Alien Notes

org.alieninvestor.notes
by Alien Investor alien-investor@alien-investor.org

Offline notes & checklists — Argon2id + AES-256-GCM, no internet permission, no cloud, Markdown preview, encrypted backup & merge.

Alien Notes is a local, encrypted notes and checklist app. It runs fully offline — no cloud, no server, no account, no telemetry. The app requests no INTERNET permission — only the two normal permissions for the fingerprint sensor (USE_BIOMETRIC, USE_FINGERPRINT up to Android 8.1). Your notes never leave the device in plaintext. Sister app of Alien Pass and Sachwert-Tresor. Features: - Notes (free text, up to 100,000 characters) and checklists (up to 200 entries with boxes, "done to the bottom", "clear ticks"); switch a note between the two — lines become entries and back, with a warning whenever something would be shortened - No save button: the app saves as you type (after 1.5 s) and when you leave the note — encrypted, the whole file every time; the title may stay empty, the first line then serves as the title - Markdown preview per note (off by default): headings, bold, italic, lists, boxes, code, rules — a small own subset, no third-party renderer, no HTML, links stay plain text; a cheat sheet in the editor shows "type this → looks like this" - Categories like folders (filter chips, suggestions, rename a category with all its notes), favourites, pinned notes, search across title, text, checklist entries and category, "insert date", an "Open" chip for checklists with unfinished entries - Moving from Standard Notes (since 1.1): reads a decrypted Standard Notes backup — the downloaded ZIP directly or the text file inside — and turns plain, Markdown, code, rich-text and Super notes into notes, checklists into checklists, the first tag into the category; 2FA (Authenticator) entries, spreadsheets and files are never imported; a second import creates no duplicates - Select several notes at once (since 1.1): trash (with one "Undo" for all, at most 200 at once), set a category or the favourite mark - "Undo" after deleting (six seconds), "no preview" per note (the list shows only the title), three font sizes, and every confirmation is an in-app dialog — the Android system dialog does not inherit the screenshot protection - Copy puts the whole note into the clipboard; auto-clear after 15/30/60 s (default 30 s, can be switched off) and on lock; copied content is flagged sensitive so the Android 13+ system preview hides it. With "Lock in background: immediately" the copied note stays until the chosen time runs out so it can still be pasted into another app (since 1.3) - Locking, more relaxed than a password manager: by default no lock after inactivity and in the background only after 30 minutes (both adjustable up to "never" / "immediately"); "Lock now" clears the key and everything on screen at once; the file is always encrypted. With "immediately" the Android app also locks while the file picker is open — unlock within five minutes and the import continues with the chosen file (since 1.2) - Trash: deleted notes stay restorable for 30 days, up to 200 at a time; shows only title, type and date, never the content; device-local — a deletion travels to your other devices when merging, the content does not - Encrypted .notes backup and merge between devices (newer change wins, deletions carried for a year), also between phone and Linux desktop - Optional Aegis hurdle: an extra TOTP code on unlock (key or otpauth link to copy, no QR; honestly documented as a hurdle, not a second factor) - Optional fingerprint unlock (Android keystore, passphrase required after every restart unless "also after a restart" is ticked, off by default) and optional quick unlock by PIN on the Linux desktop — both taken over from Alien Pass and documented there - Screenshots and app-switcher preview blocked by default (FLAG_SECURE), can be switched off in Settings — notes are not always secret; locked and during setup the protection is always on - Argon2id key derivation (32/64/128 MiB, self-benchmarked at setup) + AES-256-GCM via WebCrypto; own file format AINV1 with its own keys — Alien Pass rejects a notes file and vice versa - Notes file in the private app folder, written atomically (temp file, fsync, rename) — never a half-written file; 20 MB file limit enforced on save as well, an oversized file still opens so you can tidy up - Linux desktop edition (Flatpak without network permission and without file access, GPG-signed checksum) — see the Codeberg release - No INTERNET permission; only USE_BIOMETRIC and USE_FINGERPRINT (up to Android 8.1) for the fingerprint sensor (plus the AndroidX-generated signature permission that grants nothing), allowBackup=false + data extraction rules (no cloud, adb or D2D backup), WebView excluded from the Android autofill framework (a third-party autofill service never sees the passphrase fields, since 1.4) - Strict CSP: connect-src 'none', no inline script; Markdown rendered only via createElement/textContent; bundled Argon2 (hash-wasm) hash-checked in the build; internal security audit of the new surface before release (no independent audit) - German / English, offline in-app manual, open source (MIT) Signing certificate SHA-256 (verify with AppVerifier), identical for every version: F3:68:F9:0B:F8:DF:8C:55:BB:6C:28:6D:32:25:BA:8A:F4:45:22:7B:A6:9B:36:00:DF:BB:F6:A1:44:09:BA:7C apksigner (no separators): f368f90bf8df8c55bb6c286d3225ba8af445227ba69b3600dfbbf6a14409ba7c

First release: Sep 24, 2026, 6 total releases.

