Modèle de sécurité | TZUR Wallet
Non dépositaire par conception
TZUR est entièrement non dépositaire sur chaque plateforme. Vos clés privées ne sont jamais stockées sur nos serveurs, et TZUR n'a aucune capacité d'accéder à vos fonds, de les geler ou de les déplacer. Il n'y a pas de compte, pas de stockage cloud des données du portefeuille et aucun enregistrement côté serveur de vos avoirs. Vos clés n'existent que sur votre appareil. Si les serveurs de TZUR disparaissaient demain, vos Bitcoin resteraient entièrement accessibles : vous pouvez récupérer votre portefeuille à partir de votre phrase de récupération dans n'importe quel portefeuille compatible BIP-39. C'est l'auto-conservation dans sa forme la plus pure : vous détenez les clés, vous possédez les Bitcoin.
Standards Bitcoin ouverts
TZUR repose entièrement sur des standards Bitcoin ouverts et audités, de sorte que votre portefeuille est portable et que votre récupération est vérifiable dans n'importe quel logiciel compatible. Votre phrase de récupération suit le BIP-39 (12 mots par défaut, avec une option à 24 mots). Les clés sont dérivées hiérarchiquement avec le BIP-32, de sorte que chaque adresse et paire de clés provient d'une seule graine maîtresse, et les adresses utilisent le BIP-84 Native SegWit (bech32) sur le chemin standard m/84'/0'/0'. Le comportement est entièrement déterministe : la même phrase de récupération produit toujours les mêmes adresses, sur n'importe quelle plateforme. TZUR prend également en charge une phrase de passe BIP-39 facultative. iOS et Windows partagent la même cryptographie TZURCore ; Android utilise la bibliothèque BDK construite sur le même cœur Rust audité.
Votre phrase de récupération reste avec vous
Votre phrase de récupération est générée localement à l'aide du générateur de nombres aléatoires cryptographiquement sûr de votre système d'exploitation : SecRandomCopyBytes sur iOS, SecureRandom sur Android, et le CSPRNG du système d'exploitation sous Windows. Elle constitue le seul mécanisme de récupération de votre portefeuille. TZUR ne la stocke pas, ne la transmet pas et n'y a aucun accès. Elle n'est jamais envoyée sur le réseau, jamais écrite dans les journaux serveur et jamais incluse dans les données analytiques. Elle est affichée une fois lors de la création du portefeuille et peut être revue dans l'application pour sauvegarde, après authentification. Si vous perdez à la fois votre phrase de récupération et votre appareil, personne, y compris TZUR, ne peut récupérer vos Bitcoin. Nous recommandons vivement de la noter et de la conserver dans un endroit sûr et hors ligne.
Stockage des clés sur l'appareil
Votre graine est chiffrée au repos à l'aide de la protection la plus forte offerte par chaque système d'exploitation, et n'est jamais stockée en clair. Sur iPhone, elle est conservée dans l'iOS Keychain avec la classe de protection « cet appareil uniquement » : accessible uniquement lorsque l'appareil est déverrouillé, non exportable, et exclue des sauvegardes et de la migration d'appareil (sur les appareils dotés d'un Secure Enclave, les clés de chiffrement du Keychain sont protégées matériellement par ce coprocesseur). Sur Android, la graine est scellée avec AES-256-GCM à l'aide d'une clé Android Keystore non exportable, protégée par StrongBox lorsque l'appareil le prend en charge, avec un repli sur le Trusted Execution Environment. Sur Windows, le fichier de graine est chiffré avec AES-256-GCM sous une clé dérivée de votre PIN, liée à votre compte Windows avec DPAPI, et peut éventuellement être scellé par une clé TPM non exportable afin qu'il ne puisse pas être déchiffré en dehors de la machine. TZUR ne stocke jamais de données sensibles dans un stockage non protégé.
Authentification et verrouillage de l'appareil
L'accès à vos clés est contrôlé par l'authentification de votre appareil et un code PIN de l'application. Votre PIN n'est jamais stocké ; seul un hachage PBKDF2-HMAC-SHA256 (600 000 itérations, avec un sel aléatoire propre à chaque portefeuille) est conservé, et il est comparé en temps constant. Sur iPhone, le déverrouillage utilise Face ID ou Touch ID via LocalAuthentication d'Apple, et la preuve biométrique est invalidée si votre enregistrement change. Sur Android, il utilise BiometricPrompt à la classe biométrie forte. Sur Windows, il utilise le consentement Windows Hello soutenu par le TPM, superposé à votre PIN, et bascule proprement sur le PIN si aucun authentificateur Hello n'est enregistré. Le verrouillage automatique et le re-verrouillage en veille sont pris en charge.
