Grátis na App Store, Google Play & F-Droid

Notas que queimam depois de lidas.

O BurnPony sela uma nota no seu telefone com AES-256-GCM, entrega um link e sai de cena. O destinatário a abre em qualquer navegador — sem app, sem conta — e após a última visualização permitida a nota some. O servidor no meio só guarda texto cifrado.

AES-256-GCM selado no seu dispositivo sem conta · app para destinatários · analítica 1–100 visualizações, depois cinzas
VOCÊ SERVIDOR · TEXTO CIFRADO QUALQUER NAVEGADOR a chave fica no #fragmento

Selada no seu telefone. Queimada depois de lida.

// obtenha

Grátis na App Store, Google Play e F-Droid.

Nada para cadastrar, nada para configurar. Instale, escreva uma nota, compartilhe o link.

iOS disponível agora

O BurnPony é grátis para iPhone. Baixe na App Store.

Android disponível agora

Grátis no Google Play e F-Droid. Baixe no Google Play ou baixe no F-Droid.

Desktop disponível agora

Builds para macOS, Linux e Windows, assinados e com checksum. Ver os downloads.

Qualquer navegador sem instalação

Os destinatários nunca precisam de um app. Uma nota é um link que descriptografa em qualquer navegador moderno, em qualquer plataforma.

// como funciona

Escreva. Vincule. Veja queimar.

O produto inteiro são três passos, e a criptografia acontece antes do passo dois.

01

Escreva e sele

Digite a nota no seu telefone. Antes de qualquer envio, ela é criptografada no dispositivo com AES-256-GCM — a chave é derivada de 32 novos bytes aleatórios, e esses bytes nunca saem do seu telefone em nenhuma requisição.

02

Compartilhe um link

Você recebe um único link com a chave de descriptografia guardada em seu #fragmento — a parte que os navegadores guardam para si. Envie por qualquer canal, ou deixe o destinatário escanear o QR code pessoalmente. Quer um segundo fator? Adicione uma frase secreta e compartilhe separadamente.

03

Ela queima

O destinatário toca em Revelar em qualquer navegador moderno e a nota é descriptografada ali mesmo. Na última visualização permitida, o servidor apaga o texto cifrado na mesma transação. O que não for lido queima mesmo assim quando chega a expiração que você escolheu.

// o que você ganha

Feito para que o meio não guarde nada.

Cada decisão de design aponta na mesma direção: o servidor armazena o que não pode ler, pelo menor tempo possível.

Selado no seu dispositivo

AES-256-GCM com uma chave derivada via HKDF-SHA256 a partir de bytes aleatórios novos — tudo no seu telefone, antes de um único byte ser enviado. O servidor recebe texto cifrado, ponto final.

A chave nunca viaja

A chave de descriptografia fica no #fragmento do link. Os navegadores nunca enviam fragmentos aos servidores — nem ao nosso, nem ao de ninguém. Quem tem o link tem a chave; o servidor nunca tem.

Queima na última visualização

Defina de 1 a 100 visualizações. Quando a última é buscada, o texto cifrado é apagado na mesma transação do banco de dados — não em uma limpeza agendada, não eventualmente. No mesmo instante.

Expira no prazo

Escolha de 1 hora a 30 dias. Uma varredura roda a cada cinco minutos e apaga tudo que passou do prazo, lido ou não. Nada permanece só porque ninguém clicou.

Frase secreta como segundo fator

Opcionalmente exija uma frase secreta, reforçada com PBKDF2-HMAC-SHA256 a 600.000 iterações e misturada à chave. Compartilhe por um canal diferente e o link sozinho não abre nada.

Confirmações, divulgadas

Ative uma confirmação de leitura e você saberá quando a nota foi aberta — e o destinatário é avisado antes de revelá-la. O BurnPony não faz rastreamento de leitura silencioso.

Queime antes

Cada nota que você cria aparece na aba Enviados com status ao vivo — visualizações usadas, horários de abertura se as confirmações estiverem ativas — e um botão queimar que a remove do servidor imediatamente.

