你拿到了什么
导出 Snapshot 后,你得到的是一个单独的 .html 文件。查看器界面、解密逻辑、渲染代码和加密数据都在同一个文件里,拷贝到其他位置即可使用。


请先记住三个事实:它是导出时刻的快照;没有密码无法查看;查看器不会上传解密后的数据,但托管服务仍可能记录访问日志、保留文件副本或控制访问权限。
- 双击即可在浏览器中打开,不需要安装 Novara 或其他运行时。
- 输入导出时设置的密码后,可以只读查看备忘、路径、计划与记录,包括 TOTP 动态验证码。
- 文件名可以随意修改,不影响功能。默认文件名为
index.html——它是所有 Web 服务器的默认文档名,扔进目录即可通过目录地址零配置访问;重新导出后同名覆盖,访问地址保持不变。 - 文件体积取决于数据量,通常为几百 KB 到几 MB。
导出范围由你在导出时选择:备忘、路径、计划、记录可以全选,也可以部分选择;已删除的条目不会包含在快照中。
↑ 返回顶部三条部署路线
| 路线 | 适合场景 | 难度 | 一句话说明 |
|---|---|---|---|
| A. 本地双击 | 在自己的电脑上查看 | 零门槛 | 保存文件后直接双击打开 |
| B. 局域网托管 | 手机在家或公司 WiFi 下查看 | ★ | 电脑或 NAS 启动一个内网静态服务 |
| C. 公网托管 | 随时随地查看,或与他人分享 | ★★ | 放到自己的 VPS、对象存储或静态托管 |
只是偶尔在电脑上看,选路线 A;想躺在床上用手机查密码或 TOTP,选路线 B;经常出门、需要多设备访问,选路线 C。
路线 A:本地双击
- 保存文件到本地不要直接在聊天工具或网盘的在线预览里打开。先把 HTML 文件完整下载到电脑或手机。
- 使用现代浏览器打开Chrome、Edge、Firefox 可以直接双击打开。Safari 需要 iOS/macOS 16.4 或更高版本。
- 输入导出密码密码区分大小写。刷新页面后需要重新输入,这是因为密码和明文只存在内存中。
如果双击后白屏:先更新浏览器,再确认文件没有被微信、QQ 或某个在线 HTML 预览服务改写。必要时重新下载原始文件。
路线 B:局域网托管
这是“手机在家里查密码和 TOTP”的主场景。手机和电脑或 NAS 必须连接到同一个 WiFi。局域网方案方便,但同一网络中的其他设备也可能访问到文件,因此仍然要使用强密码。
B-1 / Windows 电脑临时起服务
前置条件:电脑安装 Python。把 Snapshot 文件放在一个单独目录,在该目录打开 PowerShell 或命令提示符,执行:
python -m http.server 8000- 查找电脑的内网 IP执行
ipconfig,找到当前网络适配器下的“IPv4 地址”,例如192.168.1.100。 - 允许专用网络访问第一次运行 Python 可能出现 Windows 防火墙提示,选择允许“专用网络”。不要为公用网络放行。
- 用手机访问手机连接同一个 WiFi 后,在浏览器访问
http://192.168.1.100:8000/你的快照文件名.html。
这是临时服务:电脑关机、服务窗口关闭或 IP 变化后,地址会失效。长期使用可以在路由器管理页为电脑绑定固定内网 IP。
没有 Python?也可以使用 Node.js
npx serve . -l 8000这条命令需要 Node.js。执行命令的目录仍然应该是 Snapshot 文件所在目录。
B-2 / NAS 托管
- 群晖在套件中心安装 Web Station,启用静态网站服务,把快照文件放进 Web 共享目录,然后用
http://NAS内网IP:端口/文件名.html访问。 - 威联通使用等效的 Web Server、Virtual Host 或静态站点功能,将文件放入对应的网站目录。
- 其他 NAS可以使用 nginx 容器挂载静态目录。只需要提供静态文件,不需要后端程序。
路线 C:公网托管
公网部署适合需要随时随地查看或多设备访问的场景。Novara 不提供官方托管服务;以下位置都应由你自己选择、配置和管理。
公网访问请优先使用 HTTPS。明文 HTTP 下,浏览器会限制 TOTP 动态码和剪贴板 API;HTTPS 同时提供功能完整性和传输加密。
C-1 / 免费静态托管
- Cloudflare Pages:注册后创建项目,上传文件,获得
https://xxx.pages.dev/文件名.html。 - GitHub Pages:创建仓库、上传文件并开启 Pages。公开仓库中的密文文件任何人都可以下载;即使强密码仍可使用,也应确认自己接受这一点。私密场景优先选择私有托管。
- Netlify Drop:拖拽上传即可获得静态 URL,可作为同类备选。
C-2 / 对象存储静态托管
Cloudflare R2、阿里云 OSS、AWS S3 等都可以提供静态网站托管。创建存储桶、开启静态网站、上传快照文件,再使用分配的 URL 访问。公开读权限尽量只对这一个文件开放。
