// open source

Leia a parte importante.

Uma criptografia que você não pode inspecionar é uma promessa, não uma propriedade. Aqui está exatamente o que é inspecionável hoje, e o que está a caminho.

Auditável hoje: o visualizador

A página que cada destinatário abre é um único arquivo autossuficiente — sem frameworks, sem saída de bundler, sem scripts externos. Abra qualquer link de nota, clique em Ver código-fonte, e você está lendo o programa inteiro que manipula a chave do seu link: a derivação de chave WebCrypto, a descriptografia AES-256-GCM, a Content-Security-Policy estrita que o proíbe de falar com qualquer coisa além deste servidor. Isso não substitui um repositório, mas significa que o código que toca seus segredos é público no sentido mais literal em cada nota.

Entediante de propósito

O BurnPony não inventa criptografia. Ele usa AES-256-GCM para selar, HKDF-SHA256 para derivar chaves e PBKDF2-HMAC-SHA256 a 600.000 iterações para frases secretas — primitivas padrão, usadas do jeito padrão. A implementação em Swift no app e a implementação em JavaScript no visualizador são verificadas uma contra a outra com vetores de teste gerados de forma independente, então as duas bases de código precisam concordar byte a byte para simplesmente funcionar.

O repositório

Ele existe, e esta página agora aponta para ele: github.com/norsehorse-dev/BurnPonyiOS — o app iOS completo, o servidor de retransmissão, o visualizador com as partes de que é montado, os vetores de teste entre implementações e um guia de auto-hospedagem, sob a licença Apache 2.0, na mesma conta que hospeda os outros núcleos publicados da família, incluindo PGPonyCore e RelayPonyCore. O formato exato em nível de byte está descrito como o protocolo v1, e o visualizador publicado é comprovadamente idêntico à sua fonte publicada: scripts/assemble_viewer.py --verify no repositório o verifica byte a byte.

Por que esta ordem

  • Destinatários primeiro: o código em que os destinatários precisam confiar — o visualizador — é a parte inspecionável desde o primeiro dia.
  • Afirmações que você pode testar: o design de chave no fragmento faz com que «o servidor não pode ler as notas» seja verificável de fora: observe a aba de rede e veja que o fragmento nunca sai do navegador.
  • Honestidade acima da aparência: o site diz «planejado» até que os repositórios existam. Quando existirem, esta página recebe os links e os termos da licença.

Enquanto isso

Perguntas ou achados de segurança são bem-vindos agora, com ou sem repositório: NorseHorse@norsehor.se, criptografado via a chave PGP se preferir. A página de segurança documenta o modelo completo de forma aberta.