Model Keselamatan | TZUR Wallet
Bukan Kustodian Mengikut Reka Bentuk
TZUR adalah sepenuhnya bukan kustodian. Kunci peribadi anda tidak pernah disimpan pada pelayan kami, dan TZUR tidak mempunyai keupayaan untuk mengakses, membekukan atau memindahkan dana anda. Tiada akaun, tiada storan awan untuk data dompet, dan tiada rekod di pihak pelayan tentang pegangan anda. Kunci anda wujud hanya pada peranti anda. Jika pelayan TZUR lenyap esok, Bitcoin anda akan kekal boleh diakses sepenuhnya: anda boleh memulihkan dompet anda daripada frasa pemulihan dalam mana-mana dompet yang serasi BIP-39. Inilah jagaan kendiri dalam bentuk paling tulen: anda memegang kunci, anda memiliki Bitcoin.
Piawaian Bitcoin Terbuka
TZUR dibina sepenuhnya berasaskan piawaian Bitcoin yang terbuka dan telah diaudit, jadi dompet anda mudah alih dan pemulihan anda boleh disahkan dalam mana-mana perisian yang serasi. Frasa pemulihan anda mematuhi BIP-39 (12 perkataan secara lalai, dengan pilihan 24 perkataan). Kunci diterbitkan secara hierarki dengan BIP-32, jadi setiap alamat dan pasangan kunci datang daripada satu seed induk tunggal, dan alamat menggunakan BIP-84 Native SegWit (bech32) pada laluan piawai m/84'/0'/0'. Tingkah laku adalah sepenuhnya berketentuan: frasa pemulihan yang sama sentiasa menghasilkan alamat yang sama, pada mana-mana peranti. TZUR juga menyokong frasa laluan BIP-39 yang pilihan. Aplikasi iPhone melaksanakan piawaian ini secara natif dalam Swift; aplikasi Android menggunakan pustaka Bitcoin Dev Kit (BDK), yang dibina atas teras Rust yang teraudit.
Frasa Pemulihan Anda Kekal Bersama Anda
Frasa pemulihan anda dijana secara setempat menggunakan penjana nombor rawak yang selamat secara kriptografi pada sistem pengendalian anda: SecRandomCopyBytes pada iOS dan SecureRandom pada Android. Ia adalah satu-satunya mekanisme pemulihan untuk dompet anda. TZUR tidak menyimpannya, tidak menghantarnya, dan tidak mempunyai sebarang akses kepadanya. Ia tidak pernah dihantar melalui rangkaian, tidak pernah ditulis ke dalam log pelayan, dan tidak pernah dimasukkan dalam analitik. Ia dipaparkan sekali semasa penciptaan dompet dan boleh dilihat semula dalam aplikasi untuk sandaran, di sebalik pengesahan. Jika anda kehilangan kedua-dua frasa pemulihan dan peranti anda, tiada sesiapa, termasuk TZUR, boleh memulihkan Bitcoin anda. Kami amat mengesyorkan anda menulisnya dan menyimpannya di tempat yang selamat dan luar talian.
Storan Kunci pada Peranti
Seed anda disulitkan semasa rehat menggunakan perlindungan terkuat yang disediakan oleh setiap sistem pengendalian, dan tidak pernah disimpan dalam teks biasa. Pada iPhone, ia disimpan dalam iOS Keychain dengan kelas perlindungan this-device-only: boleh diakses hanya semasa peranti dibuka kunci, tidak boleh dieksport, dan dikecualikan daripada sandaran dan migrasi peranti. Pada Android, seed dimeterai dengan AES-256-GCM menggunakan kunci Android Keystore yang tidak boleh dieksport, disokong StrongBox apabila peranti menyokongnya, dengan sandaran Trusted Execution Environment. TZUR tidak pernah menyimpan data sensitif dalam storan yang tidak dilindungi.
Pengesahan & Kunci Peranti
Akses kepada kunci anda dikawal oleh pengesahan peranti anda dan satu PIN aplikasi. PIN anda tidak pernah disimpan; hanya cincangan PBKDF2-HMAC-SHA256 (600,000 lelaran, dengan garam rawak setiap dompet) disimpan, dan ia dibandingkan dalam masa malar. Pada iPhone, buka kunci menggunakan Face ID atau Touch ID melalui LocalAuthentication Apple, dan bukti biometrik dibatalkan jika pendaftaran anda berubah. Pada Android, ia menggunakan BiometricPrompt pada kelas biometrik kuat. Kunci automatik dan kunci semula semasa tidur disokong.
