Segurança e compartilhamento

Experimental — ainda sem revisão independente. Workspaces criptografados são lançados como uma prévia. O design ainda não passou por uma revisão criptográfica independente, e evidências de dois dispositivos em hardware Android e iOS reais ainda estão sendo coletadas. Experimente, mas mantenha um backup de tudo que você não pode perder, e não confie nele para material que você precisa proteger.

Central de segurança, recifragem e slices publicados

Segurança e compartilhamento tem dois níveis. A Visão geral (primeiro nível) mostra o status de proteção, Concluir migração quando restam sobras de texto simples, Remover a conexão com a nuvem criptografada e dois cartões que abrem o segundo nível — Dispositivos e recuperação e Compartilhar com outros. No segundo nível, a navegação por áreas substitui a coluna esquerda de configurações, agrupada em Seu acesso (Dispositivos, recuperação) e Compartilhamento (Membros, grupos, slices, publicações); ‹ Visão geral volta ao primeiro nível. As ações visíveis continuam disponíveis: uma ação abre o vault, conexão, configuração ou desbloqueio necessário. A revogação pode iniciar recifragem completa retomável. Crie um Vault Slice por Detalhes → Conteúdo → Permissões → Revisão. Publicações externas ficam num workspace criptografado separado; a projeção higienizada remove propriedades privadas, links excluídos e incorporações. A liberação pública exige revisão criptográfica independente e testes reais Android/iOS.

Crie um Vault Slice com as quatro etapas Detalhes → Conteúdo → Permissões → Revisão. Publicar uma fatia para pessoas fora do vault funciona no desktop e no telefone: Criar publicação cria um espaço criptografado próprio, com chaves próprias, em uma pasta própria; Convidar destinatário deixa alguém entrar; Retirar o acesso ou Retirar a publicação desfaz isso — com um limite: retirar não recupera o que alguém já copiou, apenas impede que algo novo chegue e torna a próxima época de chave ilegível para essa pessoa. Uma publicação higienizada ainda remove propriedades privadas do frontmatter, neutraliza links para notas excluídas e omite embeds excluídos; as permissões no Google Drive, OneDrive, Nextcloud, Dropbox, WebDAV ou S3 são proteção adicional, nunca substituto dos papéis criptografados, e o Plainva mostra a orientação do provedor escolhido sem alterar nenhuma configuração de compartilhamento por você. No telefone o caminho é o mesmo, pela linha da fatia: Publicar um slice do vault a cria e ela passa a aparecer em Publicações com o modo, o acesso, o número de objetos e o seu estado — Em dia, quantas alterações ainda estão pendentes, ou Falha ao atualizar com o motivo. Um toque na linha abre os Destinatários com Convidar destinatário e Retirar o acesso; um toque longo oferece Retirar a publicação. A publicação pública permanece bloqueada até a revisão criptográfica independente e evidências reais em dois aparelhos Android/iOS.

Última revisão: 2026-09-04

Plainva mantém o vault como arquivos legíveis no dispositivo e armazena a cópia na nuvem como objetos criptografados opacos. Depois de conectar uma conta, abra Configurações → vault → Segurança e compartilhamento.

No celular, a área informa primeiro o estado real deste vault: Somente neste dispositivo sem conexão de nuvem, Esta conexão não é criptografada em um vault de nuvem comum — Configurar a criptografia executa ali as mesmas três etapas do computador (identidade → arquivo de recuperação e código → ativação com progresso retomável) — ou as etapas de entrada assim que a conexão tiver um espaço de trabalho criptografado.

Configuração

  1. Escolha nomes de proprietário e dispositivo. As chaves ficam no chaveiro do sistema ou, se indisponível, sob uma frase secreta local.
  2. Salve o arquivo .pvrecovery e guarde separadamente o código exibido — não no vault que ele abre: o Plainva recusa um local dentro desse vault, porque ali o único artefato que você não consegue recriar ficaria legível exatamente enquanto você não precisar dele. Cada bloco tem um número de grupo visível; o Plainva pergunta por dois deles, e seus valores permanecem ocultos enquanto a pergunta está aberta. Exibi-los é permitido, mas então um par novo é sorteado — copiar não responde à pergunta feita aqui. Um grupo que você respondeu corretamente volta a aparecer. As duas partes são necessárias e não contêm credenciais da nuvem.
  3. Ative o workspace. O Plainva publica a política assinada e criptografa todos os arquivos locais em .pvws/. O vault local continua legível. Se a execução for interrompida — uma falha, uma queda de energia, o app fechado — na vez seguinte o status diz Configuração incompleta e oferece Retomar configuração: suas chaves já estão salvas há muito nesse momento, falta apenas o resto da conversão.

