اصول امنیتی | کیف پول TZUR
طراحی غیرامانی
کیف پول TZUR کاملاً غیرامانی است. کلیدهای خصوصی شما هرگز بر روی سرورهای ما ذخیره نمیشوند و TZUR هیچ توانایی برای دسترسی، مسدود کردن یا انتقال وجوه شما ندارد. هیچ حسابی برای ایجاد وجود ندارد، هیچ ذخیرهسازی ابری از دادههای کیف پول وجود ندارد و هیچ سابقهای در سمت سرور از داراییهای بیتکوین شما نگهداری نمیشود. کلیدهای شما فقط بر روی آیفون شما وجود دارند و توسط امنیت سختافزاری دستگاه محافظت میشوند. اگر سرورهای TZUR فردا ناپدید شوند، بیتکوین شما کاملاً قابل دسترس باقی میماند - میتوانید کیف پول خود را با استفاده از عبارت بازیابی و هر اپلیکیشن کیف پول سازگار با BIP-39 بازیابی کنید. این خود-امانی در خالصترین شکل آن است: شما کلیدها را نگه میدارید، شما مالک بیتکوین هستید.
تولید و مشتقسازی کلید
کلیدهای خصوصی به صورت محلی بر روی دستگاه شما با استفاده از تصادفیسازی امن iOS (SecRandomCopyBytes) تولید میشوند، که مولد اعداد تصادفی رمزنگاری امن ارائه شده توسط چارچوب امنیتی Apple است. TZUR از BIP-32 برای مشتقسازی کلید سلسلهمراتبی قطعی (HD) پیروی میکند، به این معنی که کل کیف پول شما - هر آدرس، هر جفت کلید - از یک بذر اصلی واحد مشتق میشود. برای تولید آدرس، TZUR از BIP-84 برای تولید آدرسهای Native SegWit (bech32) با مسیر مشتقسازی استاندارد m/84'/0'/0' استفاده میکند. این کاملاً قطعی است: همان بذر همیشه همان توالی آدرسها را تولید میکند و بازیابی کیف پول را قابل اعتماد و قابل تأیید میسازد.
امنیت عبارت بازیابی
عبارت بازیابی ۱۲ کلمهای شما به صورت محلی بر روی دستگاهتان طبق استاندارد BIP-39 تولید میشود. این عبارت بازیابی تنها مکانیسم بازیابی کیف پول شماست - کلید اصلی که تمام کلیدهای خصوصی از آن مشتق میشوند. TZUR عبارت بازیابی شما را ذخیره، ارسال نمیکند و هیچ دسترسی به آن ندارد. عبارت یک بار در هنگام ایجاد کیف پول نمایش داده میشود و میتواند در تنظیمات اپلیکیشن برای اهداف پشتیبانگیری مجدداً مشاهده شود. هرگز از طریق شبکه ارسال نمیشود، هرگز در گزارشهای سرور نوشته نمیشود و هرگز در دادههای تحلیلی گنجانده نمیشود. اگر عبارت بازیابی و دستگاه خود را از دست بدهید، بیتکوین شما توسط هیچکس قابل بازیابی نیست - از جمله TZUR. ما اکیداً توصیه میکنیم عبارت بازیابی خود را بر روی کاغذ بنویسید و در مکانی امن و آفلاین نگهداری کنید.
مدیریت حافظه
مواد کلید خصوصی در معماری TZUR به عنوان دادههای حساس تلقی میشوند. کلیدها فقط در صورت نیاز برای امضای تراکنش از iOS Keychain بارگذاری میشوند - لحظه کوتاهی که کیف پول باید مالکیت بیتکوین در حال خرج شدن را اثبات کند. پس از امضا و انتشار تراکنش، تمام مواد کلید بلافاصله از حافظه پاک میشوند. کلیدهای خصوصی هرگز در حافظه پنهان ذخیره نمیشوند، هرگز در فایلهای موقت نوشته نمیشوند، هرگز در کنسول ثبت نمیشوند و هرگز خارج از Keychain نگهداری نمیشوند.
