Sikkerhedsmodel | TZUR Wallet
Ikke-depot fra bunden
TZUR er fuldt ikke-depot. Dine private nøgler gemmes aldrig på vores servere, og TZUR har ingen mulighed for at få adgang til, fryse eller flytte dine midler. Der er ingen konti, ingen cloud-lagring af tegnebogsdata og ingen serverbaseret registrering af din beholdning. Dine nøgler findes kun på din enhed. Hvis TZUR's servere forsvandt i morgen, ville din Bitcoin forblive fuldt tilgængelig: du kan gendanne din tegnebog fra din gendannelsessætning i enhver BIP-39-kompatibel tegnebog. Dette er selvopbevaring i dens reneste form: du har nøglerne, du ejer din Bitcoin.
Åbne Bitcoin-standarder
TZUR er udelukkende bygget på åbne, reviderede Bitcoin-standarder, så din tegnebog er bærbar, og din gendannelse er verificerbar i enhver kompatibel software. Din gendannelsessætning følger BIP-39 (12 ord som standard, med en mulighed for 24 ord). Nøgler udledes hierarkisk med BIP-32, så hver adresse og hvert nøglepar stammer fra ét enkelt hovedfrø, og adresserne bruger BIP-84 Native SegWit (bech32) på standardstien m/84'/0'/0'. Adfærden er fuldt deterministisk: den samme gendannelsessætning producerer altid de samme adresser, på enhver enhed. TZUR understøtter også en valgfri BIP-39-adgangssætning. iPhone-appen implementerer disse standarder nativt i Swift; Android-appen bruger biblioteket Bitcoin Dev Kit (BDK), bygget på en revideret Rust-kerne.
Din gendannelsessætning bliver hos dig
Din gendannelsessætning genereres lokalt ved hjælp af dit operativsystems kryptografisk sikre tilfældighedsgenerator: SecRandomCopyBytes på iOS og SecureRandom på Android. Den er den eneste gendannelsesmekanisme for din tegnebog. TZUR gemmer den ikke, overfører den ikke og har ingen adgang til den. Den sendes aldrig over netværket, skrives aldrig til serverlogfiler og indgår aldrig i analyser. Den vises én gang ved oprettelsen af tegnebogen og kan ses igen i appen til sikkerhedskopiering, bag godkendelse. Hvis du mister både din gendannelsessætning og din enhed, kan ingen, herunder TZUR, gendanne din Bitcoin. Vi anbefaler kraftigt, at du skriver den ned og opbevarer den et sikkert, offline sted.
Nøglelagring på enheden
Dit frø krypteres i hvile ved hjælp af den stærkeste beskyttelse, hvert operativsystem tilbyder, og gemmes aldrig i klartekst. På iPhone opbevares det i iOS Keychain med beskyttelsesklassen kun-denne-enhed: tilgængeligt kun, mens enheden er låst op, ikke-eksporterbart og udelukket fra sikkerhedskopier og enhedsmigrering. På Android forsegles frøet med AES-256-GCM ved hjælp af en ikke-eksporterbar Android Keystore-nøgle, StrongBox-understøttet når enheden understøtter det, med en Trusted Execution Environment-reserveløsning. TZUR gemmer aldrig følsomme data i ubeskyttet lagring.
Godkendelse og enhedslås
Adgang til dine nøgler er beskyttet af din enhedsgodkendelse og en app-PIN. Din PIN-kode gemmes aldrig; kun en PBKDF2-HMAC-SHA256-hash (600.000 iterationer, med et tilfældigt salt pr. tegnebog) opbevares, og den sammenlignes i konstant tid. På iPhone bruger oplåsning Face ID eller Touch ID via Apples LocalAuthentication, og det biometriske bevis ugyldiggøres, hvis din registrering ændres. På Android bruger den BiometricPrompt på den stærke biometriske klasse. Autolås og genlåsning ved dvale understøttes.