Most recent release: Sep 26, 2026.

Website Repo

Appears in 0 app stacks.

0 sats / 0 zaps received in the past year.

Sats Received

Underlying data available via MCP: app_zaps, app_releases.

Zap Count

Underlying data available via MCP: app_zaps, app_releases.

Releases

  • Sep 26, 2026 1.5
    Härtung ohne Änderung an Oberfläche, Datei-Format oder Notizen, nachgezogen aus Alien Pass 1.14/1.15. - **Behoben:** Seit 1.4 bekommt die WebView keinen Autofill-Manager mehr. Android versucht aber beim Schließen einer App, eine unterbrochene Autofill-Speichern-Abfrage wiederherzustellen, wenn die App mit bestimmten Zusatzdaten gestartet wurde — und rechnet dabei fest mit einem Manager. Jede andere App hätte Alien Notes mit diesen Zusatzdaten öffnen und beim Schließen abstürzen lassen können. Die App entfernt sie jetzt beim Start, bevor Android sie liest. Der Bauvorgang prüft zusätzlich an der fertigen APK, dass alle Autofill-Riegel im Programmcode stecken. - **Import:** Wird die App gesperrt und gleich wieder entsperrt, während eine gewählte Datei noch gelesen, entpackt oder entschlüsselt wird, verwirft sie diesen Import, statt ihn in die neue Sitzung zu tragen. Wird sie nur gesperrt, läuft der Import wie seit 1.2 nach dem Entsperren weiter (jetzt auch, wenn die Sperre beim Entpacken eines Standard-Notes-ZIPs kam). Eine neu eingerichtete Notizen-Datei übernimmt keine vorher gewählte Datei. Handbuch: beim `.notes`-Backup folgt nach dem Entsperren die Passphrase-Abfrage der Datei.
  • Sep 26, 2026 1.4
    Härtung ohne Änderung an Oberfläche, Datei-Format oder Notizen, nachgezogen aus Alien Pass 1.12. - **Neu:** Die App nimmt ihre Felder vom Android-Autofill-Framework aus. Bisher meldete die WebView jedes Passwortfeld an den systemweiten Autofill-Dienst — ist dort ein Passwort-Manager eingerichtet, bot er sich in den Passphrase-Feldern von Alien Notes an und konnte anbieten, die Passphrase zu speichern. Das Attribut `autocomplete="off"` im HTML hält das nicht auf, darum jetzt nativ: Die App gibt der WebView keinen Autofill-Manager mehr (Quelltext wie bisher in `patch-hardening.mjs`). Alien Notes hat weiterhin keinen eigenen Autofill-Dienst.
  • Sep 26, 2026 1.3
    Kleine Korrektur aus dem Alltag, nachgezogen aus Alien Pass 1.11. Am Datei-Format, an der Verschlüsselung und an deinen Notizen ändert sich nichts. - **Behoben:** Stand „Sperren im Hintergrund“ auf „sofort“, ließ sich eine kopierte Notiz nie in eine andere App einfügen — der App-Wechsel sperrte Alien Notes und leerte dabei sofort die Zwischenablage. Jetzt bleibt das Kopierte bei der Sofort-Sperre bis zum Ablauf der eingestellten Zeit stehen (ab Werk 30 s) und wird wie bisher auch im Hintergrund gelöscht. Der Schlüssel im Speicher geht weiterhin sofort weg. Steht „Zwischenablage leeren“ auf „nur beim Sperren“, leert die Sperre wie bisher sofort. Handbuch entsprechend ergänzt. - **Nachgereicht zum Import nach dem Entsperren (1.2):** Der gemerkte Dateiverweis verfällt auch dann nach fünf Minuten, wenn die Uhr zwischendurch zurückgestellt wurde. Eine nach der Wahl geänderte Datei meldet „Datei konnte nicht gelesen werden.“ statt still zu verschwinden.
  • Sep 26, 2026 1.2
