URL フラグメント.

URL のうち、あなたのブラウザが自分だけにしまっておく唯一の部分。BurnPony の信頼モデルはまるごとそこに宿ります。

// definition

URL フラグメントとは、URL の # 以降のすべてです。ブラウザはそれをローカルで使い、HTTP 標準に従って、リクエストに含めることは決してありません。BurnPony のリンク — burnpony.app/n/<id>#<key> — は、# の前にノート ID を、その後に base64url でエンコードした 32 バイトの鍵を運びます。

これは何か

これが「サーバーはあなたのノートを読めない」を、方針ではなく構造的な事実にします。ノートを取得するリクエストが含むのは ID だけで、他には何もありません。鍵はリンクそのものを通じて受信者のブラウザに届き、それ以上は進みません。

なぜ重要か

これは外側からも確認できます。ネットワークインスペクタを動かしながらノートを開いて見てください — どのリクエストにもフラグメントは含まれません。ブラウザが境界を強制するのだから、運営者の意図を信じる必要はありません。

// in BurnPony ビューアは JavaScript でフラグメントを読み、HKDF で鍵を導出し、ローカルで復号し、no-referrer ポリシーを送ります。だから次に訪れるどのサイトへも、リンクが漏れ出しません。

関連用語

よくある質問。

サーバーへ決して送られない — 本当に?

本当です。フラグメントをリクエストから省くのは標準のブラウザ挙動で、あらゆる現代のブラウザで一貫しており、フラグメント鍵という設計が存在する理由です。ビューアはさらに no-referrer ポリシーを設定するので、URL がリファラーヘッダー経由で漏れることもありません。

リンクを、それを記録する場所に貼ってしまったら?

そのときは、その場所が鍵を握ります — リンクこそが秘密です。ノートそのものを託せる経路で送るか、パスフレーズを足して、リンクだけでは足りないようにしてください。

BurnPony を入手

iPhone と Android 向けの無料の自己消滅型暗号化ノート。受信者に必要なのはブラウザだけ。アカウントなし、トラッキングなし。