered.
The server stores only ciphertext.
A lost phrase cannot be recovered.
| App | Can read your notes | | --- | --- | | PrivacyNotes | No | | Typical cloud notes | Yes |
| App | Can read your notes |
|---|---|
| PrivacyNotes | No |
| Typical cloud notes | Yes |
```js // encrypted before it leaves const keys = deriveKeys(phrase); ```
// encrypted before it leaves
const keys = deriveKeys(phrase);$e^{i\pi} + 1 = 0$eiπ + 1 = 0
> Privacy is a feature, not a setting. Ideas live in [[Second brain]]
Privacy is a feature, not a setting.
Ideas live in Second brain
在任何筆記裡只要寫成 - [ ] 的那一行,就會變成一項任務,而側邊欄的「任務」檢視會把它們全部集中在一處。在那裡把任務打勾,會更新它所在的筆記;打開一項任務,則會跳到那篇筆記。沒有另一個要維護的任務資料庫:任務就只是你筆記裡的一行行文字,和其他所有內容一樣經過加密。
「任務」頂端的快速新增框,會把內容附加到一篇名為 Quick Tasks 的筆記(首次使用時會自動幫你建立),所以隨手記下一件待辦只要一個按鍵,而不必先決定歸檔到哪裡。同一個檢視提供三種版面配置(混合、彙整、清單)、一個已完成任務的切換開關,以及任務搜尋;「全部」檢視上的「新增」按鈕也能直接開一篇任務筆記。
「日誌」是專為有日期的記事設計的檢視:點一下就建立今天的記事,旁邊的日曆按鈕則能補上你錯過的某一天。一則記事就是一篇普通筆記,外加可選的追蹤項目:1 到 10 分的心情量表搭配 24 種情緒標籤、睡眠、活動、用藥、精力、專注度等等。任一則記事裡的「設定追蹤項目」可切換內建項目,而 Pro 另外提供最多 10 個自訂追蹤項目(量表、數值、是/否)。
「統計」(在設定裡,或頁尾的統計圖示)會把記事整理成「身心」分頁下的趨勢:心情隨時間的變化、睡眠與活動圖表、用藥遵從度。匯出都在你的裝置上產生:「下載 JSON」免費,Pro 另外提供可帶去門診的「醫師 PDF」、一段可直接複製、餵給你選用的聊天機器人的 AI 提示詞、模式洞察,以及一週回顧。追蹤資料存在加密後的記事裡,所以伺服器一個字也讀不到。
在應用程式的任何地方按下 ? 就會叫出內建的快捷鍵速查表,也可以在「設定 > 關於與說明」裡找到。快捷鍵涵蓋導覽、筆記操作、格式設定與各種檢視;在 Windows 和 Linux 上,每個 Cmd 都讀作 Ctrl,Option 讀作 Alt。
// 導覽
// 筆記
// 編輯器
// 格式
// 對齊
// 檢視
在 Windows 和 Linux 上,⌘ 是 Ctrl,⌥ 是 Alt。
在文字欄位輸入時多數快速鍵會被忽略,因此 J、K 等一般按鍵仍會照常輸入。
沒有任何可讀的內容。筆記、標題、標籤與附件都會先在你的裝置上加密才同步。伺服器儲存的是它無法解密的密文,而我們這邊也沒有任何金鑰能改變這件事。
我們能看到的,只有維持服務運作所需的最低限度:你用了多少加密儲存空間、連結了幾部裝置,以及同步的時間戳記。如果你是用助憶詞而不是 Google 或 Apple 登入,我們連你的電子郵件地址都不知道。
一開始可能覺得反直覺,但單一一組復原助憶詞其實是更強的設計。使用者名稱加密碼的組合裡,使用者名稱不是祕密(每次資料外洩流出的清單裡都有它),所以安全性全押在密碼上,而人類自選的密碼平均大概只有 30 到 40 位元的熵。你的 12 個助憶詞則保證有 128 位元,由你的裝置產生,不經人手挑選,也絕不會和其他網站重複使用。
