Gratuit sur l'App Store, Google Play & F-Droid

Des notes qui brûlent après lecture.

BurnPony scelle une note sur votre téléphone avec AES-256-GCM, vous remet un lien et s'efface. Le destinataire l'ouvre dans n'importe quel navigateur — sans appli, sans compte — et après la dernière vue autorisée la note disparaît. Le serveur au milieu ne détient que du texte chiffré.

AES-256-GCM scellé sur votre appareil aucun compte · appli pour les destinataires · analytique 1–100 vues, puis en cendres
VOUS SERVEUR · TEXTE CHIFFRÉ N'IMPORTE QUEL NAVIGATEUR la clé reste dans le #fragment

Scellée sur votre téléphone. Brûlée après lecture.

// obtenir

Gratuit sur l'App Store, Google Play et F-Droid.

Rien à créer, rien à configurer. Installez-le, écrivez une note, partagez le lien.

iOS disponible maintenant

BurnPony est gratuit pour iPhone. Téléchargez-le sur l'App Store.

Android disponible maintenant

Gratuit sur Google Play et F-Droid. Téléchargez sur Google Play ou téléchargez sur F-Droid.

Desktop disponible maintenant

Versions pour macOS, Linux et Windows, signées et avec somme de contrôle. Voir les téléchargements.

N'importe quel navigateur sans installation

Les destinataires n'ont jamais besoin d'appli. Une note est un lien qui se déchiffre dans n'importe quel navigateur moderne, sur n'importe quelle plateforme.

// comment ça marche

Écrivez-la. Liez-la. Regardez-la brûler.

Tout le produit tient en trois étapes, et le chiffrement a lieu avant l'étape deux.

01

Écrivez et scellez

Tapez la note sur votre téléphone. Avant tout envoi, elle est chiffrée sur l'appareil avec AES-256-GCM — la clé est dérivée de 32 nouveaux octets aléatoires, qui ne quittent jamais votre téléphone dans aucune requête.

02

Partagez un lien

Vous obtenez un unique lien avec la clé de déchiffrement glissée dans son #fragment — la partie que les navigateurs gardent pour eux. Envoyez-le par n'importe quel canal, ou laissez le destinataire scanner le QR code en personne. Un second facteur ? Ajoutez une phrase secrète et partagez-la séparément.

03

Elle brûle

Le destinataire appuie sur Révéler dans n'importe quel navigateur moderne et la note se déchiffre sur place. À la dernière vue autorisée, le serveur supprime le texte chiffré dans la même transaction. Ce qui n'est pas lu brûle de toute façon à l'expiration que vous avez choisie.

// ce que vous obtenez

Conçu pour que l'intermédiaire ne détienne rien.

Chaque choix de conception va dans le même sens : le serveur stocke ce qu'il ne peut pas lire, le moins longtemps possible.

Scellé sur votre appareil

AES-256-GCM avec une clé dérivée via HKDF-SHA256 à partir d'octets aléatoires nouveaux — le tout sur votre téléphone, avant qu'un seul octet ne soit envoyé. Le serveur reçoit du texte chiffré, point.

La clé ne voyage jamais

La clé de déchiffrement se trouve dans le #fragment du lien. Les navigateurs n'envoient jamais les fragments aux serveurs — ni au nôtre, ni à aucun. Celui qui détient le lien détient la clé ; le serveur, jamais.

Brûle à la dernière vue

Réglez de 1 à 100 vues. Quand la dernière est récupérée, le texte chiffré est supprimé dans la même transaction de base de données — pas selon un nettoyage planifié, pas un jour. Au même instant.

Expire à l'heure

Choisissez de 1 heure à 30 jours. Un balayage s'exécute toutes les cinq minutes et supprime tout ce qui a dépassé son délai, lu ou non. Rien ne s'attarde parce que personne n'a cliqué.

Phrase secrète en second facteur

Exigez éventuellement une phrase secrète, renforcée par PBKDF2-HMAC-SHA256 sur 600 000 itérations et mêlée à la clé. Partagez-la par un autre canal et le lien seul n'ouvre rien.

Accusés de réception, divulgués

Activez un accusé de lecture et vous saurez quand la note a été ouverte — et le destinataire est prévenu avant de la révéler. BurnPony ne fait pas de suivi de lecture silencieux.

