Model Keselamatan | TZUR Wallet
Bukan Kustodian Mengikut Reka Bentuk
TZUR adalah sepenuhnya bukan kustodian pada setiap platform. Kunci peribadi anda tidak pernah disimpan pada pelayan kami, dan TZUR tidak mempunyai keupayaan untuk mengakses, membekukan atau memindahkan dana anda. Tiada akaun, tiada storan awan untuk data dompet, dan tiada rekod di pihak pelayan tentang pegangan anda. Kunci anda wujud hanya pada peranti anda. Jika pelayan TZUR lenyap esok, Bitcoin anda akan kekal boleh diakses sepenuhnya: anda boleh memulihkan dompet anda daripada frasa pemulihan dalam mana-mana dompet yang serasi BIP-39. Inilah jagaan kendiri dalam bentuk paling tulen: anda memegang kunci, anda memiliki Bitcoin.
Piawaian Bitcoin Terbuka
TZUR dibina sepenuhnya berasaskan piawaian Bitcoin yang terbuka dan telah diaudit, jadi dompet anda mudah alih dan pemulihan anda boleh disahkan dalam mana-mana perisian yang serasi. Frasa pemulihan anda mematuhi BIP-39 (12 perkataan secara lalai, dengan pilihan 24 perkataan). Kunci diterbitkan secara hierarki dengan BIP-32, jadi setiap alamat dan pasangan kunci datang daripada satu seed induk tunggal, dan alamat menggunakan BIP-84 Native SegWit (bech32) pada laluan piawai m/84'/0'/0'. Tingkah laku adalah sepenuhnya berketentuan: frasa pemulihan yang sama sentiasa menghasilkan alamat yang sama, pada mana-mana platform. TZUR juga menyokong frasa laluan BIP-39 yang pilihan. iOS dan Windows berkongsi kriptografi TZURCore yang sama; Android menggunakan pustaka BDK yang dibina atas teras Rust teraudit yang sama.
Frasa Pemulihan Anda Kekal Bersama Anda
Frasa pemulihan anda dijana secara setempat menggunakan penjana nombor rawak yang selamat secara kriptografi pada sistem pengendalian anda: SecRandomCopyBytes pada iOS, SecureRandom pada Android, dan CSPRNG OS pada Windows. Ia adalah satu-satunya mekanisme pemulihan untuk dompet anda. TZUR tidak menyimpannya, tidak menghantarnya, dan tidak mempunyai sebarang akses kepadanya. Ia tidak pernah dihantar melalui rangkaian, tidak pernah ditulis ke dalam log pelayan, dan tidak pernah dimasukkan dalam analitik. Ia dipaparkan sekali semasa penciptaan dompet dan boleh dilihat semula dalam aplikasi untuk sandaran, di sebalik pengesahan. Jika anda kehilangan kedua-dua frasa pemulihan dan peranti anda, tiada sesiapa, termasuk TZUR, boleh memulihkan Bitcoin anda. Kami amat mengesyorkan anda menulisnya dan menyimpannya di tempat yang selamat dan luar talian.
Storan Kunci pada Peranti
Seed anda disulitkan semasa rehat menggunakan perlindungan terkuat yang disediakan oleh setiap sistem pengendalian, dan tidak pernah disimpan dalam teks biasa. Pada iPhone, ia disimpan dalam iOS Keychain dengan kelas perlindungan this-device-only: boleh diakses hanya semasa peranti dibuka kunci, tidak boleh dieksport, dan dikecualikan daripada sandaran dan migrasi peranti (pada peranti dengan Secure Enclave, kunci penyulitan Keychain disokong perkakasan oleh pemproses bersama itu). Pada Android, seed dimeterai dengan AES-256-GCM menggunakan kunci Android Keystore yang tidak boleh dieksport, disokong StrongBox apabila peranti menyokongnya, dengan sandaran Trusted Execution Environment. Pada Windows, fail seed disulitkan dengan AES-256-GCM di bawah kunci yang diterbitkan daripada PIN anda, terikat kepada akaun Windows anda dengan DPAPI, dan boleh secara pilihan dimeterai oleh kunci TPM yang tidak boleh dieksport supaya ia tidak boleh dinyahsulit di luar mesin. TZUR tidak pernah menyimpan data sensitif dalam storan yang tidak dilindungi.
Pengesahan & Kunci Peranti
Akses kepada kunci anda dikawal oleh pengesahan peranti anda dan satu PIN aplikasi. PIN anda tidak pernah disimpan; hanya cincangan PBKDF2-HMAC-SHA256 (600,000 lelaran, dengan garam rawak setiap dompet) disimpan, dan ia dibandingkan dalam masa malar. Pada iPhone, buka kunci menggunakan Face ID atau Touch ID melalui LocalAuthentication Apple, dan bukti biometrik dibatalkan jika pendaftaran anda berubah. Pada Android, ia menggunakan BiometricPrompt pada kelas biometrik kuat. Pada Windows, ia menggunakan persetujuan Windows Hello yang disokong oleh TPM, berlapis atas PIN anda, dan menurun dengan kemas kepada PIN jika tiada pengesah Hello didaftarkan. Kunci automatik dan kunci semula semasa tidur disokong.