O texto simples antigo permanece ao lado de .pvws/ durante a migração. Só no estado Protegido ele pode ser removido explicitamente; arquivos locais nunca são removidos.

No dia a dia

As alterações feitas offline permanecem em uma fila durável. Toda alteração é assinada; uma exclusão remota sozinha nunca apaga um arquivo local, mas uma lápide assinada pode. Edições paralelas offline são preservadas como cópias .CONFLICT-…. Bloquear apaga de fato as chaves do workspace da memória — a chave de assinatura, a de descriptografia e toda chave de grupo que a sessão buscou; Desbloquear as pede novamente ao chaveiro do sistema ou à frase secreta local.

Dispositivos e recuperação

Para adicionar o seu próprio segundo dispositivo, abra Dispositivos e recuperação → Dispositivos → Adicionar outro dispositivo: o Plainva mostra um código de convite vinculado à sua própria participação — ele não cria um novo membro. Cole-o no segundo dispositivo (Segurança e compartilhamento → entrar) e aprove-o em um dispositivo que já participa; compare primeiro a impressão digital nos dois dispositivos. Enquanto o segundo dispositivo espera, ele mostra por quanto tempo a solicitação continua válida e pede a comparação da impressão digital exatamente como o lado que aprova — uma comparação só serve se os dois lados olharem. Se a consulta falhar, o motivo está ali; antes, uma conexão interrompida parecia exatamente igual a “ainda ninguém aprovou”. Para incluir outra pessoa, use Compartilhar com outros → Membros → Convidar uma pessoa (veja abaixo). Um dispositivo removido não pode assinar novas alterações válidas. O convite e a solicitação de emparelhamento de um dispositivo que entra também são mostrados como códigos QR escaneáveis — no celular, Escanear convite lê um código com a câmera em vez de colar texto.

Remover um dispositivo ou um membro tem dois custos possíveis, e o celular também oferece os dois. Somente daqui em diante encerra o acesso a novas chaves imediatamente e é rápido. Recriptografar tudo também reescreve tudo o que já está criptografado; é um trabalho longo, continua em segundo plano e retoma sozinho após reiniciar — um cartão próprio mostra uma barra de progresso e um contador de objetos enquanto roda, e diz ali que a execução sobrevive a uma reinicialização. Nenhuma das duas opções consegue recuperar o que o outro lado já baixou, por isso a pergunta avisa disso antes de você escolher. Você nunca pode remover o dispositivo que está segurando: isso deixaria este dispositivo trancado para fora, com apenas o pacote de recuperação restando.

Onde nenhum chaveiro do sistema responde — normalmente uma máquina Linux sem sessão de desktop — as chaves deste dispositivo ficam sob uma frase secreta local. Você pode alterá-la: Dispositivos e recuperação → Dispositivos → Alterar a frase secreta. O Plainva pede a frase secreta atual mesmo com o workspace desbloqueado — uma máquina desbloqueada e sem supervisão é justamente o caso em que uma alteração silenciosa deixaria o proprietário de fora. Só as chaves deste dispositivo são lacradas de novo: seu arquivo de recuperação e o código dele continuam válidos, e os outros dispositivos não percebem nada. O celular não tem esse botão, porque ali não há o que alterar — Android e iOS sempre têm um armazenamento de chaves, então a variante com frase secreta nunca se aplica.