另一方面,我們手上也沒有東西可以弄丟。密碼登入代表伺服器至少要存一份密碼雜湊,而雜湊可能外洩、被破解或被釣走。你的助憶詞從不離開你的裝置:它在本機衍生你的加密金鑰,伺服器只會看到加密後的資料。沒有雜湊可偷,也沒有密碼重設流程可供攻擊者濫用。
如果覺得輸入 12 個單字很麻煩:只要一個動作就能把助憶詞存進密碼管理器(設定 > 安全性 > 你的助憶詞),之後登入就和一般網站沒兩樣。偏好熟悉的流程?用 Google 或 Apple 登入也行,底層仍然會有一組助憶詞。
可以,而且是刻意設計的。每個人要防範的威脅不盡相同,所以帳號模式是一道階梯,而不是單一教條。每一階都讓筆記維持端對端加密;不同的只是金鑰由誰保管,以及我們對你知道多少。
便利的一端:用 Google、Apple 或 GitHub 登入,並在詢問時選擇「保持簡單方便」。我們會替你保管復原助憶詞,以靜態加密存放在我們的伺服器上,之後任何裝置只要用你的第三方帳號就能登入,沒有東西需要備份,也沒有東西可弄丟。誠實的代價:我們會知道你第三方帳號背後的電子郵件,而且一台被完全攻陷的伺服器原則上有可能讓保管中的金鑰曝光。如果你實際面對的威脅是弄丟自己的登入憑證,而不是遭受針對性入侵,這是合理的交換。
中間一階:用第三方帳號登入,但選擇「最高安全與隱私」。你的助憶詞完全不會碰到我們的伺服器,加密是完全零知識的;新裝置需要輸入助憶詞,或用已登入的裝置掃 QR Code。我們仍然必然知道你的第三方帳號電子郵件,但即使被強制要求,我們也讀不出任何一篇筆記。
最私密的一端:完全跳過第三方登入,只用 12 個助憶詞。沒有電子郵件、沒有姓名、沒有身分;再搭配匿名購買 Pro,連付款都不會在任何地方留下名字。相對地,金鑰完全由你自己保管:如果助憶詞遺失,又沒有任何仍在登入狀態的裝置,就沒有人幫得上忙。
你不會被當初選的那一階綁住。在設定 > 安全性 > 你的助憶詞裡,兩種模式並排列出各自的代價,你隨時可以往任一方向切換。改為自行保管會刪除我們的副本,並先要求你重新輸入十二個單字中的三個,因為會按下它的人往往正是從沒抄下來的人。改回去會再次上傳助憶詞,並且需要明確的選擇。兩個方向都以你自己的帳號金鑰簽署,所以被竊的工作階段無法更改你的模式。而且每一階都能再疊上本機防護:PIN 鎖定、生物辨識解鎖與單篇筆記保護。
夠,12 個單字就夠了。12 個單字的 BIP-39 助憶詞承載 128 位元的熵。暴力破解 128 位元不是「電腦要更大台」的問題,而是「需要的能量超過全人類產出」的問題。現實中不存在能攻破 128 位元、卻拿 256 位元沒辦法的攻擊。
拿 Bitcoin 來比反而說明了 24 個單字大多是行銷話術:Bitcoin 金鑰建立在 secp256k1 曲線上,而這條曲線本身只提供約 128 位元的安全性。24 個單字等於把 256 位元的熵灌進一道只需約 128 位元工作量就能打開的鎖。這也是許多主流錢包至今預設 12 個單字的原因。
PrivacyNotes 全程鎖定同樣的 128 位元安全等級:你的助憶詞會經過金鑰衍生函數,而它所保護的加密(XChaCha20-Poly1305)金鑰強度也與之相配。改成 24 個單字只會讓你要抄寫和輸入的份量翻倍,卻不會增加任何實質安全性,所以我們沒有提供的打算。
說實話,任何復原助憶詞的弱點都在釣魚攻擊和那張紙收在哪裡,而不是長度。顧好助憶詞本身,12 個單字撐得比我們所有人都久。
簡短回答:能。助憶詞就是鑰匙,持有它的人就能登入,就像拿著你家鑰匙的人就能開你家的門。這是刻意的設計:它是進入你筆記的唯一主鑰匙,前面不會擋著更弱的東西。所以真正的問題不在於持有助憶詞是否等於取得存取權(確實等於),而在於有沒有人猜得中。答案是猜不中:現存的電腦不行,可預見的電腦也不行。
先看看數量級。12 個助憶詞是 2^128 種可能之一:約 3.4 x 10^38 種,寫出來是一個 39 位數。第一次就猜中你那一組的機率是 3.4 x 10^38 分之一,比連續四次抱走中獎率三億分之一的樂透頭獎還要渺茫。把它當成逐一搜尋而不是碰運氣,也無濟於事:就算每秒嘗試 10^18 次(十億的十億倍,遠超過任何真實硬體所能達到的速度,國家級也不例外),要跑完所有組合仍需約 10 兆年,將近目前宇宙年齡的 800 倍。而這還只是幻想版本,因為每一次真實嘗試都得執行一段刻意放慢的金鑰衍生步驟,任何線上攻擊也都必須經過我們的伺服器,實際的猜測速度因此還要再慢上好幾個數量級。這也不是什麼新發明:同樣的 128 位元架構已經守護 Bitcoin 錢包超過十年,從來沒有人猜中過任何一組。