Bahan Kunci Dilayan sebagai Data Toksik
Bahan kunci peribadi wujud dalam memori hanya untuk saat ia diperlukan bagi menandatangani transaksi. Penimbal kunci dikosongkan kepada sifar dengan serta-merta selepas digunakan pada setiap platform, dan kunci tidak pernah dicache dalam keadaan aplikasi, tidak pernah ditulis ke fail sementara, tidak pernah dilog, dan tidak pernah dikekalkan di luar storan selamat. Pada Android, binaan itu sendiri gagal jika API pengelogan muncul dalam modul pengurusan kunci, dan skrin seed serta PIN menggunakan perlindungan tangkapan skrin; pada Windows, tangkapan skrin disekat semasa frasa pemulihan dipaparkan. Satu batasan jujur, dinyatakan dalam kod kami sendiri: frasa pemulihan yang dipegang sebentar sebagai rentetan teks tidak boleh dipaksa padam kerana runtime bahasa menjadikan rentetan tidak boleh diubah, jadi kami memastikan jangka hayatnya sependek mungkin.
Transaksi Ditandatangani Secara Setempat
Semua pembinaan dan penandatanganan transaksi berlaku pada peranti anda. Dompet memuatkan bahan kunci, menandatangani, dan mengosongkannya kepada sifar, tanpa sebarang aktiviti rangkaian semasa kunci masih aktif; hanya transaksi yang telah siap dan telah ditandatangani disiarkan. Dompet pantau-sahaja dan dompet frasa laluan yang dikunci tidak boleh menandatangani sama sekali, dan pengesahan baharu diperlukan sebelum setiap tandatangan. Pada iOS dan Windows ini berjalan dalam TZURCore yang dikongsi; pada Android ia berjalan dalam BDK.
Pelayan Tidak Pernah Dipercayai
TZUR berkomunikasi dengan pelayan Electrum awam untuk data blockchain seperti baki, sejarah, dan anggaran yuran, tetapi melayannya secara tegas sebagai penyedia data yang tidak dipercayai. Sambungan adalah TLS-sahaja dengan penyematan sijil pada iOS dan Windows; pelayan yang sijilnya tidak sepadan dengan pin ditolak tanpa sebarang sandaran. Pada Android, data rantai yang dikembalikan disahkan dengan bukti SPV dan Merkle sebelum ia sampai kepada baki anda. Carian dompet menggunakan cincangan skrip dan bukannya alamat anda, dan satu-satunya perkara yang pernah dimuat naik ialah transaksi yang ditandatangani sepenuhnya untuk disiarkan. Kunci, frasa pemulihan, dan PIN anda tidak pernah dihantar. Penggantian gagal merentas berbilang pelayan bebas menghalang mana-mana pengendali tunggal daripada menahan data.
Pengesahan Integriti Aplikasi
Untuk melindungi API peneroka BlockSight yang pilihan daripada penyalahgunaan, TZUR menggunakan pengesahan platform, Apple App Attest pada iOS dan Google Play Integrity pada Android, untuk membuktikan bahawa permintaan datang daripada aplikasi yang tulen dan tidak diubah suai. Ini diasingkan daripada dompet anda: pengesahan hanya mengawal data peneroka blockchain awam, tidak pernah bahan kunci atau operasi dana, dan jika ia gagal, hanya peneroka terjejas manakala dompet anda terus berfungsi.
Analitik Menghormati Privasi
TZUR Wallet mungkin mengumpul analitik penggunaan tanpa nama untuk meningkatkan aplikasi. Analitik ini membantu kami memahami cara ciri digunakan dan di mana pengalaman pengguna boleh diperbaiki. Pengumpulan analitik sepenuhnya pilihan dan boleh dilumpuhkan pada bila-bila masa dalam Tetapan. Apabila diaktifkan, data diagregatkan dan dianonimkan -tidak pernah dikaitkan dengan wallet, identiti atau aktiviti Bitcoin anda.
Analitik tidak pernah termasuk:
- Alamat wallet atau kunci awam
- Baki akaun atau data UTXO
- Jumlah, destinasi atau sejarah transaksi
- Frasa seed atau sebarang bahan kunci
- Kunci peribadi atau laluan derivasi
- Identiti peribadi, nama atau lokasi
TZUR Wallet tidak mengandungi SDK iklan, teknologi penjejakan pihak ketiga atau pustaka fingerprinting. Kami tidak menjual, berkongsi atau memonetisasi data pengguna.
Pendedahan Bertanggungjawab
Jika anda menemui kerentanan keselamatan dalam TZUR Wallet, sila laporkan ke contact@tzur.live. Kami mengambil semua laporan dengan serius dan akan bertindak balas dengan segera. Sila jangan mendedahkan kerentanan secara terbuka sebelum ia ditangani. Kami komited untuk membetulkan isu keselamatan yang disahkan secepat mungkin dan akan memberi kredit kepada penyelidik yang melaporkan penemuan yang sah, jika dikehendaki.
Kemas kini terakhir: April 2026