Um visualizador que você pode ler

Os destinatários recebem uma única página autossuficiente: sem frameworks, sem cookies, sem requisições externas, blindada com uma Content-Security-Policy estrita. Ver código-fonte é a auditoria.

Conta, nunca

Sem cadastro para enviar, sem cadastro para ler, sem banco de nomes de usuário, sem analítica. Não há nada sobre você aqui para vazar.

// o meio

O servidor guarda texto cifrado e um relógio.

Uma nota precisa viver em algum lugar entre você escrevê-la e alguém lê-la. Esse lugar armazena um blob selado que não consegue abrir, um ID aleatório, carimbos de data/hora e uma contagem de visualizações — e assim que uma nota é queimada, expira ou nunca foi criada, o link retorna exatamente a mesma resposta nos três casos, então o servidor não pode nem confirmar que uma nota existiu. Prefere administrar esse meio você mesmo? As Configurações do app aceitam uma URL de servidor personalizada. Leia o detalhamento completo na página de segurança — ou vá até o fundo: o protocolo v1 especifica cada byte, e o código é público.

// perguntas

Perguntas frequentes.

O BurnPony já está disponível?
Sim. O BurnPony é grátis na App Store para iPhone, e há uma versão desktop para macOS, Linux e Windows. Também é grátis no Google Play e F-Droid para Android.
O destinatário precisa do app?
Não. Uma nota é um link que abre em qualquer navegador moderno. A página do visualizador busca a nota selada e a descriptografa ali mesmo usando o WebCrypto embutido do navegador — a chave fica na parte do link após o #, que os navegadores nunca enviam a nenhum servidor.
O que o servidor consegue ler?
Texto cifrado que não consegue abrir, mais o mínimo de registro: um ID de nota aleatório, carimbos de data/hora, o limite de visualizações e se uma confirmação foi solicitada. A chave de descriptografia nunca chega a ele, nem a configuração de ocultar automaticamente, que viaja criptografada dentro da nota.
O que acontece quando as visualizações acabam?
No momento em que a última visualização permitida é buscada, o servidor apaga o texto cifrado na mesma transação do banco de dados. A partir daí o link retorna exatamente a mesma resposta de uma nota que expirou — ou de uma que nunca existiu.
O que uma frase secreta acrescenta?
Um segundo fator. A frase secreta é reforçada com PBKDF2-HMAC-SHA256 a 600.000 iterações e misturada à chave de criptografia, de modo que o link sozinho já não basta. Compartilhe por um canal diferente do link. Tentativas erradas falham localmente no navegador do destinatário e nunca consomem visualizações.
As confirmações de leitura são rastreamento silencioso?
Não. Se você ativar uma confirmação, o destinatário vê um aviso antes de revelar a nota. Você recebe um push propositalmente genérico — «Uma nota foi aberta.» — que não leva nenhum conteúdo da nota pelos servidores da Apple.
Qual o tamanho e a duração das notas?
Até 50.000 caracteres por nota. A expiração vai de 1 hora a 30 dias, e o limite de visualizações de 1 a 100 — o limite que chegar primeiro queima a nota.
É de código aberto?
Sim, totalmente. O app, o servidor de retransmissão e o visualizador são públicos em github.com/norsehorse-dev/BurnPonyiOS sob a licença Apache 2.0, junto com a especificação do protocolo v1 e os vetores de teste entre implementações. Cada link de nota também é sua própria auditoria: o visualizador é uma única página autossuficiente, então Ver código-fonte mostra o programa exato que manipula sua chave, e a página publicada é comprovadamente idêntica byte a byte à sua fonte publicada.

Algumas coisas não deveriam ficar num histórico de conversa.

Envie-as como uma nota que é lida uma vez e queima.

Baixar na App Store Disponível no Google Play Disponível no F-Droid Baixar para desktop Criar uma nota no navegador