很容易把助憶詞想像成密碼,以為摻進大寫、數字和符號就能加強。復原助憶詞不是這樣運作的,你也永遠不該嘗試自己拼湊或修改。你的裝置會產生 128 位元密碼學等級的安全隨機值,再把它編碼成 12 個單字,全部取自一份固定公開、共 2048 個單字的清單:那份隨機性就是全部的強度所在。最後一個單字還帶有內建的檢查碼,打錯或自創的助憶詞會當場被拒絕。單字順序有影響,大小寫沒有(登入時我們會自動統一),添加符號只會讓助憶詞失效。請一字不差照原樣輸入。
因為這是刻意的取捨,不是疏忽。大家熟悉的那種 2FA(簡訊驗證碼或驗證器應用程式)是為了補強人類自選的弱密碼而存在的,而且仰賴一個放在伺服器上的共享祕密與復原管道。那正是助憶詞模式移除掉的攻擊面:你的裝置透過簽署挑戰值證明自己持有金鑰,所以我們的伺服器只會收到公鑰與簽章,永遠收不到助憶詞,也不存在密碼雜湊。硬要疊一層驗證碼上去,等於把這個設計刻意避開的伺服器端機制又搬回來,對防止猜測卻毫無新增助益,因為 128 位元早已關上那扇門。
唯一真正能加分的第二因素是抗釣魚的那種,例如硬體安全金鑰或密碼金鑰(passkey),因為殘餘的風險其實不是被猜中,而是釣魚、惡意軟體,以及助憶詞被偷或被偷看。至於放著沒鎖的裝置,應用程式鎖定(PIN 碼)與生物辨識解鎖就是本機的後盾。
除此之外,助憶詞就是鑰匙,所以請在建立帳號當天就備份:存進信譽良好的密碼管理器,或列印、抄寫下來,把那份副本收在安全的地方。除了應用程式本身,永遠不要把它貼進任何其他地方。
一樣,就是標準的 BIP-39 英文單字清單:2048 個單字,和 Bitcoin 錢包用的一模一樣。我們以 @scure/bip39 產生助憶詞,這是一個經過稽核的開放原始碼函式庫。沒有自訂單字清單,也沒有自製的密碼學。
這份清單是為了手抄而設計的:每個單字的前四個字母都獨一無二,所以就算字跡糊掉或只寫縮寫,仍能明確辨認;外觀相似的單字也被刻意排除在外。
因為用的是標準清單,你可以拿任何公開的 BIP-39 參考資料核對你的助憶詞;我們的加密層也以開放核心的形式公開發佈,你可以親自檢驗實作。
不會。搜尋是對照一份建立並儲存在你裝置上的全文索引執行的。查詢內容從不離開裝置,完全沒有連線時也照樣有結果,你搜尋了什麼從頭到尾都不會被傳送。
這不是一條我們可以悄悄改掉的政策,而是架構使然:伺服器只保存密文,我們這邊沒有任何可讀的內容可供建立索引或搜尋。讀不了你筆記的伺服器,自然也搜尋不了。
不會。應用程式裡沒有任何 AI 功能,背景沒有 AI 處理在執行,也不會拿你的內容訓練模型。筆記在離開你的裝置前就已加密,我們伺服器上沒有任何可讀的內容能餵給任何東西。
如果將來真要推出這個方向的功能,它必須完全在你的裝置上執行,而且嚴格採取自願啟用。把明文筆記送進雲端模型會打破零知識承諾,所以不在考慮之列。
burn note(閱後即焚筆記)是一種自毀式的分享方式,能把筆記分享給不使用 PrivacyNotes 的人。應用程式會用一次性金鑰加密內容,然後給你一條連結。金鑰放在連結的片段(fragment)裡傳遞,而瀏覽器永遠不會把這一段送到伺服器,所以我們的伺服器存的是一份自己讀不了的密文。
連結第一次被開啟時,伺服器交出密文,並在同一個步驟裡刪除它:讀一次,就沒了。沒被開啟的連結會在 24 小時後自行失效。無論哪種情況,都不會留下任何東西。
「唯讀」(在筆記選項選單裡,Pro)會鎖住筆記不讓編輯,讓一份完成的文件不會被不小心弄亂;它不隱藏任何內容。「保護」(同一個選單,Pro)則會把筆記的標題與內容藏到你的 PIN 碼或生物辨識解鎖後面,用於那些你不太希望在別人偶爾會看到的螢幕上顯示的東西。
兩者都是你裝置上的便利關卡,而不是額外的加密。這些標記本身就存放在筆記的加密資料裡,而筆記刻意不會用你的 PIN 碼重新加密:這樣一來,忘記 PIN 碼永遠不會毀掉資料。這也表示任何持有你復原助憶詞的人,都能在一部全新的裝置上登入、設定新的 PIN 碼,然後讀取一切。助憶詞始終是真正的安全邊界:請先顧好它,這些關卡則留給螢幕上的隱私。