A recuperação fica em Dispositivos e recuperação → Recuperação, dividida em Status atual (se há um pacote de recuperação salvo, e a impressão digital do workspace) e o Fluxo de recuperação. Se todos os dispositivos forem perdidos, escolha ali Restaurar acesso e abra o arquivo .pvrecovery com seu código guardado separadamente; o Plainva cria um novo dispositivo proprietário, pode revogar os dispositivos perdidos e não reescreve os objetos de conteúdo. Renovar recuperação substitui o conjunto de recuperação antigo por meio de uma cadeia de ancoragem com assinatura dupla. Guarde novamente o novo arquivo e o código separadamente; o conjunto antigo fica inválido depois. O Plainva pergunta antes, porque o arquivo que você tem em mãos deixa de funcionar nesse momento.

Membros, funções e slices

Proprietários e administradores podem convidar membros, criar grupos e limitar uma função ao workspace inteiro, a um slice ou a um objeto. Editor pode ler e editar, Commenter ler e comentar, Reader apenas ler e Contributor apenas contribuir com conteúdo novo no escopo atribuído — e como um contributor não pode ler o que já existe mas precisa poder continuar escrevendo a própria nota, o direito de gravação dele vale para tudo o que ele mesmo criou. A tabela completa fica em O que os papéis permitem, na área Membros; ali também está a frase que de outro modo seria repetida pela metade em cada caixa de diálogo: as permissões no provedor são uma segunda fechadura, nunca um substituto dos papéis criptografados. A verificação ocorre antes de cada gravação local em disco e novamente antes da assinatura, valendo também para importações, restaurações, automações, ações de IA e alterações feitas por outros programas locais.

A propriedade pode passar para outro membro ativo. Abra Compartilhar com outros → Membros (no celular: a área Team) e escolha Transferir a propriedade ao lado dessa pessoa. É preciso o arquivo de recuperação atual e seu código, porque propriedade e conjunto de recuperação se movem juntos: o Plainva cria primeiro um pacote de recuperação substituto e só o entrega depois que você o salvar. Entregue esse arquivo e o novo código ao novo proprietário por canais separados — você se torna Admin, e essa pessoa passa a ser a única Owner.

Um slice pode conter uma pasta, uma seleção explícita de objetos ou uma regra dinâmica por caminho, tipo, tags e propriedades. As três são escolhidas, não digitadas: você marca os membros de um grupo em uma lista, procura e marca as notas de um slice de seleção, e monta uma regra dinâmica linha a linha com campo, comparação e valor — as sugestões de tags e propriedades vêm dos mesmos objetos com que a prévia compara, de modo que o que é oferecido aqui pode realmente encontrar algo. O valor bruto salvo continua acessível em Detalhes técnicos e continua editável; uma regra escrita à mão que o construtor não consegue expressar nunca é reescrita em silêncio. A pasta de um slice de pasta é escolhida diretamente do vault com Escolher pasta… — no telefone também; quem prefere digitar o caminho continua podendo.

Sempre use Prévia antes de criar — no celular também. Só os identificadores estáveis de objeto exibidos são materializados; um mesmo arquivo pode carregar envelopes criptografados para vários grupos. Objetos não autorizados não são materializados nem entram em pesquisa, grafo ou prévias. No celular você pode criar um slice de pasta; seleção e regra dinâmica ficam no desktop, porque ambas precisam de uma superfície de escolha sobre todo o conjunto de objetos.

Se a definição de um slice não puder mais ser lida — uma entrada editada à mão, uma regra quebrada — então ele não concede nada, nem mesmo pelos objetos que cobria por último. As duas versões nomeiam o motivo em vez de mostrar “0 objetos”: um zero se lê como um compartilhamento vazio, não como um quebrado. E quando você tira uma nota de uma pasta compartilhada, o Plainva pergunta antes e nomeia os grupos que perdem o acesso — a própria perda você percebe na hora, a dos outros nunca.