Brûlez-la plus tôt

Chaque note que vous créez apparaît dans l'onglet Envoyés avec un statut en direct — vues utilisées, heures d'ouverture si les accusés sont activés — et un bouton brûler qui la supprime immédiatement du serveur.

Un lecteur que vous pouvez lire

Les destinataires reçoivent une seule page autonome : pas de frameworks, pas de cookies, pas de requêtes externes, verrouillée par une Content-Security-Policy stricte. Afficher la source, c'est l'audit.

Jamais de compte

Pas d'inscription pour envoyer, pas pour lire, pas de base d'identifiants, pas d'analytique. Il n'y a rien sur vous ici qui puisse fuiter.

// l'intermédiaire

Le serveur détient du texte chiffré et une horloge.

Une note doit vivre quelque part entre le moment où vous l'écrivez et celui où on la lit. Cet endroit stocke un blob scellé qu'il ne peut pas ouvrir, un ID aléatoire, des horodatages et un compteur de vues — et une fois qu'une note est brûlée, expirée ou n'a jamais existé, le lien renvoie exactement la même réponse dans les trois cas, si bien que le serveur ne peut même pas confirmer qu'une note a existé. Vous préférez gérer cet intermédiaire vous-même ? Les Réglages de l'appli acceptent une URL de serveur personnalisée. Lisez le détail complet sur la page sécurité — ou allez jusqu'au bout : le protocole v1 spécifie chaque octet, et le code est public.

// questions

Questions fréquentes.

BurnPony est-il déjà disponible ?
Oui. BurnPony est gratuit sur l'App Store pour iPhone, et il existe une version de bureau pour macOS, Linux et Windows. Il est aussi gratuit sur Google Play et F-Droid pour Android.
Le destinataire a-t-il besoin de l'appli ?
Non. Une note est un lien qui s'ouvre dans n'importe quel navigateur moderne. La page du lecteur récupère la note scellée et la déchiffre sur place avec le WebCrypto intégré du navigateur — la clé se trouve dans la partie du lien après le #, que les navigateurs n'envoient jamais à aucun serveur.
Que peut lire le serveur ?
Du texte chiffré qu'il ne peut pas ouvrir, plus le minimum de comptabilité : un ID de note aléatoire, des horodatages, le quota de vues et si un accusé a été demandé. La clé de déchiffrement ne lui parvient jamais, pas plus que le réglage de masquage automatique, qui voyage chiffré dans la note.
Que se passe-t-il quand les vues sont épuisées ?
Au moment où la dernière vue autorisée est récupérée, le serveur supprime le texte chiffré dans la même transaction de base de données. Dès lors, le lien renvoie exactement la même réponse qu'une note expirée — ou qu'une note qui n'a jamais existé.
Qu'apporte une phrase secrète ?
Un second facteur. La phrase secrète est renforcée par PBKDF2-HMAC-SHA256 sur 600 000 itérations et mêlée à la clé de chiffrement, si bien que le lien seul ne suffit plus. Partagez-la par un canal différent du lien. Les mauvaises tentatives échouent localement dans le navigateur du destinataire et ne consomment jamais de vues.
Les accusés de lecture sont-ils un pistage silencieux ?
Non. Si vous activez un accusé, le destinataire voit un avis avant de révéler la note. Vous recevez une notification volontairement générique — « Une note a été ouverte. » — qui ne transporte aucun contenu de note via les serveurs d'Apple.
Quelle taille et quelle durée pour les notes ?
Jusqu'à 50 000 caractères par note. L'expiration va de 1 heure à 30 jours, et le quota de vues de 1 à 100 — la limite atteinte en premier brûle la note.
Est-ce open source ?
Oui, entièrement. L'appli, le serveur relais et le lecteur sont publics sur github.com/norsehorse-dev/BurnPonyiOS sous licence Apache 2.0, avec la spécification du protocole v1 et les vecteurs de test inter-implémentations. Chaque lien de note est aussi son propre audit : le lecteur est une seule page autonome, donc Afficher la source montre le programme exact qui manipule votre clé, et la page livrée est vérifiablement identique octet pour octet à sa source publiée.

Certaines choses n'ont pas leur place dans un historique de discussion.

Envoyez-les plutôt comme une note qui se lit une fois puis brûle.

Télécharger dans l'App Store Disponible sur Google Play Disponible sur F-Droid Télécharger pour ordinateur Créer une note dans votre navigateur