ذخیرهسازی امن
دادههای حساس کیف پول، از جمله بذر رمزگذاری شده، منحصراً در iOS Keychain ذخیره میشوند. Keychain رمزگذاری مبتنی بر سختافزار را در تمام دستگاههای مجهز به Secure Enclave اپل فراهم میکند - یک پردازنده امنیتی اختصاصی که از پردازنده اصلی جدا شده است. آیتمهای Keychain توسط رمز عبور دستگاه و در صورت فعال بودن، احراز هویت بیومتریک (Face ID یا Touch ID) محافظت میشوند. TZUR هیچ داده حساسی را در UserDefaults، فایلهای معمولی یا هر مکانیسم ذخیرهسازی غیرمحافظت شده دیگری ذخیره نمیکند. سیاستهای کنترل دسترسی Keychain تضمین میکنند که دادههای کیف پول حتی در صورت نفوذ به سیستم فایل دستگاه قابل استخراج نیستند.
شبکه و مدل اعتماد Electrum
TZUR با سرورهای عمومی Electrum برای بازیابی دادههای بلاکچین مانند موجودی، تاریخچه تراکنشها و تخمین کارمزد ارتباط برقرار میکند. نکته مهم: سرورهای Electrum مورد اعتماد نیستند. آنها فقط به عنوان ارائهدهندگان داده عمل میکنند - تمام ساخت و امضای تراکنشها به صورت محلی بر روی دستگاه شما انجام میشود. TZUR هرگز کلیدهای خصوصی، عبارات بازیابی یا دادههای شخصی را از طریق شبکه ارسال نمیکند. تنها اطلاعات ارسال شده شامل پرسشهای استاندارد پروتکل بیتکوین است: جستجوی موجودی آدرس و انتشار تراکنشهای کاملاً امضا شده. از آنجا که سرورهای Electrum ممکن است به صورت نظری دادههای نادرست بازگردانند، TZUR ساختار تراکنش را قبل از ارائه اطلاعات به کاربر به صورت محلی اعتبارسنجی میکند.
تحلیلهای محترمانه نسبت به حریم خصوصی
کیف پول TZUR ممکن است دادههای تحلیلی ناشناس را برای بهبود اپلیکیشن جمعآوری کند. این تحلیلها به ما کمک میکنند تا نحوه استفاده از قابلیتها و نقاط بهبود تجربه کاربری را درک کنیم. جمعآوری تحلیلها کاملاً اختیاری است و میتواند در هر زمان در تنظیمات اپلیکیشن غیرفعال شود. هنگام فعال بودن، دادهها تجمیعی و ناشناس هستند - هرگز با کیف پول، هویت یا فعالیت بیتکوین شما مرتبط نمیشوند.
تحلیلها هرگز شامل موارد زیر نمیشوند:
- آدرسهای کیف پول یا کلیدهای عمومی
- موجودی حساب یا دادههای UTXO
- مبالغ تراکنش، مقاصد یا تاریخچه
- عبارات بازیابی یا هرگونه مواد کلید
- کلیدهای خصوصی یا مسیرهای مشتقسازی
- هویت شخصی، نام یا مکان
کیف پول TZUR شامل SDKهای تبلیغاتی، فناوریهای ردیابی شخص ثالث یا کتابخانههای اثرانگشت دیجیتال نمیباشد. ما هیچ داده کاربری را نمیفروشیم، به اشتراک نمیگذاریم یا از آن کسب درآمد نمیکنیم.
افشای مسئولانه
اگر آسیبپذیری امنیتی در کیف پول TZUR کشف کردید، لطفاً آن را به contact@tzur.live گزارش دهید. ما تمام گزارشها را جدی میگیریم و به سرعت پاسخ خواهیم داد. لطفاً آسیبپذیریها را قبل از رسیدگی به صورت عمومی افشا نکنید. ما متعهد به رفع مشکلات امنیتی تأیید شده در اسرع وقت هستیم و در صورت تمایل پژوهشگران، به گزارشدهندگان یافتههای معتبر اعتبار خواهیم داد.
آخرین بهروزرسانی: آوریل ۲۰۲۶