Comentários, versões e quarentena

Commenter recebe um editor somente leitura com Comentários ao lado. Selecione um trecho do texto e escreva sua observação ao lado — o comentário fica preso a esse trecho e não ao documento. As respostas formam um tópico e Resolver o arquiva. Os comentários e os marcadores de resolução são, eles mesmos, objetos criptografados e assinados do workspace; a nota continua sendo Markdown puro e nenhuma resposta vai parar no seu histórico de versões. A coluna aparece e some com o botão Comentários na barra da nota — ele mostra o número de conversas abertas; o Plainva lembra sua escolha por vault e, fora isso, abre a coluna só quando a nota tem conversas abertas. O cabeçalho conta, filtra (Abertos · Todos) e silencia; cada cartão diz no topo quem escreveu e quando, e mostra suas ações ao passar o mouse ou selecioná-lo. Você pode excluir seu próprio comentário ou sugestão (lixeira no cartão, a pergunta é feita ali mesmo); proprietários e administradores podem excluir os de qualquer pessoa. Excluído significa oculto para todos — o registro selado permanece no armazenamento.

Digite um @ no campo de comentário e o Plainva sugere os membros do workspace; escolher um escreve o nome no comentário como texto comum. Um tópico que cita você sobe para o topo da coluna e recebe a marca Menciona você — um tópico resolvido não, ele não precisa mais de atenção. Menções nunca são armazenadas: elas são lidas do texto na hora de exibi-lo. Se alguém mudar de nome, comentários antigos seguem o novo; se sair do workspace, o destaque some e o texto digitado permanece exatamente como estava.

Para que um comentário reencontre seu trecho mesmo após alterações posteriores, o Plainva o envolve em comentários HTML invisíveis. Outros editores não os exibem; quem preferir não tê-los nos seus arquivos desativa Marcar os trechos comentados na nota em Conteúdo e estrutura — o Plainva passa então a localizar o trecho pelo texto citado. Se ele não for mais encontrado, o comentário diz isso em vez de apontar para qualquer lugar. No modo Ao vivo esses marcadores ficam invisíveis — mesmo na linha em que você está digitando; o cursor pula por cima deles. Só o modo Fonte os mostra.

Nem toda anotação se refere a uma frase. Um comentário pode igualmente ficar preso a uma imagem, a um diagrama, a uma célula de tabela ou a uma propriedade no painel de propriedades. Cada um tem a sua própria entrada: um pequeno balão na imagem ou no diagrama, um item no menu da célula, um ponto na linha da propriedade. Em uma imagem você pode ainda arrastar um retângulo para dizer que ponto quer indicar — um clique sem arrastar significa a imagem inteira. O cartão então nomeia aquilo a que está preso em vez de citar texto: “Na imagem”, “No ponto marcado da imagem”, “No diagrama”, “Célula · linha 2, coluna “Status””, “Sobre a propriedade ‘Status’”. Essas âncoras não escrevem nada na nota: o par de marcas acima é para trechos de texto, e uma imagem ou uma célula não precisa de nenhum. Uma célula de tabela mostra ao passar o mouse o mesmo balão que uma imagem; o menu da célula (clique direito) continua sendo o segundo caminho. Uma célula que já tem um comentário mostra, em vez disso, um pequeno triângulo no canto superior direito — um clique nele abre o cartão. Uma célula tem um comentário; quem quiser acrescentar algo responde no tópico dele. A partir de um banco de dados as duas funcionam diretamente: um clique direito em uma célula oferece Comentar propriedade (no telefone o item fica na folha que um toque na célula abre), e o pequeno balão com um número em uma célula abre a entrada exatamente naquela anotação.

A visão de leitura mostra as mesmas marcações do editor: trechos realçados, células comentadas com seu triângulo no canto e imagens com sua região marcada; um clique abre o cartão. Quando várias células de uma tabela têm comentários, cada uma delas traz seu triângulo.

As coisas se deslocam, e o cartão diz isso em vez de apontar para o lugar errado. Uma célula é reencontrada pelo que diz: uma linha inserida acima a desloca e o cartão nomeia a nova linha; uma célula que agora diz outra coisa diz exatamente isso. Uma propriedade que não existe mais nomeia o valor que carregava quando o comentário foi escrito — caso contrário a anotação continuaria legível, mas já não compreensível. Uma propriedade apenas renomeada o comentário reencontra pelo .base em que ela é mantida, e segue assim o novo nome. E uma propriedade comentada mostra o seu ponto também no banco de dados, não apenas na nota — caso contrário uma pergunta em uma coluna de status seria invisível para todo mundo que olhasse o quadro.

