// desktop
Versão 1.1.0 — disponível agora, grátis

BurnPony no seu desktop.

A mesma nota que queima após a leitura, a partir de uma janela real e uma linha de comando real. Não é uma reescrita: o app desktop compila o mesmo motor de criptografia, cliente de relay e esquema de banco de dados dos apps de telefone — então uma nota criada em um laptop e uma criada em um telefone são a mesma nota.

Baixar

Versão 1.1.0, lançado em 2026-08-05. Cada build traz seu próprio runtime Java 17 e um SQLite incluído, então não há nada para instalar antes.

macOS
macOS 11 or later, Apple silicon
Baixar .dmg
SHA-2567c6426cb5345fc6a2f011b815c61258ed2490af19a7d00547a14d6366836280e

Assinado com um certificado Developer ID e notarizado pela Apple, então abre sem aviso do Gatekeeper. Macs com Intel não são suportados por esta build.

Windows
Windows 10 or later, 64-bit
Baixar .msi
SHA-25605e9cf48793a65849fb0f838bc63e1aba16f8f0d0d0cfe7878b77283899bf30d

O instalador não carrega um certificado EV, então o SmartScreen pode avisar na primeira vez. Verifique o checksum em vez de confiar naquele diálogo de qualquer maneira.

Linux
x86_64 or ARM64, glibc

Todos os seis checksums estão em SHA256SUMS. Pegue o tar.gz se você quer principalmente a linha de comando — é a única build cujo bin/ é um diretório normal que você pode colocar no PATH.

O que há em 1.1.0

Adds an option to discourage copying. Turn it on and the viewer disables text selection and hides the copy button for that note, and tells the recipient you asked for it. It is a speed bump, not protection, a screenshot still works.

Also adds ScrubPony, VaultPony and PassPony to the pony family list in Settings, and a link to the whole family at pony.norsehor.se.

Verifique o que você baixou

Cada artefato tem uma assinatura PGP destacada, e um SHA256SUMS assinado cobre todos os oito. A chave de assinatura é a mesma publicada neste site — impressão digital A0CB C8F6 5AAC E56F 1C5B  7677 53F9 798E 4919 DE62.

# the manifest and its signature
curl -LO https://burnpony.app/downloads/SHA256SUMS
curl -LO https://burnpony.app/downloads/SHA256SUMS.asc

# confirm NorseHorse signed the manifest
curl -sL https://burnpony.app/assets/pgp/norsehorse.asc | gpg --import
gpg --verify SHA256SUMS.asc SHA256SUMS

# then check your file against it
sha256sum --ignore-missing -c SHA256SUMS      # Linux
shasum -a 256 --ignore-missing -c SHA256SUMS  # macOS

Verifique primeiro a assinatura do manifesto, depois o arquivo contra o manifesto. Ao contrário, isso apenas prova que seu arquivo corresponde a um número cuja origem você não estabeleceu. Se gpg --verify não imprimir Good signature, pare — um checksum que corresponde a um manifesto não verificado não prova absolutamente nada.

Os botões de download apontam para o GitHub, mas o SHA256SUMS acima é servido a partir deste site. Esse é o arranjo útil: os bytes vêm de onde for mais rápido, e aquilo contra o qual você os verifica vem do domínio cuja chave PGP você já tem.

A linha de comando

A build desktop é um binário com duas faces: sem argumentos abre uma janela, um verbo faz a tarefa e sai.

echo "the secret" | burnpony create --views 1 --expires 1d
burnpony list
burnpony status <id>
burnpony burn <id>

burnpony não está no seu PATH a menos que você o coloque lá. Nenhum dos instaladores o adiciona, porque um instalador de desktop instala um aplicativo, não um comando. O que você invoca depende de como você instalou:

portable .tar.gzBurnPony/bin/BurnPony
macOS .dmg/Applications/BurnPony.app/Contents/MacOS/BurnPony
Linux .deb/opt/burnpony/bin/BurnPony
AppImage./BurnPony-x86_64.AppImage
Windows .msiburnpony-cli

Aquela última linha não é um capricho de nomenclatura. Um processo do subsistema GUI do Windows não tem stdout algum, então o BurnPony.exe principal executaria um verbo, faria o trabalho e descartaria cada linha de saída. burnpony-cli.exe é um segundo lançador em modo console que existe exatamente por esse motivo, e a build de lançamento verifica que ele imprime antes de ser publicada.

Lista completa de opções com burnpony help.

Antes de instalar

  • Nada para instalar antes. Cada build traz seu próprio runtime Java 17 e SQLite. Sem JDK, sem pacotes do sistema.
  • O texto da nota nunca toca seu disco. Apenas o id da nota, seu token de gerenciamento e as configurações necessárias para mostrar o status são armazenados localmente. Perca a máquina e você perde a capacidade de queimar uma nota antes — ela ainda expira sozinha.
  • --passphrase <value> é recusado de propósito. Ela ficaria na saída do ps e no histórico do seu shell. Use --passphrase-env, --passphrase-fd ou --passphrase-prompt.
  • Não execute a janela e um verbo da CLI ao mesmo tempo. Ambos abrem o mesmo arquivo SQLite e o segundo escritor recebe um bloqueio de ocupado.
  • Nove idiomas, seguindo a localidade do seu sistema com uma substituição nas Configurações. A saída da CLI permanece em inglês para que scripts continuem funcionando.
  • A auto-hospedagem também funciona aqui. Aponte as Configurações, ou --server, para o seu relay e este app nunca fala com o nosso. Cada nota lembra onde vive.

O código está no GitHub sob Apache 2.0 — incluindo o fluxo de lançamento que construiu esses artefatos e as verificações que ele executa neles. Mais em a página de código aberto.