নিরাপত্তা মডেল | TZUR Wallet
নকশাগতভাবে অ-হেফাজত
TZUR সম্পূর্ণভাবে অ-হেফাজত। আপনার প্রাইভেট কী কখনও আমাদের সার্ভারে সংরক্ষিত হয় না এবং TZUR-এর আপনার তহবিল অ্যাক্সেস, জমাট বা স্থানান্তর করার কোনো ক্ষমতা নেই। কোনো অ্যাকাউন্ট নেই, ওয়ালেট ডেটার কোনো ক্লাউড সংরক্ষণ নেই এবং আপনার সম্পদের কোনো সার্ভার-সাইড রেকর্ড নেই। আপনার কী শুধুমাত্র আপনার ডিভাইসে বিদ্যমান। যদি TZUR-এর সার্ভার আগামীকাল অদৃশ্য হয়ে যায়, আপনার বিটকয়েন সম্পূর্ণভাবে অ্যাক্সেসযোগ্য থাকবে: আপনি যেকোনো BIP-39 সামঞ্জস্যপূর্ণ ওয়ালেটে আপনার পুনরুদ্ধার ফ্রেজ দিয়ে আপনার ওয়ালেট পুনরুদ্ধার করতে পারেন। এটি তার বিশুদ্ধতম রূপে স্ব-হেফাজত: আপনি কী রাখেন, আপনি বিটকয়েনের মালিক।
উন্মুক্ত বিটকয়েন স্ট্যান্ডার্ড
TZUR সম্পূর্ণভাবে উন্মুক্ত, নিরীক্ষিত বিটকয়েন স্ট্যান্ডার্ডের উপর নির্মিত, তাই আপনার ওয়ালেট বহনযোগ্য এবং যেকোনো সামঞ্জস্যপূর্ণ সফটওয়্যারে এর পুনরুদ্ধার যাচাইযোগ্য। আপনার পুনরুদ্ধার ফ্রেজ BIP-39 অনুসরণ করে (ডিফল্টভাবে ১২ শব্দ, ২৪-শব্দের বিকল্পসহ)। কী BIP-32 দিয়ে শ্রেণিবদ্ধভাবে ডেরাইভ করা হয়, তাই প্রতিটি ঠিকানা ও কী জোড়া একটি একক মাস্টার বীজ থেকে আসে, এবং ঠিকানাগুলি স্ট্যান্ডার্ড পাথ m/84'/0'/0'-এ BIP-84 Native SegWit (bech32) ব্যবহার করে। আচরণ সম্পূর্ণ নির্ধারক: একই পুনরুদ্ধার ফ্রেজ যেকোনো ডিভাইসে সর্বদা একই ঠিকানা তৈরি করে। TZUR একটি ঐচ্ছিক BIP-39 পাসফ্রেজও সমর্থন করে। iPhone অ্যাপ এই স্ট্যান্ডার্ডগুলি Swift-এ নেটিভভাবে বাস্তবায়ন করে; Android অ্যাপ একটি নিরীক্ষিত Rust কোরের উপর নির্মিত Bitcoin Dev Kit (BDK) লাইব্রেরি ব্যবহার করে।
আপনার পুনরুদ্ধার ফ্রেজ আপনার সাথেই থাকে
আপনার পুনরুদ্ধার ফ্রেজ আপনার অপারেটিং সিস্টেমের ক্রিপ্টোগ্রাফিকভাবে নিরাপদ র্যান্ডম নম্বর জেনারেটর ব্যবহার করে স্থানীয়ভাবে তৈরি হয়: iOS-এ SecRandomCopyBytes এবং Android-এ SecureRandom। এটি আপনার ওয়ালেটের একমাত্র পুনরুদ্ধার প্রক্রিয়া। TZUR এটি সংরক্ষণ করে না, প্রেরণ করে না এবং এতে কোনো অ্যাক্সেস রাখে না। এটি কখনও নেটওয়ার্কের মাধ্যমে পাঠানো হয় না, কখনও সার্ভার লগে লেখা হয় না এবং কখনও বিশ্লেষণে অন্তর্ভুক্ত করা হয় না। এটি ওয়ালেট তৈরির সময় একবার দেখানো হয় এবং প্রমাণীকরণের পেছনে ব্যাকআপের জন্য অ্যাপে পুনরায় দেখা যায়। যদি আপনি আপনার পুনরুদ্ধার ফ্রেজ এবং আপনার ডিভাইস উভয়ই হারান, TZUR সহ কেউই আপনার বিটকয়েন পুনরুদ্ধার করতে পারবে না। আমরা দৃঢ়ভাবে সুপারিশ করি এটি কাগজে লিখে একটি নিরাপদ, অফলাইন স্থানে সংরক্ষণ করুন।
ডিভাইসে কী সংরক্ষণ