Le matériel de clés est traité comme des données toxiques
Le matériel de clés privées n'existe en mémoire que le temps nécessaire pour signer une transaction. Les tampons de clés sont effacés immédiatement après usage sur chaque plateforme, et les clés ne sont jamais mises en cache dans l'état de l'application, jamais écrites dans des fichiers temporaires, jamais enregistrées dans les journaux et jamais conservées en dehors du stockage sécurisé. Sur Android, la compilation elle-même échoue si des API de journalisation apparaissent dans le module de gestion des clés, et les écrans de graine et de PIN utilisent une protection contre les captures d'écran ; sous Windows, la capture d'écran est bloquée pendant l'affichage de la phrase de récupération. Une limite honnête, indiquée dans notre propre code : une phrase de récupération brièvement conservée sous forme de chaîne de texte ne peut pas être effacée de force, car les environnements d'exécution des langages rendent les chaînes immuables ; nous gardons donc sa durée de vie aussi courte que possible.
Les transactions sont signées localement
Toute la construction et la signature des transactions se déroulent sur votre appareil. Le portefeuille charge le matériel de clés, signe, puis l'efface, sans aucune activité réseau pendant que les clés sont actives ; seule la transaction finale, déjà signée, est diffusée. Les portefeuilles en lecture seule et les portefeuilles à phrase de passe verrouillés ne peuvent pas signer du tout, et une nouvelle authentification est requise avant chaque signature. Sur iOS et Windows, cela s'exécute dans le TZURCore partagé ; sur Android, cela s'exécute dans BDK.
Les serveurs ne sont jamais considérés comme fiables
TZUR communique avec des serveurs Electrum publics pour les données blockchain telles que les soldes, l'historique et les estimations de frais, mais les traite strictement comme des fournisseurs de données non fiables. Les connexions sont exclusivement TLS avec épinglage de certificat sur iOS et Windows ; un serveur dont le certificat ne correspond pas à l'épinglage est rejeté sans repli. Sur Android, les données de chaîne renvoyées sont validées par des preuves SPV et Merkle avant d'atteindre votre solde. Les recherches du portefeuille utilisent des hachages de script plutôt que vos adresses, et la seule chose jamais téléversée est une transaction entièrement signée à diffuser. Vos clés, votre phrase de récupération et votre PIN ne sont jamais transmis. Le basculement entre plusieurs serveurs indépendants empêche tout opérateur unique de retenir des données.
Attestation d'intégrité de l'application
Pour protéger l'API de l'explorateur BlockSight facultatif contre les abus, TZUR utilise l'attestation de plateforme, Apple App Attest sur iOS et Google Play Integrity sur Android, afin de prouver que les requêtes proviennent d'une application authentique et non modifiée. Ceci est isolé de votre portefeuille : l'attestation ne contrôle que les données publiques de l'explorateur blockchain, jamais le matériel de clés ni les opérations sur les fonds, et si elle venait à échouer, seul l'explorateur serait affecté tandis que votre portefeuille continuerait de fonctionner.
Analyses respectueuses de la vie privée
TZUR Wallet peut collecter des analyses d'utilisation anonymes pour améliorer l'application. Ces analyses nous aident à comprendre comment les fonctionnalités sont utilisées et où l'expérience utilisateur peut être améliorée. La collecte d'analyses est entièrement facultative et peut être désactivée à tout moment dans les Paramètres. Lorsqu'elles sont activées, les données sont agrégées et anonymisées -elles ne sont jamais liées à votre portefeuille, votre identité ou votre activité Bitcoin.
Les analyses n'incluent jamais :
- Adresses de portefeuille ou clés publiques
- Soldes de compte ou données UTXO
- Montants, destinations ou historique des transactions
- Phrases de récupération ou tout matériel de clés
- Clés privées ou chemins de dérivation
- Identité personnelle, nom ou localisation
TZUR Wallet n'inclut pas de SDK publicitaires, de technologies de suivi tierces ou de bibliothèques de fingerprinting. Nous ne vendons, ne partageons ni ne monétisons aucune donnée utilisateur.
Divulgation responsable
Si vous découvrez une vulnérabilité de sécurité dans TZUR Wallet, veuillez la signaler à contact@tzur.live. Nous prenons tous les signalements au sérieux et répondrons rapidement. Veuillez ne pas divulguer publiquement les vulnérabilités avant qu'elles n'aient été traitées. Nous nous engageons à corriger les problèmes de sécurité confirmés le plus rapidement possible et créditerons les chercheurs signalant des découvertes valides, s'ils le souhaitent.
Dernière mise à jour : avril 2026