你永遠不會被鎖在外面。鎖定畫面一律提供備援方案:「以 PIN 碼解鎖」,或「以復原助憶詞登入」。生物辨識是本機的關卡,不是加密金鑰,所以無論走哪一條路,你的筆記都毫髮無傷。
接著修好這道關卡。註冊是各裝置分開的,所以換新手機、開新的瀏覽器設定檔,或重新安裝,都需要重新註冊:「設定 > 安全性 > 生物辨識鎖定」,先停用,再「啟用生物辨識解鎖」一次。它還需要「信任此裝置」(未受信任的工作階段會在分頁關閉時清除),以及具備平台驗證器的硬體(Touch ID、Face ID、Windows Hello)。如果冒出來的是 Bitwarden 或 1Password 之類的密碼管理器,而不是系統提示,把它關掉再試一次,或者關閉它對這個網站的密碼金鑰擷取:應用程式請求的是內建的驗證器,但有些管理器還是會攔截。
保護你的那些部分已經是了。加密程式碼、資料庫結構描述與威脅模型都以開放核心的形式公開發佈,任何人都能實際稽核你的筆記究竟是怎麼被保護的,而不必只聽我們的一面之詞。
應用程式是下一步。等每個平台的原生應用程式都推出後,我們就會開放用戶端程式碼(網頁、桌面與行動版)的原始碼。唯一維持封閉的部分是同步後端,而它保存的從來只有我們讀不了的加密資料。讓它保持私有,你在隱私上毫無損失,卻能防止有人整套複製這個服務、把我們的成果當成自己的。在保護你的地方開放,在保護我們的地方封閉。
如果還有任何一部裝置在登入狀態:可以,你自己就能救回。現在就開啟「設定 > 安全性 > 你的助憶詞」,把它存進密碼管理器。
如果既沒有登入中的裝置、也沒有助憶詞:救不回來,任何人都救不回來。你的助憶詞從未到達我們的伺服器,所以沒有東西可以重設,客服單也無能為力。這不是一條我們可以通融的政策,而是端對端加密的本義。任何在你全部遺失之後仍能還原加密資料的服務,手上都握著你的金鑰。
預防只要十秒鐘:在建立帳號的當天,就把助憶詞存進密碼管理器。
你的帳號底層仍有一組 12 個助憶詞,單憑這組助憶詞就能在任何裝置登入,不需要 Google 或 Apple。開啟「設定 > 安全性 > 你的助憶詞」,把它存進密碼管理器。
做過這一次,之後就算失去第三方帳號也毫無損失:改用助憶詞登入就行。
把這個保險庫當成已經燒毀。助憶詞無法更改,也無法輪替,因為助憶詞就是一切加密所依據的金鑰;所以解法是搬到一個全新的保險庫。首先,在舊帳號裡把所有東西匯出:「設定 > 匯入與匯出 > 匯出 > PrivacyNotes 備份(.zip)」。
登出,建立一個新的保險庫(全新的 12 個助憶詞),再透過「設定 > 匯入與匯出 > 還原 > 完整備份(.zip)」把匯出的內容帶回來。接著,從任何仍在登入狀態的裝置上刪除舊帳號:「設定 > ID & Sync > 刪除帳號與資料…」。這會移除它已同步的資料,也把任何持有舊助憶詞的人擋在門外。如果你是用 Google 或 Apple 登入,先刪除舊帳號,再用同一個第三方帳號重新登入,以開始這個全新的保險庫。
兩個誠實的代價:使用中的儲存空間加購必須在刪除前先取消;而 Pro 綁定的是當初購買它的那個帳號,不會轉移到新的保險庫,超出標準的 30 天退款期限後,這也不算是一個可退款的事由。相較之下,預防便宜得多:把助憶詞存進密碼管理器,其他地方一概不放。
在任何已登入的裝置上,開啟「設定 > 帳號 > 已註冊裝置」,然後移除遺失的那一部。那部裝置下次上線時就會被登出,本機資料也會被抹除,通常在它下次被使用後約一分鐘內完成。它會在「最近移除」中列出 72 小時,讓你確認它真的離開了。
誠實的限制:一部再也不連線的裝置,會保留它已經存下的所有內容,直到它重新連上為止,這正是應用程式鎖定(PIN 碼或生物辨識)加上你作業系統的螢幕鎖定,在任何可攜裝置上都很重要的原因。而且移除並不是一次金鑰更換:任何真正握有你那 12 個助憶詞的人,照樣能再次登入。如果你懷疑是助憶詞本身外洩了,請改走助憶詞外洩自救指南。
所有你想得到的內容都會同步,而且一律先在你的裝置上加密:筆記、任務、日誌記事、保險庫,以及裡面的加密檔案。你的設定也會跟著你走:最愛標籤、排序與檢視偏好、佈景主題、你的 PIN 碼(以加鹽雜湊的形式,絕不是 PIN 碼本身)、應用程式鎖定、追蹤項目與用藥設定,還有垃圾桶自動刪除。設定一次,每部裝置都會跟上。