    Gerätetest-Fund aus Alien Pass, hier nachgezogen: Bei „Sperren im Hintergrund: sofort“ war der Import unmöglich. Der Datei-Picker ist eine eigene Android-Ansicht, die App sperrte beim Öffnen und verwarf die gewählte Datei still. Jetzt merkt sie sich die Datei (nur den Verweis, gelesen wird nichts, solange die App zu ist), zeigt auf dem Sperrbildschirm „Datei gewählt — zum Importieren entsperren“ und setzt den Import nach dem Entsperren mit genau dieser Datei fort — im Sicherung-Tab, für `.notes`-Backups (dann mit der Passphrase-Abfrage der Datei) wie für Standard-Notes-Backups. Der Verweis verfällt nach fünf Minuten ohne Entsperren (dann sagt es ein Hinweis), auch wenn die Uhr zwischendurch zurückgestellt wurde. Die Sperre selbst bleibt, wie sie ist: Bei „sofort“ liegt kein Schlüssel im Speicher, während die App im Hintergrund ist. Eine nach der Wahl geänderte Datei meldet „Datei konnte nicht gelesen werden.“ statt still zu verschwinden. Aus der internen Review dieser Änderung: Kam eine Sperre, während eine gerade gewählte Datei noch gelesen wurde (etwa „Jetzt sperren“), zeigte die gesperrte App bisher das Passphrase-Feld der Datei oder ließ ein Standard-Notes-Backup still fallen — beides wird jetzt ebenfalls nach dem Entsperren nachgeholt.
  • Sep 25, 2026 1.1
    Rückfragen (Löschen und endgültig Löschen, Papierkorb leeren, Umwandeln, Haken zurücksetzen, schwache Passphrase, Import-Datei mit hohem Argon2-Speicherbedarf, Pforten deaktivieren, Notizen löschen, Standard-Notes-Import) erscheinen als eigener Dialog im App-Design statt als Systemdialog. Grund: Der Android-Systemdialog erbt den Screenshot-Schutz (FLAG_SECURE) nicht, ein Screenshot bei offener Löschnachfrage zeigte den Notiztitel. Der eigene Dialog hat je Frage einen passenden Knopf („In den Papierkorb“, „Endgültig löschen“, „Umwandeln“ …), Escape oder ein Tipp daneben bricht ab, eine Sperre während der Frage lässt die Antwort verfallen. Umzug von Standard Notes: Unter „Sicherung“ liest die App ein entschlüsseltes Standard-Notes-Backup, wahlweise direkt das heruntergeladene ZIP (entpackt wird nur die Backup-Datei darin, mit dem Entpacker des Systems, ohne Fremdcode) oder die Textdatei daraus. Klartext-, Markdown-, Code- und Rich-Text-Notizen werden Textnotizen, Super-Notizen werden in die Markdown-Untermenge übersetzt (Tabellen als Textzeilen, Bilder als Platzhalter), Checklisten werden Checklisten; der erste Tag wird die Kategorie, Angeheftetes bleibt angeheftet, Sterne werden Favoriten,
    More…
    der Papierkorb landet im Papierkorb, soweit dort Platz ist (frische 30-Tage-Frist). Authenticator-Einträge (2FA-Geheimnisse), Spreadsheet-Notizen und Datei-Anhänge werden nie übernommen und in der Rückfrage gezählt. Ein zweiter Import derselben Datei legt keine Dubletten an. Das Handbuch beschreibt den Weg und mahnt, das entschlüsselte Backup danach zu löschen. Rückgängig nach dem Löschen: Nach „In den Papierkorb“ bleibt sechs Sekunden ein Knopf „Rückgängig“ im Hinweis, der die Notiz sofort zurückholt. Kategorie umbenennen: Kategorie-Chip antippen, dann den Stift daneben — alle Notizen der Kategorie ziehen um, auch im Papierkorb; ein vorhandener Name legt zusammen, ein leerer Name heißt „ohne Kategorie“. Die Rückfrage dafür hat ein Eingabefeld im App-Design (kein Systemdialog). Chip „☐ Offen“: zeigt nur Checklisten mit unerledigten Einträgen, kombinierbar mit einer Kategorie; erscheint nur, wenn es solche gibt. „Keine Vorschau“ je Notiz: ein Kästchen im Editor lässt die Liste nur den Titel zeigen — gegen Mitleser über die Schulter. Die Suche findet den Inhalt weiterhin. Neues Feld im Datei-Format (ältere Fassungen lesen die Datei weiter, das Feld fällt dort weg). Schriftgröße: drei Stufen unter Einstellungen → Darstellung (Normal, Groß, Sehr groß), gilt für das Gerät wie die Darstellung selbst. Mehrere Notizen auf einmal: der ☑-Knopf neben dem Papierkorb