Bezpečnostní model | TZUR Wallet
Nesvěřenecká už ze své podstaty
TZUR je plně nesvěřenecká na každé platformě. Vaše soukromé klíče se nikdy neukládají na našich serverech a TZUR nemá žádnou možnost přistupovat k vašim prostředkům, zmrazit je nebo s nimi pohybovat. Neexistují žádné účty, žádné cloudové úložiště dat peněženky a žádný serverový záznam o vašich aktivech. Vaše klíče existují pouze na vašem zařízení. Kdyby servery TZUR zítra zmizely, váš Bitcoin by zůstal plně dostupný: peněženku můžete obnovit ze své obnovovací fráze v jakékoli peněžence kompatibilní s BIP-39. Toto je samosvěřenectví v té nejpravější podobě: vy držíte klíče, vy vlastníte Bitcoin.
Otevřené bitcoinové standardy
TZUR je postavena výhradně na otevřených, auditovaných bitcoinových standardech, takže vaše peněženka je přenositelná a vaše obnova je ověřitelná v jakémkoli kompatibilním softwaru. Vaše obnovovací fráze se řídí standardem BIP-39 (ve výchozím nastavení 12 slov, s možností 24 slov). Klíče jsou odvozovány hierarchicky podle BIP-32, takže každá adresa a pár klíčů pochází z jednoho hlavního semínka, a adresy používají BIP-84 Native SegWit (bech32) na standardní cestě m/84'/0'/0'. Chování je plně deterministické: stejná obnovovací fráze vždy vytvoří stejné adresy, na jakékoli platformě. TZUR také podporuje volitelnou frázi BIP-39. iOS a Windows sdílejí stejnou kryptografii TZURCore; Android používá knihovnu BDK postavenou na stejném auditovaném jádru v jazyce Rust.
Vaše obnovovací fráze zůstává u vás
Vaše obnovovací fráze se generuje lokálně pomocí kryptograficky bezpečného generátoru náhodných čísel vašeho operačního systému: SecRandomCopyBytes na iOS, SecureRandom na Androidu a OS CSPRNG na Windows. Je jediným mechanismem obnovy vaší peněženky. TZUR ji neukládá, nepřenáší ani k ní nemá žádný přístup. Nikdy se neposílá po síti, nikdy se nezapisuje do serverových protokolů a nikdy není součástí analytiky. Zobrazí se jednou při vytvoření peněženky a lze ji znovu zobrazit v aplikaci pro účely zálohy, za ověřením totožnosti. Pokud ztratíte jak obnovovací frázi, tak zařízení, nikdo, včetně TZUR, nemůže váš Bitcoin obnovit. Důrazně doporučujeme zapsat si ji a uložit na bezpečném, offline místě.
Úložiště klíčů na zařízení
Vaše semínko je v klidovém stavu šifrováno pomocí nejsilnější ochrany, kterou každý operační systém poskytuje, a nikdy se neukládá v otevřeném textu. Na iPhonu je uchováváno v iOS Keychain s ochrannou třídou pouze pro toto zařízení: přístupné pouze tehdy, když je zařízení odemčené, neexportovatelné a vyloučené ze záloh a migrace zařízení (na zařízeních se Secure Enclave jsou šifrovací klíče Keychainu hardwarově podloženy tímto koprocesorem). Na Androidu je semínko zapečetěno pomocí AES-256-GCM s neexportovatelným klíčem Android Keystore, podloženým StrongBox, pokud to zařízení podporuje, se záložní variantou Trusted Execution Environment. Na Windows je soubor se semínkem šifrován pomocí AES-256-GCM klíčem odvozeným z vašeho PINu, svázán s vaším účtem Windows pomocí DPAPI a volitelně může být zapečetěn neexportovatelným klíčem TPM, takže jej nelze dešifrovat mimo daný počítač. TZUR nikdy neukládá citlivá data do nechráněného úložiště.
Ověření totožnosti a zámek zařízení
Přístup k vašim klíčům je chráněn ověřením totožnosti zařízení a PINem aplikace. Váš PIN se nikdy neukládá; uchovává se pouze hash PBKDF2-HMAC-SHA256 (600 000 iterací, s náhodnou solí pro každou peněženku) a porovnává se v konstantním čase. Na iPhonu probíhá odemčení pomocí Face ID nebo Touch ID prostřednictvím Apple LocalAuthentication a biometrický důkaz je zneplatněn, pokud se změní vaše registrace. Na Androidu se používá BiometricPrompt na úrovni silné biometrie. Na Windows se používá souhlas Windows Hello podložený TPM, navrstvený na váš PIN, a v případě, že není zaregistrován žádný autentizátor Hello, čistě přejde na PIN. Automatický zámek a opětovné uzamčení při uspání jsou podporovány.