有幾樣東西刻意留在各裝置本機:淺色或深色模式(每部裝置各自跟隨系統偏好)、生物辨識解鎖(綁定各裝置的硬體),以及解鎖狀態(關閉應用程式就一定重新上鎖)。伺服器儲存的永遠只有加密資料塊,而且一個字也讀不到。
不會有任何內容被悄悄覆寫。如果兩部裝置在彼此分離期間(例如其中一部離線)都改了同一篇筆記,重新同步時應用程式會偵測到衝突,並顯示衝突對話框:保留此裝置上的版本、保留另一部裝置的版本,或兩個都保留為個別筆記。
日常使用中你很少會看到它。連線時編輯幾秒內就會同步,只有同一篇筆記的兩個版本真的分岔了,對話框才會出現。
「設定 > 帳號」列出每一部已註冊的裝置。移除要淘汰的那一部:名額會立即釋出(在免費的 2 部裝置方案上特別有用),被移除的裝置下次嘗試同步時就會被登出。它會在「最近移除」中顯示 72 小時,讓你確認它真的離開了。
老實說有一點要提醒:移除本身不是一道安全邊界,因為任何持有你復原助憶詞的人都能再次登入。如果裝置遺失或被偷,真正要保護的是助憶詞;而應用程式鎖定(PIN 碼或生物辨識)才是讓撿到裝置的人無門可入的關鍵。
免費帳號最多可在 2 部裝置上同步,當第三部想註冊時,就會跳出這個對話框。直接在對話框裡移除你不再使用的裝置,或在既有的裝置上到「設定 > 帳號」處理(裝置移除的運作方式)。名額會立即釋出,被移除的裝置會在「最近移除」中顯示 72 小時。Pro 則完全解除這項上限。
有一個值得知道的小怪癖:為了不讓同一台電腦上的多個瀏覽器吃掉好幾個名額,裝置是用一種保護隱私的方式分組的,也就是對粗略的機器訊號取雜湊,並在你的裝置上用一組各帳號專屬的祕密計算而成。瀏覽器的重大更新,或像 Brave、Tor 這類會把那些訊號隨機化的強化型瀏覽器,都可能讓同一台機器暫時被分到一個新名額。你永遠不會被鎖在外面:移除那筆過時的記錄,繼續用就是了。
任何內容都不會被刪除。當新的變更再也塞不下時,同步會直說:「儲存空間已滿,部分筆記無法同步。」既有的資料會繼續同步,新增的部分則不會。如果你持續超出上限,一段 90 天的倒數就會開始,並以琥珀色橫幅顯示。閱讀、把東西改小、刪除與匯出,在這整段期間全都照常運作。
超出上限滿 90 天後,同步就會暫停:橫幅轉為紅色(「同步已暫停。你超出儲存空間上限已達 90 天以上。」)。應用程式在每部裝置上仍然完整運作,變更只是先留在本機,直到你回到上限以內。恢復是即時且自助的:釋出空間(清空垃圾桶也算),或到「設定 > 儲存空間」加購儲存空間,同步就會自行恢復。這是刻意與那些會自動刪除超量資料的服務反其道而行。
首先在你的裝置上,你實際使用的就是那份副本。同步副本則存放在瑞士蘇黎世的伺服器。
因為所有內容在離開你的裝置前就已加密,伺服器的所在地只是加分項,而不是承重的承諾:同步的資料不管放在哪裡都讀不出來。
隨時都能匯出全部內容,而且完全在你的裝置上產生:附帶附件的 Markdown 壓縮檔(zip)、完整的 JSON 備份,或獨立完整的 HTML,可以逐篇匯出,也可以整個帳號一次匯出。
匯入也沒問題:可以把 Obsidian、Apple Notes、Google Keep、Standard Notes、Simplenote 和 Samsung Notes 的筆記搬進來。把使用者綁死不是我們的商業模式。
想要完整的安全網:「設定 > 匯入與匯出 > 匯出」裡的「PrivacyNotes 備份(.zip)」。它包含所有東西:筆記、日誌、保險庫、任務、圖片、音訊、檔案,並可透過「還原」分頁完整還原到任何一個保險庫。它在你的磁碟上是可讀的,所以請把它放在你信任的地方:一顆加密的磁碟,而不是共用磁碟。
「加密備份(.pnbackup)」是相反的取捨:因為沒有你的助憶詞就讀不了,所以放在任何地方都安全,但它只涵蓋文字與中繼資料(不含圖片或檔案),而且只能還原到當初建立它的同一個帳號,這也讓它在你哪天換用新的助憶詞時派不上用場。「文字備份(.json)」和 HTML 封存是為了可攜性而非還原而設計的格式,而「保險庫匯出(.json)」則是與 Bitwarden 相容的純文字,供密碼管理器使用。
既然所有東西都會同步,為什麼還要留本機備份?因為同步不是備份:它會忠實地把刪除也一併傳播出去,最糟的情況下,甚至包括一台被入侵的伺服器丟棄資料、而你的裝置隨後照著同步。放在你自己磁碟上的定期完整備份,是唯一一份任何伺服器事件都碰不到的副本。在大量匯入之前、離開之前,以及照著一個你真的維持得了的節奏,做匯出。