Bahan Kunci Dilayan sebagai Data Toksik
Bahan kunci peribadi wujud dalam memori hanya untuk saat ia diperlukan bagi menandatangani transaksi. Penimbal kunci dikosongkan kepada sifar dengan serta-merta selepas digunakan, dan kunci tidak pernah dicache dalam keadaan aplikasi, tidak pernah ditulis ke fail sementara, tidak pernah dilog, dan tidak pernah dikekalkan di luar storan selamat. Pada iPhone, skrin frasa pemulihan dan frasa laluan menyekat rakaman skrin dan memberi amaran apabila tangkapan skrin diambil; pada Android, binaan itu sendiri gagal jika API pengelogan muncul dalam modul pengurusan kunci, dan skrin seed serta PIN menggunakan perlindungan tangkapan skrin. Satu batasan jujur, dinyatakan dalam kod kami sendiri: frasa pemulihan yang dipegang sebentar sebagai rentetan teks tidak boleh dipaksa padam kerana runtime bahasa menjadikan rentetan tidak boleh diubah, jadi kami memastikan jangka hayatnya sependek mungkin.
Transaksi Ditandatangani Secara Setempat
Semua pembinaan dan penandatanganan transaksi berlaku pada peranti anda. Dompet memuatkan bahan kunci, menandatangani, dan mengosongkannya kepada sifar, tanpa sebarang aktiviti rangkaian semasa kunci masih aktif; hanya transaksi yang telah siap dan telah ditandatangani disiarkan. Dompet pantau-sahaja dan dompet frasa laluan yang dikunci tidak boleh menandatangani sama sekali, dan pengesahan baharu diperlukan sebelum setiap tandatangan. Pada iPhone ini berjalan dalam enjin penandatanganan Swift aplikasi itu sendiri; pada Android ia berjalan dalam BDK.
Pelayan Tidak Pernah Dipercayai
TZUR berkomunikasi dengan pelayan Electrum awam untuk data blockchain seperti baki, sejarah, dan anggaran yuran, tetapi melayannya secara tegas sebagai penyedia data yang tidak dipercayai. Sambungan adalah TLS-sahaja dengan penyematan sijil pada iPhone; pelayan yang sijilnya tidak sepadan dengan pin ditolak tanpa sebarang sandaran. Pada iPhone, sejarah yang masuk disahkan dengan bukti Merkle terhadap rantai pengepala proof-of-work; pada Android, data rantai yang dikembalikan disahkan dengan bukti SPV dan Merkle sebelum ia sampai kepada baki anda. Carian dompet menggunakan cincangan skrip dan bukannya alamat anda, dan satu-satunya perkara yang pernah dimuat naik ialah transaksi yang ditandatangani sepenuhnya untuk disiarkan. Kunci, frasa pemulihan, dan PIN anda tidak pernah dihantar. Penggantian gagal merentas berbilang pelayan bebas menghalang mana-mana pengendali tunggal daripada menahan data.
Pengesahan Integriti Aplikasi
Untuk melindungi API peneroka BlockSight yang pilihan daripada penyalahgunaan, TZUR menggunakan pengesahan platform, Apple App Attest pada iOS dan Google Play Integrity pada Android, untuk membuktikan bahawa permintaan datang daripada aplikasi yang tulen dan tidak diubah suai. Ini diasingkan daripada dompet anda: pengesahan hanya mengawal data peneroka blockchain awam, tidak pernah bahan kunci atau operasi dana, dan jika ia gagal, hanya peneroka terjejas manakala dompet anda terus berfungsi.
Analitik Menghormati Privasi
TZUR Wallet mungkin mengumpul analitik penggunaan tanpa nama untuk meningkatkan aplikasi. Analitik ini membantu kami memahami cara ciri digunakan dan di mana pengalaman pengguna boleh diperbaiki. Pengumpulan analitik sepenuhnya pilihan dan boleh dilumpuhkan pada bila-bila masa dalam Tetapan. Apabila diaktifkan, data diagregatkan dan dianonimkan -tidak pernah dikaitkan dengan wallet, identiti atau aktiviti Bitcoin anda.
Analitik tidak pernah termasuk:
- Alamat wallet atau kunci awam
- Baki akaun atau data UTXO
- Jumlah, destinasi atau sejarah transaksi
- Frasa seed atau sebarang bahan kunci
- Kunci peribadi atau laluan derivasi
- Identiti peribadi, nama atau lokasi
TZUR Wallet tidak mengandungi SDK iklan, teknologi penjejakan pihak ketiga atau pustaka fingerprinting. Kami tidak menjual, berkongsi atau memonetisasi data pengguna.
Pendedahan Bertanggungjawab
Jika anda menemui kerentanan keselamatan dalam TZUR Wallet, sila laporkan ke contact@tzur.live. Kami mengambil semua laporan dengan serius dan akan bertindak balas dengan segera. Sila jangan mendedahkan kerentanan secara terbuka sebelum ia ditangani. Kami komited untuk membetulkan isu keselamatan yang disahkan secepat mungkin dan akan memberi kredit kepada penyelidik yang melaporkan penemuan yang sah, jika dikehendaki.
Kemas kini terakhir: April 2026