Nøglemateriale behandles som giftig data
Privat nøglemateriale findes kun i hukommelsen i det øjeblik, det er nødvendigt for at signere en transaktion. Nøglebuffere nulstilles straks efter brug, og nøgler caches aldrig i applikationstilstand, skrives aldrig til midlertidige filer, logges aldrig og bevares aldrig uden for sikker lagring. På iPhone blokerer skærmene for gendannelsessætning og adgangssætning skærmoptagelse og advarer ved skærmbilleder; på Android fejler selve bygningen, hvis lognings-API'er optræder i nøglehåndteringsmodulet, og frø- og PIN-skærme bruger skærmbilledebeskyttelse. En ærlig begrænsning, angivet i vores egen kode: en gendannelsessætning, der kortvarigt holdes som en tekststreng, kan ikke tvangsslettes, fordi sprogkørselsmiljøer gør strenge uforanderlige, så vi holder dens levetid så kort som muligt.
Transaktioner signeres lokalt
Al transaktionskonstruktion og signering sker på din enhed. Tegnebogen indlæser nøglemateriale, signerer og nulstiller det, uden netværksaktivitet, mens nøgler er aktive; kun den færdige, allerede signerede transaktion udsendes. Kun-overvågnings-tegnebøger og låste adgangssætnings-tegnebøger kan slet ikke signere, og en ny godkendelse kræves før hver signatur. På iPhone kører dette i appens egen signeringsmotor skrevet i Swift; på Android kører det i BDK.
Servere er aldrig betroede
TZUR kommunikerer med offentlige Electrum-servere for blockchain-data såsom saldi, historik og gebyrestimater, men behandler dem strengt som ikke-betroede dataudbydere. Forbindelser er kun TLS med certifikatfastgørelse på iPhone; en server, hvis certifikat ikke matcher fastgørelsen, afvises uden reserveløsning. På iPhone verificeres indgående historik med Merkle-beviser mod en kæde af blokhoveder med proof-of-work; på Android valideres returnerede kædedata med SPV og Merkle-beviser, før de når din saldo. Tegnebogsopslag bruger script-hashes i stedet for dine adresser, og det eneste, der nogensinde uploades, er en fuldt signeret transaktion til udsendelse. Dine nøgler, gendannelsessætning og PIN-kode overføres aldrig. Failover på tværs af flere uafhængige servere forhindrer enhver enkelt operatør i at tilbageholde data.
Attestering af app-integritet
For at beskytte den valgfri BlockSight-udforskers API mod misbrug bruger TZUR platformsattestering, Apple App Attest på iOS og Google Play Integrity på Android, for at bevise, at anmodninger kommer fra en ægte, umodificeret app. Dette er isoleret fra din tegnebog: attesteringen beskytter kun offentlige blockchain-udforskerdata, aldrig nøglemateriale eller mideloperationer, og hvis den nogensinde fejler, påvirkes kun udforskeren, mens din tegnebog fortsætter med at fungere.
Privatlivsrespekterende Analyse
TZUR Pung kan indsamle anonym brugsanalyse for at forbedre appen. Analyseindsamling er helt valgfri og kan slukkes når som helst i indstillingerne. Når den er aktiveret, er data aggregerede og anonyme. Aldrig forbundet til din pung, identitet eller Bitcoin-aktivitet.
Analyse inkluderer aldrig:
- Pungadresser eller offentlige nøgler
- Kontosaldi eller UTXO-data
- Transaktionsbeløb, destinationer eller historik
- Gendannelsesfraser eller noget nøglemateriale
- Private nøgler eller udledningsstier
- Personlig identitet, navne eller placering
TZUR Pung indeholder ingen reklame-SDK'er, tredjepartssporingsteknologier eller fingerprinting-biblioteker. Vi sælger ikke, deler ikke og tjener ikke penge på brugerdata.
Ansvarlig Afsløring
Hvis du opdager en sikkerhedssårbarhed i TZUR Pung, bedes du rapportere den til contact@tzur.live. Vi tager alle rapporter alvorligt og svarer hurtigt. Afslør ikke sårbarheder offentligt, før de er rettet.
Sidst opdateret: april 2026