所有你同步的東西,都以加密後的大小計算:筆記文字、圖片、音訊錄音與檔案附件。「設定 > 儲存空間」下方的橫條顯示總量;每篇筆記各自的佔用量則列在它的筆記選項裡,標為「使用空間」。丟進垃圾桶的筆記,在垃圾桶清空前仍然會計入。
想快速釋出空間,開啟「檔案」,按「大小」排序,然後刪掉最大的那些項目:幾乎每個帳號裡,附件的體積都遠遠壓過文字。接著清空垃圾桶:「垃圾桶」檢視會顯示「清空」能釋出多少空間。光是文字幾乎永遠不會塞爆額度;就連免費的 50 MB,也裝得下好幾萬篇純文字筆記。
任何檔案類型都可以:圖片、PDF、音訊、壓縮檔,丟什麼都行。每個檔案上傳前都會在你的裝置上加密,和筆記文字完全一樣;「檔案」檢視則把所有附件集中在同一個地方。
單檔上限在免費方案是 5 MB,Pro 是 50 MB。檔案會計入你的同步儲存空間總量(免費 50 MB,Pro 500 MB,透過儲存空間加購最多可擴充到 5.5 GB);「設定 > 儲存空間」裡的儲存空間橫條隨時顯示你的使用狀況。
有兩道限制,而錯誤訊息會告訴你撞到的是哪一道。單檔方面:免費 5 MB、Pro 50 MB、任何儲存空間加購則是 100 MB。總量方面:所有你同步的東西都必須裝進你帳號的儲存空間(免費 50 MB、Pro 500 MB,加購後更多),所以額度滿了,就算檔案本身很小,上傳一樣會失敗。任何檔案類型都接受,沒有格式限制。
查看「檔案」檢視裡,或「設定 > 儲存空間」下的儲存空間橫條,然後挑最划算的解法:釋出空間、升級,或把檔案縮小(手機照片原檔往往好幾 MB,壓縮過的 JPEG 只是其中的一小部分)。上傳也需要連線:離線時檔案不會排隊等候。
垃圾桶不是封存區:預設情況下,裡面的東西會在 30 天後被永久刪除。開關就在「垃圾桶」檢視本身,標示為「30 天後自動刪除」;如果你想永遠保留垃圾桶內容,就在那裡把它關掉,這項設定會同步到你所有的裝置。清理是在應用程式開啟時、於你的裝置上執行的,因為伺服器看不出哪些加密筆記被丟進了垃圾桶。
永久刪除就是真的消失:沒有伺服器副本,也沒有還原的途徑。如果你把垃圾桶當成「說不定哪天會用到」的堆放區,請在第 30 天之前關閉自動刪除,或還原筆記。在那之前,丟進垃圾桶的筆記仍然會計入你的儲存空間;同一個檢視裡的「清空」會立即釋出那些空間。
保險庫是專門存放結構化機密的區域:帶使用者名稱與密碼的登入資訊、信用卡與簽帳金融卡,還有 SSH 金鑰。項目有正式的欄位而不是自由文字,登入資訊會顯示網站圖示,而且一切都和你其他的資料一樣端對端加密。
那些原本散落在各篇筆記裡的少數憑證,在這裡有了整齊又受保護的家。再搭配應用程式鎖定與 PIN 碼保護,就能為最敏感的項目多設一道關卡。Bitwarden 匯入的內容會自動歸到這裡。
想寫多少就寫多少,一般筆記根本不會遇到大小問題。當單篇筆記變得非常大,筆記下方會出現一則小提示,並分三個階段升級:大約 50,000 字時,它提醒筆記越來越長,在較慢的裝置上可能會卡頓;大約 75,000 字時轉為琥珀色,表示編輯可能開始不順;大約 100,000 字時會建議拆分筆記,因為已接近同步上限。這些只是指引,不是硬性限制,不會阻止你繼續寫。
那個同步上限是唯一真正的天花板。單篇筆記加密後最多可容納約 1 MB 的文字,粗略換算是一般英文約 120,000 個單字,用非拉丁文字書寫或格式很多時會更少。超過上限的筆記仍能運作,也安全地留在你當初書寫的裝置上,但那一篇不會再同步到其他裝置(你會看到「同步失敗」的通知)。其餘筆記不受影響:一篇過大的筆記永遠不會擋住其他任何東西。
解法很簡單:把特別長的筆記拆成幾篇小的。內容一樣,同步順暢,編輯器也保持流暢。每篇筆記下方的即時字數統計讓你隨時掌握大小。至於原本想實測那道牆在哪裡的人,現在可以不用試了。
先匯出,再刪除,兩者都是自助的。「設定 > 匯入與匯出 > 匯出」涵蓋了每一條離開的路:「PrivacyNotes 備份(.zip)」給你一份完整的副本,可攜的 Markdown 與 HTML 給你的下一個筆記應用程式,而 Bitwarden 相容格式的「保險庫匯出(.json)」則給你的下一個密碼管理器。匯出都在你的裝置上產生。
