Modelo ng Seguridad | TZUR Wallet
Non-Custodial sa Disenyo
Ang TZUR ay ganap na non-custodial sa bawat platform. Ang iyong mga pribadong susi ay hindi kailanman iniimbak sa aming mga server, at walang kakayahan ang TZUR na i-access, i-freeze, o ilipat ang iyong pondo. Walang mga account, walang cloud na imbakan ng datos ng wallet, at walang server-side na talaan ng iyong mga ari-arian. Ang iyong mga susi ay umiiral lamang sa iyong device. Kung mawala man bukas ang mga server ng TZUR, mananatiling ganap na maa-access ang iyong Bitcoin: maaari mong mabawi ang iyong wallet mula sa iyong recovery phrase sa anumang wallet na tugma sa BIP-39. Ito ang self-custody sa pinakatunay nitong anyo: ikaw ang may hawak ng mga susi, ikaw ang nagmamay-ari ng Bitcoin.
Bukas na mga Pamantayan ng Bitcoin
Ganap na itinayo ang TZUR sa bukas at na-audit na mga pamantayan ng Bitcoin, kaya naililipat ang iyong wallet at napapatunayan ang iyong recovery sa anumang katugmang software. Sumusunod ang iyong recovery phrase sa BIP-39 (12 salita bilang default, na may opsyong 24 salita). Hierarchical na hinahango ang mga susi gamit ang BIP-32, kaya nagmumula sa iisang master seed ang bawat address at key pair, at gumagamit ang mga address ng BIP-84 Native SegWit (bech32) sa pamantayang path na m/84'/0'/0'. Ganap na deterministic ang gawi: laging gumagawa ang parehong recovery phrase ng parehong mga address, sa anumang platform. Sinusuportahan din ng TZUR ang opsyonal na BIP-39 passphrase. Magkapareho ng kriptograpiyang TZURCore ang iOS at Windows; gumagamit ang Android ng library na BDK na nakabatay sa parehong na-audit na Rust core.
Nananatili sa Iyo ang Iyong Recovery Phrase
Ang iyong recovery phrase ay nalilikha nang lokal gamit ang cryptographically secure na random number generator ng iyong operating system: SecRandomCopyBytes sa iOS, SecureRandom sa Android, at ang OS CSPRNG sa Windows. Ito ang tanging mekanismo ng recovery para sa iyong wallet. Hindi ito iniimbak, ipinapadala, o naa-access ng TZUR sa anumang paraan. Hindi ito kailanman ipinapadala sa network, hindi kailanman isinusulat sa mga server log, at hindi kailanman kasama sa analytics. Ipinapakita ito nang isang beses sa paglikha ng wallet at maaaring muling tingnan sa app para sa backup, sa likod ng authentication. Kung mawala mo ang parehong recovery phrase at iyong device, walang sinuman, kabilang ang TZUR, ang makababawi ng iyong Bitcoin. Mariin naming inirerekomenda na isulat ito at itago sa ligtas at offline na lokasyon.
Imbakan ng Susi sa Device
Ang iyong seed ay naka-encrypt habang naka-imbak gamit ang pinakamalakas na proteksyong ibinibigay ng bawat operating system, at hindi kailanman iniimbak nang plaintext. Sa iPhone, hawak ito sa iOS Keychain na may this-device-only na klase ng proteksyon: maa-access lamang habang naka-unlock ang device, hindi ma-export, at hindi kasama sa mga backup at paglilipat ng device (sa mga device na may Secure Enclave, ang mga encryption key ng Keychain ay hardware-backed ng coprocessor na iyon). Sa Android, ang seed ay sinasara gamit ang AES-256-GCM sa pamamagitan ng isang hindi ma-export na susi ng Android Keystore, StrongBox-backed kapag sinusuportahan ito ng device, na may Trusted Execution Environment bilang fallback. Sa Windows, ang seed file ay naka-encrypt gamit ang AES-256-GCM sa ilalim ng isang susing hinango mula sa iyong PIN, nakatali sa iyong Windows account gamit ang DPAPI, at maaaring opsyonal na isara ng isang hindi ma-export na TPM key upang hindi ito ma-decrypt sa labas ng makina. Hindi kailanman nag-iimbak ang TZUR ng sensitibong datos sa hindi protektadong imbakan.
Authentication at Lock ng Device
Ang access sa iyong mga susi ay binabantayan ng authentication ng device at ng PIN ng app. Hindi kailanman iniimbak ang iyong PIN; isang PBKDF2-HMAC-SHA256 hash lamang (600,000 na pag-ulit, na may random na salt bawat wallet) ang itinatago, at ikinukumpara ito sa constant time. Sa iPhone, gumagamit ang pag-unlock ng Face ID o Touch ID sa pamamagitan ng LocalAuthentication ng Apple, at napapawalang-bisa ang biometric proof kapag nagbago ang iyong enrollment. Sa Android, gumagamit ito ng BiometricPrompt sa strong-biometric na klase. Sa Windows, gumagamit ito ng pahintulot ng Windows Hello na sinusuportahan ng TPM, nakapatong sa iyong PIN, at malinis na bumabalik sa PIN kung walang naka-enroll na Hello authenticator. Sinusuportahan ang auto-lock at re-lock kapag natutulog ang device.