আপনার বীজ প্রতিটি অপারেটিং সিস্টেম প্রদত্ত শক্তিশালী সুরক্ষা ব্যবহার করে স্থির অবস্থায় এনক্রিপ্ট করা হয় এবং কখনও প্লেইনটেক্সটে সংরক্ষণ করা হয় না। iPhone-এ এটি এই-ডিভাইস-শুধুমাত্র সুরক্ষা শ্রেণিসহ iOS Keychain-এ রাখা হয়: শুধুমাত্র ডিভাইস আনলক থাকা অবস্থায় অ্যাক্সেসযোগ্য, রপ্তানিযোগ্য নয় এবং ব্যাকআপ ও ডিভাইস মাইগ্রেশন থেকে বাদ দেওয়া। Android-এ বীজটি একটি রপ্তানি-অযোগ্য Android Keystore কী ব্যবহার করে AES-256-GCM দিয়ে সিল করা হয়, ডিভাইস সমর্থন করলে StrongBox-সমর্থিত, এবং একটি Trusted Execution Environment ফলব্যাকসহ। TZUR কখনও অসুরক্ষিত সংরক্ষণে সংবেদনশীল ডেটা রাখে না।
প্রমাণীকরণ এবং ডিভাইস লক
আপনার কী-তে অ্যাক্সেস আপনার ডিভাইস প্রমাণীকরণ এবং একটি অ্যাপ PIN দ্বারা নিয়ন্ত্রিত। আপনার PIN কখনও সংরক্ষণ করা হয় না; শুধুমাত্র একটি PBKDF2-HMAC-SHA256 হ্যাশ (৬০০,০০০ পুনরাবৃত্তি, প্রতি-ওয়ালেট র্যান্ডম সল্টসহ) রাখা হয় এবং এটি ধ্রুবক সময়ে তুলনা করা হয়। iPhone-এ আনলক Apple-এর LocalAuthentication-এর মাধ্যমে Face ID বা Touch ID ব্যবহার করে এবং আপনার এনরোলমেন্ট পরিবর্তিত হলে বায়োমেট্রিক প্রমাণ বাতিল হয়ে যায়। Android-এ এটি শক্তিশালী-বায়োমেট্রিক শ্রেণিতে BiometricPrompt ব্যবহার করে। অটো-লক এবং স্লিপে পুনরায় লক সমর্থিত।
কী উপাদানকে বিষাক্ত ডেটা হিসাবে গণ্য করা হয়
প্রাইভেট কী উপাদান শুধুমাত্র সেই মুহূর্তে মেমরিতে বিদ্যমান থাকে যখন একটি লেনদেন স্বাক্ষরের জন্য এটি প্রয়োজন হয়। কী বাফারগুলি ব্যবহারের পরপরই শূন্য করা হয় এবং কী কখনও অ্যাপ্লিকেশন অবস্থায় ক্যাশে করা হয় না, কখনও অস্থায়ী ফাইলে লেখা হয় না, কখনও লগ করা হয় না এবং কখনও নিরাপদ সংরক্ষণের বাইরে স্থায়ী করা হয় না। iPhone-এ, পুনরুদ্ধার ফ্রেজ ও পাসফ্রেজ স্ক্রিন স্ক্রিন রেকর্ডিং ব্লক করে এবং স্ক্রিনশটে সতর্ক করে; Android-এ, কী-ম্যানেজমেন্ট মডিউলে লগিং API উপস্থিত হলে বিল্ড নিজেই ব্যর্থ হয়, এবং বীজ ও PIN স্ক্রিন স্ক্রিনশট সুরক্ষা ব্যবহার করে। আমাদের নিজস্ব কোডে উল্লেখিত একটি সৎ সীমাবদ্ধতা: একটি টেক্সট স্ট্রিং হিসাবে সংক্ষিপ্তভাবে রাখা পুনরুদ্ধার ফ্রেজ জোরপূর্বক মুছে ফেলা যায় না কারণ ভাষার রানটাইম স্ট্রিংগুলিকে অপরিবর্তনীয় করে তোলে, তাই আমরা এর আয়ুষ্কাল যথাসম্ভব সংক্ষিপ্ত রাখি।
লেনদেন স্থানীয়ভাবে স্বাক্ষরিত হয়
সমস্ত লেনদেন নির্মাণ এবং স্বাক্ষর আপনার ডিভাইসে ঘটে। ওয়ালেট কী উপাদান লোড করে, স্বাক্ষর করে এবং শূন্য করে দেয়, কী সক্রিয় থাকা অবস্থায় কোনো নেটওয়ার্ক কার্যকলাপ ছাড়াই; শুধুমাত্র সম্পন্ন, ইতিমধ্যে স্বাক্ষরিত লেনদেনটি সম্প্রচার করা হয়। শুধুমাত্র-দেখার ওয়ালেট এবং লক করা পাসফ্রেজ ওয়ালেট মোটেও স্বাক্ষর করতে পারে না, এবং প্রতিটি স্বাক্ষরের আগে একটি নতুন প্রমাণীকরণ প্রয়োজন। iPhone-এ এটি অ্যাপের নিজস্ব Swift স্বাক্ষর ইঞ্জিনে চলে; Android-এ এটি BDK-তে চলে।
সার্ভারকে কখনও বিশ্বাস করা হয় না