S klíčovým materiálem se zachází jako s toxickými daty
Klíčový materiál soukromých klíčů existuje v paměti pouze po dobu, kdy je potřebný k podepsání transakce. Vyrovnávací paměti klíčů jsou ihned po použití na každé platformě vynulovány a klíče se nikdy nekešují ve stavu aplikace, nikdy se nezapisují do dočasných souborů, nikdy se neprotokolují a nikdy se neukládají mimo zabezpečené úložiště. Na Androidu samotné sestavení selže, pokud se v modulu pro správu klíčů objeví protokolovací API, a obrazovky se semínkem a PINem využívají ochranu proti snímkům obrazovky; na Windows je snímání obrazovky zablokováno, dokud je zobrazena obnovovací fráze. Jedno upřímné omezení, uvedené v našem vlastním kódu: obnovovací frázi krátce drženou jako textový řetězec nelze násilně vymazat, protože jazykové běhové prostředí činí řetězce neměnnými, proto udržujeme dobu jejího života co nejkratší.
Transakce se podepisují lokálně
Veškerá konstrukce a podepisování transakcí probíhá na vašem zařízení. Peněženka načte klíčový materiál, podepíše a vynuluje jej, bez jakékoli síťové aktivity v době, kdy jsou klíče aktivní; vysílá se pouze hotová, již podepsaná transakce. Peněženky pouze pro sledování a peněženky s uzamčenou frází nemohou podepisovat vůbec a před každým podpisem je vyžadováno nové ověření totožnosti. Na iOS a Windows to běží ve sdíleném TZURCore; na Androidu to běží v BDK.
Serverům se nikdy nedůvěřuje
TZUR komunikuje s veřejnými servery Electrum kvůli blockchainovým datům, jako jsou zůstatky, historie a odhady poplatků, ale zachází s nimi výhradně jako s nedůvěryhodnými poskytovateli dat. Připojení jsou pouze přes TLS s připnutím certifikátu na iOS a Windows; server, jehož certifikát neodpovídá připnutí, je odmítnut bez záložní varianty. Na Androidu jsou vrácená blockchainová data před tím, než dosáhnou vašeho zůstatku, ověřena pomocí SPV a Merkle důkazů. Vyhledávání v peněžence používá hashe skriptů místo vašich adres a jediné, co se kdy nahrává, je plně podepsaná transakce k vysílání. Vaše klíče, obnovovací fráze a PIN se nikdy nepřenášejí. Přepínání mezi více nezávislými servery brání tomu, aby jakýkoli jednotlivý provozovatel zadržoval data.
Atestace integrity aplikace
K ochraně API volitelného průzkumníka BlockSight před zneužitím používá TZUR platformovou atestaci, Apple App Attest na iOS a Google Play Integrity na Androidu, aby prokázala, že požadavky pocházejí z pravé, nepozměněné aplikace. To je izolováno od vaší peněženky: atestace chrání pouze veřejná data průzkumníka blockchainu, nikdy klíčový materiál ani operace s prostředky, a pokud někdy selže, je ovlivněn pouze průzkumník, zatímco vaše peněženka dál funguje.
Analytika respektující soukromí
TZUR Wallet může shromažďovat anonymní analytická data o používání pro zlepšení aplikace. Sběr analytiky je zcela volitelný a lze jej kdykoli vypnout v nastavení. Když je povolen, data jsou agregovaná a anonymní. nikdy nejsou propojena s vaší peněženkou, identitou ani aktivitou s bitcoinem.
Analytika nikdy neobsahuje:
- Adresy peněženky ani veřejné klíče
- Zůstatky účtů ani data UTXO
- Částky transakcí, cíle ani historii
- Obnovovací fráze ani žádný klíčový materiál
- Soukromé klíče ani derivační cesty
- Osobní identitu, jména ani lokaci
TZUR Wallet neobsahuje reklamní SDK, sledovací technologie třetích stran ani knihovny pro fingerprinting. Neprodáváme, nesdílíme ani nemonetizujeme žádná uživatelská data.
Odpovědné zveřejňování
Pokud objevíte bezpečnostní zranitelnost v TZUR Wallet, nahlaste ji prosím na contact@tzur.live. Všechna hlášení bereme vážně a reagujeme rychle. Prosím nezveřejňujte zranitelnosti veřejně, dokud nejsou opraveny.
Naposledy aktualizováno: duben 2026
