Comment tout fonctionne.
La référence des rouages de BurnPony. Pour des tutoriels pas à pas, voir les guides ; pour la spécification exacte au niveau de l'octet, le protocole v1.
Les notes et l'enveloppe
Une note fait jusqu'à 50 000 caractères de texte. Sur votre appareil, la note et son réglage de masquage automatique sont enveloppés dans une petite charge JSON, puis chiffrés avec AES-256-GCM. Ce qui est envoyé est une enveloppe contenant seulement une version de format, un indicateur précisant si une phrase secrète est requise, le sel aléatoire, le nonce et le texte chiffré — moins de 512 Kio, illisible sans la clé.
Le lien et la clé du fragment
Créer une note renvoie un lien de la forme burnpony.app/n/<id 22 car.>#<clé 43 car.>. La partie avant le # identifie la note ; la partie après est la clé de fragment de 32 octets encodée en base64url. Les navigateurs ne transmettent jamais les fragments, donc la clé atteint le navigateur du destinataire par le seul lien et n'est jamais vue par le serveur. La clé de chiffrement réelle est dérivée de la clé de fragment et du sel avec HKDF-SHA256.
Phrases secrètes
Une phrase secrète optionnelle ajoute un second facteur : elle est normalisée, renforcée par PBKDF2-HMAC-SHA256 sur 600 000 itérations et intégrée à la dérivation de clé. Le destinataire est invité à la saisir dans le lecteur ; les tentatives se font entièrement dans son navigateur et ne consomment pas de vues. Partagez la phrase par un canal différent du lien. Voir ajouter une phrase secrète.
Vues, expiration et masquage automatique
Chaque note porte un quota de vues de 1 à 100 — la dernière vue autorisée supprime le texte chiffré dans la même transaction de base de données — et une expiration de 1 heure à 30 jours, appliquée par un balayage toutes les cinq minutes. La limite atteinte en premier brûle la note. Vous pouvez aussi régler un compte à rebours de masquage automatique (10 à 120 secondes) qui remasque le texte révélé dans le lecteur ; ce réglage voyage chiffré dans la note, donc même le serveur ne le connaît pas. Voir choisir les vues et l'expiration.
Accusés de lecture
Les accusés sont désactivés par défaut. Activés, le lecteur indique au destinataire que l'expéditeur sera notifié avant de révéler la note, l'heure d'ouverture est enregistrée, et votre téléphone reçoit une notification générique — « Une note a été ouverte. » — ne portant que l'ID de la note. Jusqu'à cinq de vos appareils peuvent s'enregistrer pour les accusés d'une note. Voir utiliser les accusés de lecture.
L'onglet Envoyés et le brûlage anticipé
Chaque note que vous créez figure dans Envoyés avec un statut en direct : vues utilisées, expiration, heures d'accusé si activées. Seuls l'ID de la note, un jeton de gestion et vos réglages choisis sont stockés sur votre appareil — jamais le texte de la note. Brûler supprime immédiatement le texte chiffré du serveur ; ensuite le lien se comporte comme n'importe quel lien mort. Voir brûler une note plus tôt.
Le lecteur
La page qu'ouvrent les destinataires est un seul fichier autonome : pas de frameworks, pas de cookies, pas de requêtes externes, une Content-Security-Policy stricte et une politique sans référent pour que le lien ne fuite pas plus loin. Elle avertit que la note s'autodétruit avant que le destinataire ne la révèle, déchiffre avec le WebCrypto du navigateur et est localisée en 9 langues. Afficher la source montre l'ensemble.
Le serveur
Le relais sur burnpony.app stocke des enveloppes scellées et une comptabilité minimale — ID, horodatages, compteurs de vues, indicateurs d'accusé, un jeton de gestion haché — et supprime le texte chiffré à la dernière vue, à l'expiration ou au brûlage anticipé. Les notes brûlées, expirées et jamais existées sont indiscernables de l'extérieur. La création est limitée en débit à l'aide de hachages d'IP salés à durée de vie courte plutôt que de journaux d'adresses. Détail complet sur la page sécurité.
Auto-hébergement
Les Réglages acceptent une URL de serveur personnalisée, et chaque note retient sur quel serveur elle vit — de sorte que les notes créées avec votre propre relais continuent de fonctionner si vous revenez en arrière. Le code du serveur relais est prévu pour publication ; jusque-là, l'auto-hébergement est une capacité que l'appli prend en charge, pas quelque chose que vous pouvez déployer depuis un dépôt public aujourd'hui. La feuille de route en rend compte honnêtement.
Limites en un coup d'œil
Taille de note : 50 000 caractères. Taille d'enveloppe : 512 Kio. Vues : 1–100. Expiration : 1 heure, 8 heures, 1 jour, 3 jours, 7 jours ou 30 jours. Masquage automatique : désactivé, 10, 30, 60 ou 120 secondes. Création : limitée en débit par heure par adresse (hachée).