Itinuturing na Nakakalasong Datos ang Materyal ng Susi
Ang materyal ng pribadong susi ay umiiral sa memorya lamang sa sandaling kinakailangan ito upang pumirma ng isang transaksyon. Sina-zero ang mga key buffer kaagad pagkatapos gamitin sa bawat platform, at hindi kailanman ini-cache ang mga susi sa estado ng application, hindi kailanman isinusulat sa mga pansamantalang file, hindi kailanman nila-log, at hindi kailanman pinananatili sa labas ng ligtas na imbakan. Sa Android, nabibigo mismo ang build kung lumitaw ang mga logging API sa modyul ng pamamahala ng susi, at gumagamit ng proteksyon sa screenshot ang mga screen ng seed at PIN; sa Windows, naka-block ang pagkuha ng screen habang ipinapakita ang recovery phrase. Isang tapat na limitasyon, na nakasaad sa aming sariling code: ang isang recovery phrase na panandaliang hawak bilang text string ay hindi mapipilitang burahin dahil ginagawang immutable ng mga language runtime ang mga string, kaya pinananatili naming pinakamaikli hangga't maaari ang buhay nito.
Lokal na Pinipirmahan ang mga Transaksyon
Lahat ng pagbuo at pagpirma ng transaksyon ay nangyayari sa iyong device. Niloload ng wallet ang materyal ng susi, pumipirma, at sina-zero ito, na walang aktibidad sa network habang buhay ang mga susi; ang natapos na, na-sign nang transaksyon lamang ang ibino-broadcast. Hindi makakapirma kahit kailan ang watch-only na mga wallet at ang mga naka-lock na passphrase na wallet, at kinakailangan ng bagong authentication bago ang bawat pirma. Sa iOS at Windows, tumatakbo ito sa nakabahaging TZURCore; sa Android, tumatakbo ito sa BDK.
Hindi Kailanman Pinagkakatiwalaan ang mga Server
Nakikipag-ugnayan ang TZUR sa mga pampublikong Electrum server para sa datos ng blockchain tulad ng mga balanse, kasaysayan, at pagtataya ng bayarin, ngunit mahigpit itong itinuturing na hindi mapagkakatiwalaang tagapagbigay ng datos. TLS-only ang mga koneksyon na may certificate pinning sa iOS at Windows; tinatanggihan nang walang fallback ang isang server na ang sertipiko ay hindi tumutugma sa pin. Sa Android, vina-validate ang ibinalik na datos ng chain gamit ang SPV at mga patunay ng Merkle bago ito makarating sa iyong balanse. Gumagamit ang mga paghahanap sa wallet ng script hash sa halip na ng iyong mga address, at ang tanging bagay na kailanman ina-upload ay isang ganap na na-sign na transaksyon para sa broadcast. Hindi kailanman ipinapadala ang iyong mga susi, recovery phrase, at PIN. Pinipigilan ng failover sa maraming independyenteng server na maaaring pigilan ng kahit isang operator ang datos.
Attestation ng Integridad ng App
Upang protektahan mula sa pang-aabuso ang API ng opsyonal na BlockSight explorer, gumagamit ang TZUR ng platform attestation, Apple App Attest sa iOS at Google Play Integrity sa Android, upang patunayang nagmumula ang mga kahilingan sa tunay at hindi binagong app. Nakahiwalay ito sa iyong wallet: binabantayan lamang ng attestation ang pampublikong datos ng blockchain-explorer, hindi kailanman ang materyal ng susi o ang mga operasyon sa pondo, at kung mabigo man ito, ang explorer lamang ang maaapektuhan habang patuloy na gumagana ang iyong wallet.
Analytics na Gumagalang sa Privacy
Maaaring mangolekta ang TZUR Wallet ng anonymous na analytics ng paggamit upang mapabuti ang application. Ang mga analytics na ito ay tumutulong sa amin na maunawaan kung paano ginagamit ang mga feature at kung saan mapapabuti ang karanasan ng user. Ang pagkolekta ng analytics ay ganap na opsyonal at maaaring i-disable anumang oras sa Settings. Kapag naka-enable, ang data ay pinagsasama-sama at ginagawang anonymous -hindi kailanman naka-link sa iyong wallet, pagkakakilanlan, o Bitcoin activity.
Hindi kailanman kasama sa analytics ang:
- Mga wallet address o public key
- Mga balanse ng account o UTXO data
- Mga halaga, destinasyon, o kasaysayan ng transaksyon
- Mga seed phrase o anumang key material
- Mga private key o derivation path
- Personal na pagkakakilanlan, pangalan, o lokasyon
Hindi kasama sa TZUR Wallet ang mga advertising SDK, third-party tracking technology, o fingerprinting library. Hindi namin ibinebenta, ibinabahagi, o kino-commercialize ang anumang user data.
Responsableng Pagsisiwalat
Kung natuklasan mo ang isang security vulnerability sa TZUR Wallet, mangyaring iulat ito sa contact@tzur.live. Sineseryoso namin ang lahat ng ulat at tutugon nang mabilis. Mangyaring huwag isapubliko ang mga vulnerability bago ito matugunan. Nakatuon kami sa pag-aayos ng mga nakumpirmang isyu sa seguridad sa lalong madaling panahon at magbibigay ng kredito sa mga mananaliksik na nag-uulat ng mga wastong natuklasan, kung nais nila.
Huling na-update: Abril 2026
