Privacy & Security Reference¶
Memoria ta e a ta. Aceasta pagina explica exact cum o protejeaza PowerMemory — si, la fel de important, ce inseamna si ce NU inseamna acea protectie. Fara exagerari.
Criptare at rest¶
Vault-ul tau e stocat intr-o baza de date criptata cu SQLCipher (AES-256).
- Fisierul bazei de date de pe disc e criptat. Daca cineva ar obtine fisierul brut, nu ar putea citi memoriile tale fara cheie.
- Asta protejeaza impotriva furtului de disc, backup-urilor furate si accesului neautorizat la fisiere la nivelul de stocare.
Ce NU inseamna criptarea at rest
Criptarea at rest protejeaza datele pe disc. Nu e criptare end-to-end, zero-knowledge. Ca sa serveasca memoriile catre tool-urile tale AI, serviciul le decripteaza in memorie pentru cererile tale autentificate. Vezi Ce poate si ce nu poate vedea PowerMemory pentru imaginea onesta.
Autentificare¶
Accesul la vault-ul tau e protejat de OAuth 2.1 cu PKCE (Proof Key for Code Exchange).
- Te autentifici printr-un flux standard de autorizare — nicio parola nu e partajata cu clienti terti.
- Sesiunile folosesc refresh token-uri rotative, asa ca un token scurt scapat are valoare limitata.
Avansat: fluxul PKCE
PKCE protejeaza schimbul de cod de autorizare impotriva interceptarii. Clientul genereaza un code_verifier aleatoriu, deriva un code_challenge (SHA-256), si trimite challenge-ul cu cererea de autorizare. La schimbul de token, verifier-ul original e prezentat si validat pe server. Asta previne ca un cod de autorizare interceptat sa fie folosit de un atacator care nu are verifier-ul — important pentru clienti de extensie de browser si nativi care nu pot tine un secret de client traditional.
Autentificare in doi factori (2FA)¶
2FA este optionala si adauga un al doilea factor la login-ul web. Cand e activata, autentificarea cere un cod de 6 cifre din aplicatia ta de autentificare (TOTP) pe langa magic link — asa ca accesul doar la email-ul tau nu e suficient ca sa ajunga la vault prin site.
- Inroleaza una sau mai multe aplicatii de autentificare (Google Authenticator, 1Password, etc.) — poti inregistra mai multe dispozitive.
- La configurare primesti backup codes de unica folosinta, pentru cand nu ai autentificatorul la indemana.
- Secretul tau TOTP e criptat at-rest (AES-256-GCM) si backup codes sunt stocate doar ca hash-uri cu cheie (HMAC) — niciodata in plaintext.
Ce acopera 2FA — si ce nu
2FA protejeaza doar login-ul pe site. NU acopera cheile API sau conectorii MCP/OAuth — acelea sunt un canal independent, securizat de propriile tokene pe care le poti revoca oricand (Disconnect la un singur conector, sau Kill connectors ca sa le revoci pe toate din dashboard). Activarea 2FA NU re-protejeaza retroactiv tokenele deja emise catre tool-urile tale AI, deci trateaza tokenele de conector ca pe o credentiala separata si revoca orice nu recunosti.
Nu exista recuperare fara codurile tale
Daca pierzi si autentificatorul si backup codes, contul tau — si vault-ul din spatele lui — pot deveni permanent nerecuperabile. Support-ul nu poate ocoli 2FA sau sa-ti verifice identitatea ca sa-ti restaureze accesul. Pastreaza-ti backup codes undeva in siguranta, si ia in calcul sa inrolezi un al doilea dispozitiv.
Cum stocheaza extensia de browser token-urile¶
Extensia Chrome nu stocheaza niciodata credentialele tale in text simplu.
- Token-urile de acces si de refresh sunt criptate local folosind Web Crypto API (AES-GCM) al browser-ului inainte de a fi scrise in stocarea extensiei.
- Token-urile sunt scopate si de scurta durata; extensia le reimprospateaza dupa nevoie prin fluxul autentificat.
Ce poate si ce nu poate vedea PowerMemory¶
A fi transparent conteaza mai mult decat a suna invincibil.
Ce facem:
- Stocam vault-ul tau criptat at rest (SQLCipher AES-256).
- Decriptam memoriile tale in memorie ca sa le servim catre tool-urile tale AI autentificate cand faci Inject sau citesti context.
- Servim continut doar prin contul tau autentificat.
Ce nu facem:
- Nu iti vindem datele.
- Nu iti partajam datele cu agentii de publicitate.
- Nu afisam reclame.
- Nu folosim continutul vault-ului tau privat ca sa antrenam modele.
Model de amenintare onest
PowerMemory nu e criptat end-to-end zero-knowledge. Pentru ca serviciul decripteaza memoriile tale ca sa le serveasca inapoi catre tool-urile tale AI, infrastructura operatorului poate tehnic accesa continut decriptat in timp ce serveste cererile tale. Daca cerinta ta e criptare end-to-end oarba pentru furnizor, unde nimeni in afara de tine nu poate decripta vreodata, PowerMemory nu pretinde asta momentan. Ce pretinde: criptare at rest, acces autentificat, fara vanzare, fara partajare, fara targetare cu reclame, fara antrenare pe continutul tau.
Controalele tale asupra datelor¶
Ramai in control asupra vault-ului tau.
- Export memoriile oricand ca JSON sau Markdown din dashboard.
- Delete memorii individuale sau tot vault-ul.
- Review ce e salvat — AI-ul tau propune memorii, dar tu controlezi ce se pastreaza.
Securitate de transport si retea¶
Traficul si header-ele sunt intarite la margine.
- HTTPS peste tot, cu HSTS (strict transport security) impus.
- Un Content-Security-Policy strict limiteaza de unde se pot incarca scripturi, stiluri si resurse.
- Protectii standard:
X-Content-Type-Options,X-Frame-Options: DENY,Referrer-Policysi unPermissions-Policyrestrictiv. - Protectie anti-abuz pe fluxurile de autentificare (mitigare boti/spam).
Avansat: ciclul de viata al token-ului
Token-urile de acces sunt de scurta durata; refresh token-urile rotesc la folosire. Un refresh token folosit e invalidat cand unul nou e emis, asa ca reluarea unui refresh token vechi esueaza. Sign-out-ul si stergerea vault-ului invalideaza sesiunile active. Asta limiteaza raza de impact a oricarui token scapat.
Intrebari¶
Daca ai o intrebare specifica de confidentialitate sau securitate neacoperita aici, contacteaza-ne prin pagina de Contact.