接著到「設定 > ID & Sync > 刪除帳號與資料…」:輸入 DELETE,你已同步的筆記、檔案、裝置、設定,連同帳號本身,就會被永久移除,沒有任何保留期(詳情)。使用中的儲存空間加購必須先到「設定 > 儲存空間」取消。只用助憶詞的帳號不會留下任何需要清除的東西,因為我們從來就不知道你是誰。沒有誘導性設計,也沒有挽回信:你的資料是你的,就連在離開的路上也一樣。
主要是靠盡量少握有東西。用助憶詞註冊,檔案上就沒有姓名、電子郵件或身分可供索取:你的資料是一組隨機公鑰底下的密文,存放在瑞士蘇黎世。用 Google 或 Apple 登入,則剛好存在一個識別資訊:你的第三方帳號分享的電子郵件,並與那把金鑰相連。Pro 的帳務細節留在登記商家(merchant of record)Paddle 那裡,不在我們手上。
每一項權利都是自助且即時的,不需要填任何申請表:查閱與可攜性是「設定 > 匯入與匯出」(以開放格式完整匯出),刪除是「設定 > ID & Sync > 刪除帳號與資料…」且沒有保留期,更正則是編輯你的筆記。正式版本,包括任何應用程式本身做不到的事該如何聯絡我們,都寫在隱私政策裡。
你不會失去任何東西。因為應用程式是本機優先,完整的資料集本來就在你的裝置上;匯出成 Markdown、JSON 或 HTML 也完全可以離線進行。
加密層同樣以開放核心的形式公開發佈,就算哪天我們的伺服器一夜消失,這個格式依然能被獨立解讀。
免費版就是完整產品,不是試吃品:端對端加密的筆記、任務、日誌與保險庫、離線使用、匯入與匯出,最多可在 2 部裝置上使用,附 50 MB 同步儲存空間。
Pro 是一次買斷,加上無上限裝置、500 MB 同步儲存空間(可擴充)、筆記歷史、更大的檔案附件、筆記鎖定與 PIN 碼保護、進階健康追蹤、Zen 模式,以及全部佈景主題。
因為這個服務刻意做得非常便宜就能營運。應用程式是本機優先,筆記是小小的加密資料塊,伺服器做的幾乎只有儲存它們,並在你的裝置之間轉送。沒有分析管線,沒有燒運算資源的 AI 功能,也沒有客服部門。
唯一會隨時間成長的成本是儲存空間,定價也對應這一點:超出內含 500 MB 的部分,是小額的年費加購。一次性的成本收一次錢,經常性的成本按期收。這套模式只需要自給自足,而它確實做得到。
能。Pro 綁的是你的帳號,不是裝置、平台或商店。買一次,之後在任何地方用同一組助憶詞(或同一個 Google、Apple 或 GitHub 帳號)登入,Pro 就會在那裡生效。
連還不存在的平台也算:新的應用程式推出時,你既有的 Pro 會直接跟過去,不另外收費。
先等一分鐘,然後重新載入應用程式。結帳後應用程式會輪詢約 20 秒並自行解鎖,而重新載入會在啟動時重新檢查 Pro 狀態。如果款項已經入帳、開通卻慢了半拍,就會出現橫幅寫著「已收到款項,但 Pro 開通比平常慢」,這個狀態幾乎在所有情況下都會自行化解。在商店版本裡,驗證失敗的購買會在你重新啟動應用程式時重試,而始終無法開通的購買,商店會在 3 天內自動退款。
還是鎖著?這幾乎永遠是帳號不符:Pro 附著在購買當下登入的那個帳號上,所以換一組助憶詞,或用第三方帳號登入而不是你的助憶詞保險庫,都是不同的帳號。在當初購買的那部裝置上,比對「設定 > ID & Sync」裡的帳號 ID。如果真的卡住了,請回報,並附上那組帳號 ID:它能辨識這筆購買,卻不會透露你筆記的任何內容。
Pro 內含 500 MB 加密同步儲存空間。需要更多的話,加購方案往上疊:1 GB 每年 $4.80、2 GB $8.40、5 GB $18,總量最高 5.5 GB。加購是整個產品裡唯一的經常性消費,因為儲存空間是唯一一項你每多用一個月、我們就要多付一個月錢的東西。
一切都在「設定 > 儲存空間」裡管理:換成更大的方案(只需按比例支付差額),或隨時取消,已付費期間結束前空間都還是你的。無論如何,Pro 本身永遠屬於你。
「設定 > 儲存空間」就是控制面板。升級到更大的方案會立即生效,而在你確定之前,確認畫面會顯示今天實際按比例收取的金額;續約日期不會變動。「取消儲存空間」會讓你多出來的空間保留到你已經付費的期間結束為止。降級目前還無法使用,過渡辦法是先取消,等這個期間結束後再購買較小的方案。