Sugerir, ao lado de Ler, Ao vivo e Código-fonte, é o caminho para propor alterações: você digita em uma cópia da nota — o texto excluído fica riscado, o novo fica marcado — enquanto o arquivo em si não muda. Uma faixa acima da nota conta as alterações, aceita uma frase opcional para a rodada e oferece Descartar e Enviar sugestões. Enviar transforma cada bloco alterado em uma sugestão; uma inserção pura vira um ponto de inserção que fica entre duas palavras. Qualquer pessoa com direito de comentar pode sugerir, com ou sem direito de escrita. As sugestões de um envio chegam como uma rodada na aba Sugestões da coluna de comentários: a frase, o número de blocos e — enquanto mais de um estiver aberto — Aplicar tudo e Recusar tudo. Cada bloco ainda pode ser tratado sozinho com Aceitar ou Recusar; aceitar reescreve exatamente aquele trecho como uma edição comum, coberta pelo histórico de versões como tudo o mais. Se o texto mudou nesse meio-tempo, nada é escrito; você é avisado de que o trecho não corresponde mais. O próprio texto mostra uma sugestão aberta como o Word faz: o trecho riscado, a nova redação logo atrás, com Aceitar e Recusar ao passar o mouse; se preferir não ver isso, desligue Mostrar alterações no texto no cabeçalho da coluna. Sair da nota mantém sua cópia não enviada; abri-la de novo devolve você ao modo. Um clique em um trecho riscado ou na pílula de inserção no texto seleciona o cartão da proposta — a coluna muda para Sugestões e rola até ele; um clique no cartão salta para o trecho. Exatamente como nos comentários. Se você sair da nota, do vault ou do app antes de enviar, a cópia fica guardada neste dispositivo: na próxima abertura, Sugestões não enviadas encontradas oferece continuar ou descartar — se a nota mudou nesse meio-tempo, os blocos são reencontrados em seus lugares, e o que não tem mais lugar é anexado como observação.

Criar tarefa transforma um tópico em trabalho: o Plainva cria a tarefa no Banco de tarefas padrão — com o modelo dele, a pasta de destino dele e a coluna de concluído dele, exatamente como nasce ali qualquer outra tarefa. A primeira linha do comentário vira o título, o trecho citado fica como citação na tarefa e um link leva de volta à nota. O comentário em si permanece onde está e recebe uma resposta que nomeia a nova tarefa — e continua contando como aberto: o trabalho mudou de lugar, a conversa não. Sem um banco de tarefas padrão definido, o Plainva diz isso em vez de criar uma nota em algum lugar. A resposta aparece na hora, o link dela para a tarefa é clicável e o aviso oferece Abrir; o envio para uma lista do provedor acontece em segundo plano.

No telefone os mesmos tópicos ficam em uma folha em vez de uma coluna, e tocar no trecho citado salta até ele na nota. Ler, responder, resolver e decidir sobre sugestões também funciona ali, e as âncoras além do texto corrido também podem ser criadas lá — imagem incluindo o recorte (arrastado com o dedo), diagrama, célula de tabela e propriedade. Uma linha de propriedade é aberta ali com um toque longo em vez de um botão: a linha já é um botão em si, e um botão dentro dela a tornaria inutilizável. Um comentário em um trecho começa pela seleção no modo de leitura: selecione o texto e escolha Comentar ou Sugerir na barra acima. Propor alterações também funciona pelo menu — Sugerir no menu da nota abre o mesmo modo com a mesma faixa, e a folha mostra as rodadas em Sugestões com Aplicar tudo e Recusar tudo. Criar tarefa também está lá. A folha traz o mesmo cabeçalho, os mesmos cartões, a chave da exibição no texto e a exclusão; aplicar e recusar ficam ali na folha, não no texto. Um toque em um trecho destacado ou em uma proposta no texto abre a folha no cartão correspondente.

