// desktop
Version 1.1.0 — jetzt verfügbar, kostenlos

BurnPony auf deinem Desktop.

Dieselbe Notiz, die nach dem Lesen verbrennt, aus einem echten Fenster und einer echten Kommandozeile. Keine Neuentwicklung: Die Desktop-App kompiliert dieselbe Krypto-Engine, denselben Relay-Client und dasselbe Datenbankschema wie die Handy-Apps — sodass eine auf dem Laptop erstellte Notiz und eine auf dem Handy erstellte dieselbe Notiz sind.

Download

Version 1.1.0, veröffentlicht 2026-08-05. Jeder Build bringt seine eigene Java-17-Runtime und ein gebündeltes SQLite mit, sodass nichts vorher installiert werden muss.

macOS
macOS 11 or later, Apple silicon
Download .dmg
SHA-2567c6426cb5345fc6a2f011b815c61258ed2490af19a7d00547a14d6366836280e

Mit einem Developer-ID-Zertifikat signiert und von Apple notariell beglaubigt, sodass es ohne Gatekeeper-Warnung öffnet. Intel-Macs werden von diesem Build nicht unterstützt.

Windows
Windows 10 or later, 64-bit
Download .msi
SHA-25605e9cf48793a65849fb0f838bc63e1aba16f8f0d0d0cfe7878b77283899bf30d

Der Installer trägt kein EV-Zertifikat, daher warnt SmartScreen möglicherweise beim ersten Mal. Prüfe die Prüfsumme, statt diesem Dialog so oder so zu vertrauen.

Linux
x86_64 or ARM64, glibc

Alle sechs Prüfsummen sind in SHA256SUMS. Nimm die tar.gz, wenn du hauptsächlich die Kommandozeile willst — sie ist der einzige Build, dessen bin/ ein normales Verzeichnis ist, das du in PATH aufnehmen kannst.

Was in 1.1.0 steckt

Adds an option to discourage copying. Turn it on and the viewer disables text selection and hides the copy button for that note, and tells the recipient you asked for it. It is a speed bump, not protection, a screenshot still works.

Also adds ScrubPony, VaultPony and PassPony to the pony family list in Settings, and a link to the whole family at pony.norsehor.se.

Überprüfe, was du heruntergeladen hast

Jedes Artefakt hat eine abgetrennte PGP-Signatur, und ein signiertes SHA256SUMS deckt alle acht ab. Der Signierschlüssel ist derselbe, der auf dieser Website veröffentlicht ist — Fingerabdruck A0CB C8F6 5AAC E56F 1C5B  7677 53F9 798E 4919 DE62.

# the manifest and its signature
curl -LO https://burnpony.app/downloads/SHA256SUMS
curl -LO https://burnpony.app/downloads/SHA256SUMS.asc

# confirm NorseHorse signed the manifest
curl -sL https://burnpony.app/assets/pgp/norsehorse.asc | gpg --import
gpg --verify SHA256SUMS.asc SHA256SUMS

# then check your file against it
sha256sum --ignore-missing -c SHA256SUMS      # Linux
shasum -a 256 --ignore-missing -c SHA256SUMS  # macOS

Verifiziere zuerst die Manifest-Signatur, dann die Datei gegen das Manifest. Umgekehrt beweist es nur, dass deine Datei zu einer Zahl passt, deren Herkunft du nicht festgestellt hast. Wenn gpg --verify nicht Good signature ausgibt, halte an — eine Prüfsumme, die zu einem unverifizierten Manifest passt, beweist überhaupt nichts.

Die Download-Knöpfe zeigen auf GitHub, aber das obige SHA256SUMS wird von dieser Website ausgeliefert. Das ist die nützliche Anordnung: Die Bytes kommen von dort, wo es am schnellsten ist, und das, wogegen du sie prüfst, kommt von der Domain, deren PGP-Schlüssel du bereits hast.

Die Kommandozeile

Der Desktop-Build ist eine Binärdatei mit zwei Gesichtern: keine Argumente öffnet ein Fenster, ein Verb erledigt die Sache und beendet sich.

echo "the secret" | burnpony create --views 1 --expires 1d
burnpony list
burnpony status <id>
burnpony burn <id>

burnpony ist nicht in deinem PATH, es sei denn, du fügst es hinzu. Keiner der Installer fügt es hinzu, denn ein Desktop-Installer installiert eine Anwendung, keinen Befehl. Was du aufrufst, hängt davon ab, wie du installiert hast:

portable .tar.gzBurnPony/bin/BurnPony
macOS .dmg/Applications/BurnPony.app/Contents/MacOS/BurnPony
Linux .deb/opt/burnpony/bin/BurnPony
AppImage./BurnPony-x86_64.AppImage
Windows .msiburnpony-cli

Die letzte Zeile ist keine Namensmarotte. Ein Windows-GUI-Subsystem-Prozess hat überhaupt kein stdout, sodass die Haupt-BurnPony.exe ein Verb ausführen, die Arbeit erledigen und jede Ausgabezeile verwerfen würde. burnpony-cli.exe ist ein zweiter Launcher im Konsolenmodus, der genau aus diesem Grund existiert, und der Release-Build stellt vor der Auslieferung sicher, dass er ausgibt.

Vollständige Optionsliste mit burnpony help.

Bevor du installierst

  • Nichts vorher zu installieren. Jeder Build bringt seine eigene Java-17-Runtime und SQLite mit. Kein JDK, keine Systempakete.
  • Der Notiztext berührt nie deine Festplatte. Nur die Notiz-ID, ihr Verwaltungs-Token und die zum Anzeigen des Status nötigen Einstellungen werden lokal gespeichert. Verliere den Rechner und du verlierst die Möglichkeit, eine Notiz vorzeitig zu verbrennen — sie läuft trotzdem von selbst ab.
  • --passphrase <value> wird absichtlich abgelehnt. Sie würde in der ps-Ausgabe und in deinem Shell-Verlauf stehen. Verwende --passphrase-env, --passphrase-fd oder --passphrase-prompt.
  • Führe das Fenster und ein CLI-Verb nicht gleichzeitig aus. Beide öffnen dieselbe SQLite-Datei und der zweite Schreiber bekommt eine Busy-Sperre.
  • Neun Sprachen, folgt deiner System-Locale mit einer Übersteuerung in den Einstellungen. Die CLI-Ausgabe bleibt Englisch, damit Skripte weiter funktionieren.
  • Self-Hosting funktioniert auch hier. Richte die Einstellungen oder --server auf deinen eigenen Relay, und diese App spricht nie mit unserem. Jede Notiz merkt sich, wo sie lebt.

Der Quellcode ist auf GitHub unter Apache 2.0 — einschließlich des Release-Workflows, der diese Artefakte gebaut hat, und der Prüfungen, die er darauf ausführt. Mehr auf die Open-Source-Seite.