如果到期後你的資料仍裝得進剩下的上限,那就到此為止;如果裝不下,任何東西都不會被刪除,而是進入 90 天超額處理流程。續約失敗會顯示一個帶「更新卡片」連結的橫幅,讓你到 Paddle 修正付款。如果你是在商店版本裡訂閱的,是由商店向你收費,所以取消要改在商店自己的訂閱設定裡進行。
會。Pro 和儲存空間附著在你的帳號上,不是平台或商店。在網頁版購買,你登入的每一個應用程式都是 Pro,包括商店版本;在商店版本裡購買,網頁版與桌面版也以同樣的方式解鎖。這裡沒有「還原購買項目」按鈕,因為登入本身就是還原:權益跟著帳號走。
唯一的差別在於由誰向你收費。網頁版的購買透過 Paddle 進行,並在應用程式的「設定 > 儲存空間」裡管理。在商店版本裡進行的購買(Google Play,或 iOS 應用程式推出後的 App Store)則由該商店收費:經常性的儲存空間在商店的訂閱設定裡取消,退款也依照商店的流程。無論哪一種,都是同一個帳號、到處都是同樣的 Pro,連還不存在的平台也算。
30 天內,不問理由。如果 Pro 不適合你,在購買後 30 天內申請即可全額退款,款項退回原付款方式。歐盟顧客另外保有法定的 14 天撤回權。
付款是由我們的登記商家(merchant of record)Paddle 處理的,所以退款也由 Paddle 直接受理:回覆你的購買收據電子郵件,或前往 paddle.net。完整政策請見服務條款。
比你想的少。結帳流程經由登記商家(merchant of record)Paddle 進行:你的姓名、卡號與帳單地址會交給 Paddle 處理付款與稅務,完全不會經過我們的伺服器。
送到我們手上的,是一則確認你帳號的公鑰已成為 Pro 的通知,外加訂單金額。帳務關係,包括你在結帳時填的收據電子郵件,都留在 Paddle 那裡。因此即使成了付費顧客,只用助憶詞的帳號對我們來說仍是化名的:我們知道你付了款,但不知道你是誰。
可以,用兩個常見工具就行。收據方面,使用電子郵件別名:Apple 的「隱藏我的電子郵件」、DuckDuckGo Email Protection、SimpleLogin、Firefox Relay 或 addy.io 都能轉寄到你真正的收件匣而不暴露它。付款方面,使用遮罩卡:美國的 privacy.com 能產生虛擬卡,填什麼名字都能用;其他地區許多銀行與服務(例如 Revolut)也提供做同樣事情的一次性虛擬卡。
結帳時,Paddle 會要求電子郵件、付款方式和國家(部分地區再加郵遞區號)來計算稅額。別名收收據,遮罩卡掛的是你隨意填的名字,稅務地點只能把你縮小到一個地區,僅此而已。不過別名要維持有效:收據信箱是你的購買證明,也是退款的聯絡管道。
再搭配助憶詞帳號,就沒有任何一方握有全貌:你的銀行看到一筆儲值,Paddle 看到一個別名和一張遮罩卡,而我們只看到某個公鑰變成了 Pro。
目前有網頁版、macOS、Windows、Linux 和 Android,iOS 即將推出。每個應用程式都出自同一套核心、採用同樣的端對端加密,並透過同一個帳號同步。下載區隨時提供最新版本。
網頁版是正規成員,不是備胎:它在本機保留你資料的完整副本,離線也能運作,所以任何現代瀏覽器永遠是一條進得去的路。
如果是從 Google Play 商店安裝的,會,它和你其他的應用程式一樣自行更新。如果是直接從我們網站下載的,手機不會自動更新它,這是 Android 對非 Play 商店應用程式的一貫規則。
取而代之的是,應用程式會自行檢查新版本,準備好時顯示「有新版本可用」的訊息。點一下,更新就會直接蓋過舊版安裝,你的筆記和設定原封不動。這項檢查只會查看有沒有較新的版本,絕不會碰你的筆記,筆記全程保持加密。
可以,但不能直接用一個蓋過另一個安裝。這兩種版本是用不同的金鑰簽署的(Play 管理它自己的簽署;直接下載的 APK 金鑰只屬於我們),而 Android 拒絕更新簽章改變過的應用程式,所以安裝會以類似「應用程式未安裝」的錯誤失敗。切換的做法是:先確認應用程式顯示「已同步」,解除安裝目前的版本,安裝另一個,再重新登入。
解除安裝會清除應用程式的本機資料,這正是為什麼要先做同步檢查。登入之後,一切都會從同步還原回來。在解除安裝之前,就先備妥你的 12 個助憶詞,或另一部裝置上的登入 QR Code,別等到之後才找。這兩種版本在其他方面完全相同,只差在更新方式,以及 Pro 由誰收費。