O Plainva pode avisar quando alguém escreveu algo — Configurações → Conteúdo e estrutura → Notificações de anotações. Fica desligado até você ligar, e o momento de ligar é a linha zero: nada anterior é anunciado depois, e de todo modo está na visão geral. Você escolhe sobre o que ser avisado: Somente menções, O que me diz respeito (o padrão — menções, respostas em tópicos em que você escreveu, anotações nas suas notas e decisões sobre as suas sugestões) ou Tudo. Duas coisas passam em qualquer ajuste, porque de outro modo se perderiam: quando um convidado de uma publicação respondeu e quando uma sugestão aguarda a sua decisão. O que você mesmo escreveu nunca lhe é anunciado. Uma mensagem por ciclo, não uma por anotação; só quando há exatamente uma nova é que a nota e a pessoa são nomeadas. Você silencia uma nota específica pelo sino na coluna de comentários, e um tópico resolvido nunca mais se manifesta.

Uma notificação aparece na tela de bloqueio, por isso o botão Mostrar a nota e o texto na notificação fica logo ao lado. Desligado, a mensagem diz apenas que algo chegou — sem nome, sem título da nota, sem texto. Se o vault estiver bloqueado, não há prévia de qualquer forma: a anotação chegou criptografada e nada pode abri-la antes. Isso não é um defeito, é a criptografia fazendo o seu trabalho. Um clique na mensagem abre a nota e destaca o cartão a que ela se refere; se forem várias, leva à visão geral. No telefone a mensagem chega mais tarde que no desktop, e isso não pode ser contornado: o Plainva não tem servidor que possa cutucar um aparelho — isso significaria um servidor alheio saber quando quem comentou qual nota. Por isso uma anotação é percebida onde um aparelho olha de qualquer maneira: num ciclo de sincronização. No desktop ele roda continuamente; o telefone percebe ao ser aberto ou ao voltar ao primeiro plano.

Quando uma nota está publicada e seus destinatários escreveram algo, isso aparece abaixo dos seus próprios tópicos: uma seção Retornos de “…” por publicação, com os nomes da lista de membros dela. Essas anotações ficam no workspace da publicação, nunca no seu cofre, por isso aqui você só pode lê-las. Responder, resolver ou aplicar uma sugestão seria uma escrita na publicação e não é possível deste lado. Se a publicação contém uma versão depurada, o cartão informa que a sugestão não pode ser aplicada aqui; se alguém perdeu o acesso, isso também consta ali. Se uma publicação está bloqueada ou sua chave falta neste dispositivo, a seção dela simplesmente não aparece: seus próprios comentários não são afetados. No telefone essa coluna não existe.

Comentários abertos reúne em um só lugar todos os tópicos não resolvidos do cofre — caso contrário você teria de abrir cada nota, uma a uma, para ver onde algo espera por você. No desktop você abre a visão geral pela barra de ações ou pela Paleta de comandos; no celular ela é uma seção própria, acessível por Seções e que você pode levar para a barra. Para mim mostra apenas os tópicos que citam você com @ — a mesma regra da marca Menciona você —, Todos mostra cada tópico aberto. Um clique em uma entrada abre a nota no trecho comentado. Tópicos resolvidos saem da lista: ela é uma lista de tarefas, não um arquivo.

Quando uma notificação agrupada relata várias anotações novas, seu clique abre a visão geral na aba Novos — exatamente os tópicos a que se referia; Todos e Para mim ficam ao lado.

Os Comentários também existem em um cofre sem workspace criptografado. Ali eles não são assinados, mas carimbados com o Nome do revisor das configurações, e viajam no mesmo arquivo lateral que as suas configurações — nunca na nota.

Histórico de versões lê revisões criptografadas do workspace e restaura uma revisão anterior como uma nova alteração assinada ou como uma cópia.

Artefatos remotos inválidos são isolados individualmente em Integridade e forks locais. Você pode tentar novamente, exportar o ciphertext, marcar como reparado um artefato reparado externamente, ou ignorá-lo deliberadamente. Um arquivo inválido não bloqueia o restante de uma sincronização válida, e a mera ausência remota nunca significa exclusão. Uma alteração de um programa local sem permissão de escrita é mantida como uma cópia privada de fork. Um fork local — a cópia que este dispositivo guarda quando uma gravação foi recusada — tem Comparar: a mesma visão de comparação de um conflito, com as saídas Adotar, Manter ambos e Descartar; depois o fork sai da lista. No telefone é igual.