blendet Kästchen ein; gewählte Notizen lassen sich gemeinsam in den Papierkorb legen (ein „Rückgängig“ für alle, höchstens 200 auf einmal — so viele fasst der Papierkorb), in eine Kategorie setzen oder als Favorit markieren. Suche und Chips wirken dabei weiter, „Alle“ nimmt die gezeigten; bereits gewählte bleiben gewählt, auch wenn ein Filter sie ausblendet. Behoben (Audit-Nachlauf): Auf Android konnte eine Änderung still verloren gehen, wenn sie in das Zeitfenster eines gerade laufenden Speicherns fiel (seit 0.1; die letzte Eingabe fehlte nach dem Neustart, eine bestätigte Löschung tauchte wieder auf). „Rückgängig“ nach einer Massenlöschung hält jetzt die Grenze von 5.000 Notizen ein (sonst ließ sich die Datei nicht mehr öffnen). Löschen direkt nach dem Tippen meldete in seltenen Fällen Erfolg, ohne zu löschen. „Alle“ bei leerer Trefferliste wählte unsichtbare Notizen. Im Standard-Notes-Import werden Authenticator-Einträge auch bei alten Konten ohne Typangabe erkannt (Zuordnung über die Erweiterung), „Angeheftet“ wird an beiden Stellen des Backups gelesen, und ein Backup-Eintrag unterhalb von „Items/“ im ZIP zählt nicht mehr als Backup-Datei.
  • Sep 24, 2026 0.1
    Grundgerüst aus Alien Pass v1.8: Repo, App-Design-Kit, Datei-Format `AINV1` (Argon2id + AES-256-GCM, eigene Datei-Endung `.notes`), Sanitizer für Notizen und Checklisten, Merge, Papierkorb, Format-Test. Oberfläche: Setup und Sperre, Liste mit Suche, Kategorie- und Favoriten-Chips, angeheftete Notizen, Editor mit Autosave (Titel darf leer bleiben), Checklisten mit Umwandlung Text ↔ Liste, Markdown-Ansicht je Notiz (eigene kleine Untermenge, Links nur als Text), Papierkorb, Backup als `.notes` (Export/Import = Zusammenführen), Einstellungen (Sperren mit Stufe „nie“, Zwischenablage, Passphrase, Darstellung). Pforten: Aegis-Hürde (Schlüssel/otpauth-Link kopieren, kein QR), Fingerabdruck-Entsperren mit „auch nach Neustart“ (wie Alien Pass v1.8), Schalter für Screenshots/App-Umschalter-Vorschau (FLAG_SECURE ab Werk an, abschaltbar). Android-Build-Pipeline mit Härtung und eigenem Icon. Linux-Desktop: Electron im Flatpak ohne Netz und Dateisystem (wie Alien Pass), Notizen als Datei, Backup über den Systemdialog, Zwischenablage mit KDE-Hinweis, zweispaltig Liste und Notiz ab 1000 px, Strg+N/F/L, Schnell-Entsperren per PIN bis zum Beenden. Jede Sperre sichert vorher den Editor-Stand.
    More…
    Kleine Helfer im Editor: Markdown-Spickzettel mit „Beispiel einfügen“, „Datum einfügen“, „Haken zurücksetzen“, Strg+S am Desktop. Interner Audit run-1 (24.09.2026, sieben LOW, ein INFO, alle behoben): Sperre wartet laufende Speichervorgänge ab, gleichzeitige Schreibvorgänge gehen nicht mehr verloren, Import schließt einen offenen Editor, Öffnen ohne Änderung schreibt nichts, Markdown-Überschriften ohne Laufzeitfalle, Typwechsel warnt vor Kürzung. Faktencheck der Texte: Sperr-Hinweis, FLAG_SECURE-Karte, Berechtigungen, Zwischenablage präzisiert. Android speichert die Notizen-Datei im privaten App-Ordner statt im Browser-Speicher der WebView (dessen Grenze lag bei rund 5 MB); bestehende Notizen werden beim ersten Start übernommen. Die 20-MB-Grenze gilt jetzt auch beim Speichern und Zusammenführen (vorher konnte die App eine Datei schreiben, die sie danach nicht mehr öffnete); eine übergroße Datei lässt sich weiter öffnen und durch Löschen verkleinern. Audit-Nachlauf über Dateispeicher und Schreibgrenze (ein Fund, behoben: die Toleranz der Grenze gilt jetzt gegenüber der Größe beim Entsperren, nicht je Schreibvorgang).