C-3 / 自己的 VPS
把快照上传到例如 /var/www/snapshot/,然后配置静态 Web 服务。下面是 Caddy 的最小配置,域名解析到服务器后可自动申请 HTTPS:
snap.example.com {
root * /var/www/snapshot
file_server
}如果使用 Nginx,下面是一个最小的 HTTP 跳转与 HTTPS 静态站点配置。证书可以使用 Certbot / Let's Encrypt 获取:
server {
listen 80;
server_name snap.example.com;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl http2;
server_name snap.example.com;
root /var/www/snapshot;
index index.html;
ssl_certificate /etc/letsencrypt/live/snap.example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/snap.example.com/privkey.pem;
location / {
try_files $uri $uri/ =404;
}
}C-4 / 分享给他人
文件和密码必须通过两个不同渠道发送:例如文件走邮件,密码走电话或私信。不要把文件和密码一起发到群聊或公开页面。对方拿到文件后可以直接用浏览器打开,不需要安装 Novara。
↑ 返回顶部安全须知
Snapshot 是你选中数据的加密包。任何拿到文件的人都可以离线尝试密码。PBKDF2-SHA256 的 3,000,000 次迭代使每次尝试约需 0.3–0.5 秒,但第一道防线永远是强密码。
- 使用强密码建议至少 12 位,混合大小写、数字和符号,不使用姓名、生日、产品名等个人信息。使用密码管理器生成随机密码是更好的选择。
- 不要把 URL 当作鉴权知道网址的人可以下载文件。公网托管时,建议把文件名改成无规律的随机字符串,并且不要把链接公开发布。
- 不要上传到不可信渠道聊天工具、网盘和在线 HTML 预览可能转码、损坏或保留副本。只使用你信任的位置。
- HTTPS 优先公网部署必须配置 HTTPS,以保证 TOTP、复制功能和传输安全。
- 及时删除旧快照数据变化后重新导出,覆盖服务器上的旧文件,并删除不再需要的旧快照。
- 密码无法找回Novara 不存储 Snapshot 密码。这是安全设计,不是缺陷;忘记后只能回到主程序重新导出。
浏览器兼容与安全上下文
| 浏览器 | 支持情况 |
|---|---|
| Chrome / Edge | 80 及以上完整支持 |
| Firefox | 现代版本完整支持 |
| Safari(iOS / macOS) | 16.4 及以上;更低版本缺少所需的解压 API |
crypto.subtle 与剪贴板 API 属于浏览器的安全上下文能力:file:// 本地双击在 Chrome、Edge、Firefox 下可用;https:// 托管访问全功能可用;明文 http:// 会降级,TOTP 和复制可能不可用。
更新快照
- 数据发生变化在 Novara 主程序中完成修改。
- 重新导出使用同一个密码,或重新设置一个独立密码。
- 覆盖托管文件将新快照上传到原来的位置,或删除旧文件后上传新文件。
如果覆盖同名文件后手机仍显示旧数据,请下拉刷新;必要时清除浏览器缓存后重新访问。更新完成后,顺手删除已经不再需要的旧快照,减少密文副本的流转。
↑ 返回顶部常见问题
密码明明正确,却解不开
检查复制粘贴时是否混入空格,确认输入法处于正确状态。密码区分大小写。若仍无法解锁,确认使用的是对应这份快照的密码。
页面白屏或界面错乱
更新到较新的 Chrome、Edge 或 Firefox。若文件经微信、QQ 或在线预览服务打开,先重新下载原始 HTML 文件再打开。
TOTP 动态码不显示或不更新
当前访问方式可能是明文 HTTP。改用本地双击或 HTTPS。Safari 用户确认系统版本至少为 16.4。
一键复制没有反应
明文 HTTP 会限制剪贴板 API;改用 HTTPS 或本地双击。也可以手动长按或选择内容复制。
Safari 打不开
确认 iOS 或 macOS 版本至少为 16.4;不满足时升级系统,或改用新版 Chrome。
忘记密码怎么办
无法找回。Novara 不存储 Snapshot 密码,也没有绕过加密的后门。回到主程序重新导出一份。
为什么刷新后要重新输入密码
这是设计如此:解密后的明文和密码只存在内存中,查看器不做任何浏览器持久化。
文件会有多大?会泄露什么?
体积取决于数据量,通常为几百 KB 到几 MB。文件内除加密数据外,仅有导出时间戳和程序版本号。