O que Integridade e bifurcações locais diz

Se um artefato vindo da nuvem falha em uma verificação, ele fica em quarentena e a sincronização continua para todo o resto. O cartão mostra um grupo por causa e dispositivo — com o número de entradas, uma explicação e, quando existe, uma linha O que você pode fazer. O grupo mais comum é uma cadeia interrompida: este dispositivo espera de outro a alteração nº 14, enquanto na nuvem está a nº 16 — normalmente há por trás uma segunda cópia do mesmo dispositivo (por exemplo uma instância de desenvolvimento com armazenamento próprio) ou um dispositivo reconectado que volta a contar do 1. Verificar novamente espera a próxima sincronização e diz o que ainda está aberto; o que passa some sozinho de Abertos e fica em Todos como resolvido. Exportar diagnóstico grava um arquivo JSON com causa, dispositivo, números de sequência e horários (no telefone, na área de transferência), nunca com conteúdo. Atrás de ficam Marcar como resolvido e Ignorar grupo — ignorar é definitivo, as alterações do grupo se perdem. Mostrar entradas nomeia por artefato a chave na nuvem e o motivo técnico.

Remover corretamente um vault cifrado

Quando você não precisar mais de um vault cifrado, desative-o no Plainva antes de excluir a pasta na nuvem. A ordem importa: a proteção fail-closed mantém a sincronização parada se a cópia na nuvem desaparecer enquanto o Plainva ainda espera que a conexão esteja cifrada — isso protege você de um invasor que remova a cifragem para forçar texto simples.

  1. Abra Configurações → vault → Security & Sharing.
  2. Na visão geral, no cartão Criptografia, escolha Remover a conexão com a nuvem criptografada. O Plainva apaga as chaves locais e os dados do workspace neste dispositivo e reabre o vault como um vault normal. (Isto é local do dispositivo: a cópia na nuvem continua criptografada. Para tê-la de volta como texto simples, o caminho é Anular a criptografia — veja o parágrafo abaixo.)
  3. Só então exclua a pasta na nuvem (os objetos .pvws/) no seu provedor, se quiser se livrar dela. O Plainva não exclui por você os objetos cifrados da nuvem.

No celular, a mesma etapa fica no mesmo lugar, com uma diferença: você a confirma digitando o nome do vault. Tudo o mais é idêntico — as chaves locais e os dados do workspace desaparecem, o vault reabre como um vault normal, e os objetos criptografados na nuvem permanecem até você mesmo excluí-los. Funciona sem conexão, porque nada nisso é remoto.

Para, em vez disso, encerrar a criptografia por completo e manter o vault na nuvem como arquivos comuns, escolha Remover a criptografia no mesmo cartão Criptografia: o Plainva reabre o vault como um vault de nuvem normal e reenvia todas as suas notas para a mesma nuvem como arquivos de texto simples e, então, para de criptografar. Os arquivos locais nunca são alterados e nada é excluído; a antiga pasta criptografada .pvws/ permanece até você excluí-la no seu provedor (o Plainva não pode remover por você esses objetos imutáveis). Confirme primeiro o aviso de perigo — as notas saem do armazenamento criptografado como texto simples. No telefone, a mesma ação está na visão geral de Segurança ao lado de Remover a conexão com a nuvem criptografada; o envio em texto simples continua ali pela fila de sincronização normal — mesmo depois de trocar de app, sob as regras de dados móveis — e um cartão conta quantos arquivos ainda faltam.

Se você já excluiu a cópia na nuvem e a sincronização agora falha com um erro “workspace ausente” ou “manifesto ausente”, a correção é o mesmo redefinir, oferecido onde o erro aparece:

Ambas as ações são explícitas e confirmadas. O Plainva nunca rebaixa silenciosamente uma conexão cifrada para texto simples, e nenhuma das ações exclui arquivos locais. Se a nuvem ainda contiver conteúdo cifrado que você realmente quer, cancele em vez disso — redefinir retomaria a sincronização em texto simples.

Remover um vault com Esquecer os dados do aplicativo (Splash → remover um vault → esquecer também os dados do aplicativo) também limpa esses marcadores de criptografia, de modo que um vault removido assim não deixa nada que possa bloquear uma reconexão posterior.