TZUR ব্যালেন্স, ইতিহাস এবং ফি অনুমানের মতো ব্লকচেইন ডেটার জন্য পাবলিক Electrum সার্ভারের সাথে যোগাযোগ করে, কিন্তু সেগুলিকে কঠোরভাবে অবিশ্বস্ত ডেটা প্রদানকারী হিসাবে গণ্য করে। iPhone-এ সংযোগগুলি সার্টিফিকেট পিনিংসহ শুধুমাত্র TLS; যে সার্ভারের সার্টিফিকেট পিনের সাথে মেলে না তা কোনো ফলব্যাক ছাড়াই প্রত্যাখ্যান করা হয়। iPhone-এ, আগত ইতিহাস একটি প্রুফ-অফ-ওয়ার্ক হেডার চেইনের বিপরীতে Merkle প্রমাণ দিয়ে যাচাই করা হয়; Android-এ, ফেরত আসা চেইন ডেটা আপনার ব্যালেন্সে পৌঁছানোর আগে SPV এবং Merkle প্রমাণ দিয়ে যাচাই করা হয়। ওয়ালেট লুকআপ আপনার ঠিকানার পরিবর্তে স্ক্রিপ্ট হ্যাশ ব্যবহার করে, এবং কখনও আপলোড করা একমাত্র জিনিস হল সম্প্রচারের জন্য একটি সম্পূর্ণ স্বাক্ষরিত লেনদেন। আপনার কী, পুনরুদ্ধার ফ্রেজ এবং PIN কখনও প্রেরণ করা হয় না। একাধিক স্বাধীন সার্ভারের মধ্যে ফেইলওভার কোনো একক অপারেটরকে ডেটা আটকে রাখা থেকে বিরত রাখে।
অ্যাপ অখণ্ডতা প্রত্যয়ন
ঐচ্ছিক BlockSight এক্সপ্লোরারের API-কে অপব্যবহার থেকে রক্ষা করতে, TZUR প্ল্যাটফর্ম প্রত্যয়ন ব্যবহার করে, iOS-এ Apple App Attest এবং Android-এ Google Play Integrity, প্রমাণ করতে যে অনুরোধগুলি একটি প্রকৃত, অপরিবর্তিত অ্যাপ থেকে আসে। এটি আপনার ওয়ালেট থেকে বিচ্ছিন্ন: প্রত্যয়ন শুধুমাত্র পাবলিক ব্লকচেইন-এক্সপ্লোরার ডেটা নিয়ন্ত্রণ করে, কখনও কী উপাদান বা তহবিল অপারেশন নয়, এবং যদি এটি কখনও ব্যর্থ হয়, শুধুমাত্র এক্সপ্লোরার প্রভাবিত হয় যখন আপনার ওয়ালেট কাজ চালিয়ে যায়।
গোপনীয়তা-সম্মানজনক বিশ্লেষণ
TZUR Wallet অ্যাপ্লিকেশন উন্নত করার জন্য বেনামী ব্যবহার বিশ্লেষণ সংগ্রহ করতে পারে। বিশ্লেষণ সংগ্রহ সম্পূর্ণভাবে ঐচ্ছিক এবং সেটিংসে যেকোনো সময় নিষ্ক্রিয় করা যায়। যখন সক্রিয় থাকে, ডেটা সমষ্টিগত এবং বেনামী. এটি কখনও আপনার ওয়ালেট, পরিচয় বা বিটকয়েন কার্যকলাপের সাথে যুক্ত হয় না।
বিশ্লেষণে কখনও অন্তর্ভুক্ত থাকে না:
- ওয়ালেট ঠিকানা বা পাবলিক কী
- অ্যাকাউন্ট ব্যালেন্স বা UTXO ডেটা
- লেনদেনের পরিমাণ, গন্তব্য বা ইতিহাস
- পুনরুদ্ধার ফ্রেজ বা কোনো কী উপাদান
- প্রাইভেট কী বা ডেরিভেশন পাথ
- ব্যক্তিগত পরিচয়, নাম বা অবস্থান
TZUR Wallet বিজ্ঞাপন SDK, তৃতীয় পক্ষের ট্র্যাকিং প্রযুক্তি বা ফিঙ্গারপ্রিন্টিং লাইব্রেরি অন্তর্ভুক্ত করে না। আমরা কোনো ব্যবহারকারী ডেটা বিক্রি, শেয়ার বা নগদীকরণ করি না।
দায়িত্বশীল প্রকাশ
আপনি যদি TZUR Wallet এ একটি নিরাপত্তা দুর্বলতা আবিষ্কার করেন, অনুগ্রহ করে contact@tzur.live এ রিপোর্ট করুন। আমরা সমস্ত রিপোর্ট গুরুত্বের সাথে নিই এবং দ্রুত প্রতিক্রিয়া জানাই। অনুগ্রহ করে দুর্বলতাগুলি সমাধান হওয়ার আগে প্রকাশ্যে প্রকাশ করবেন না।
সর্বশেষ আপডেট: এপ্রিল ২০২৬
