// open source

阅读 重要的部分。

无法审查的加密是承诺,而非属性。以下正是今天可审查的内容,以及即将到来的内容。

今天即可审计:查看器

每位收件人打开的页面都是单一自包含文件 — 无框架、无打包器输出、无外部脚本。打开任意纸条链接,按下「查看源代码」,你读到的就是处理你链接中密钥的整个程序:WebCrypto 密钥派生、AES-256-GCM 解密、以及禁止它与本服务器以外任何对象通信的严格 Content-Security-Policy。这不能替代代码仓库,但确实意味着触及你秘密的代码在每一张纸条上都以最字面的意义公开。

刻意平淡

BurnPony 不发明密码学。它用 AES-256-GCM 封存、HKDF-SHA256 派生密钥、以 60 万次迭代的 PBKDF2-HMAC-SHA256 处理口令 — 都是以标准方式使用的标准原语。应用中的 Swift 实现与查看器中的 JavaScript 实现通过独立生成的测试向量相互验证,因此两套代码必须逐字节一致才能正常工作。

代码仓库

它存在,本页现在也指向它:github.com/norsehorse-dev/BurnPonyiOS — 完整的 iOS 应用、中继服务器、连同其组装来源部件的查看器、跨实现测试向量,以及一份自托管指南,采用 Apache 2.0 许可,托管在与家族其他已发布核心(包括 PGPonyCore 和 RelayPonyCore)相同的账户上。确切的字节级格式记载于v1 协议,且交付的查看器可证明与其发布源代码一致:仓库中的 scripts/assemble_viewer.py --verify 会逐字节校验它。

为何是这个顺序

  • 收件人优先: 收件人必须信任的代码 — 查看器 — 从第一天起就可审查。
  • 可验证的主张: 片段密钥的设计意味着「服务器无法读取纸条」可从外部核实:查看网络面板便可看到片段从不离开浏览器。
  • 诚实胜于表象: 在仓库存在之前,网站会标注「计划中」。一旦存在,本页便会附上链接和许可条款。

与此同时

无论是否有仓库,现在都欢迎安全问题或发现:NorseHorse@norsehor.se,如愿意可通过PGP 密钥加密。安全页面公开记录了完整模型。