Beveiligingsmodel | TZUR Wallet
Non-custodial door ontwerp
TZUR is volledig non-custodial op elk platform. Uw privésleutels worden nooit op onze servers opgeslagen en TZUR heeft geen enkele mogelijkheid om uw geld te benaderen, te bevriezen of te verplaatsen. Er zijn geen accounts, geen cloudopslag van walletgegevens en geen serverzijdige registratie van uw bezittingen. Uw sleutels bestaan alleen op uw apparaat. Als de servers van TZUR morgen zouden verdwijnen, blijft uw Bitcoin volledig toegankelijk: u kunt uw wallet herstellen met uw herstelzin in elke met BIP-39 compatibele wallet. Dit is zelfbeheer in zijn zuiverste vorm: u houdt de sleutels, u bezit de Bitcoin.
Open Bitcoin-standaarden
TZUR is volledig gebouwd op open, gecontroleerde Bitcoin-standaarden, zodat uw wallet overdraagbaar is en uw herstel verifieerbaar is in elke compatibele software. Uw herstelzin volgt BIP-39 (standaard 12 woorden, met een optie voor 24 woorden). Sleutels worden hiërarchisch afgeleid met BIP-32, zodat elk adres en sleutelpaar voortkomt uit één enkele master seed, en adressen gebruiken BIP-84 Native SegWit (bech32) op het standaardpad m/84'/0'/0'. Het gedrag is volledig deterministisch: dezelfde herstelzin levert altijd dezelfde adressen op, op elk platform. TZUR ondersteunt ook een optionele BIP-39-wachtwoordzin. iOS en Windows delen dezelfde TZURCore-cryptografie; Android gebruikt de BDK-bibliotheek die op dezelfde gecontroleerde Rust-kern is gebouwd.
Uw herstelzin blijft bij u
Uw herstelzin wordt lokaal gegenereerd met de cryptografisch veilige willekeurige-getallengenerator van uw besturingssysteem: SecRandomCopyBytes op iOS, SecureRandom op Android en de OS-CSPRNG op Windows. Het is het enige herstelmechanisme voor uw wallet. TZUR slaat deze niet op, verzendt deze niet en heeft er geen enkele toegang toe. Hij wordt nooit over het netwerk verzonden, nooit in serverlogs geschreven en nooit opgenomen in analyses. Hij wordt eenmalig getoond bij het aanmaken van de wallet en kan in de app opnieuw worden bekeken voor een back-up, achter authenticatie. Als u zowel uw herstelzin als uw apparaat verliest, kan niemand, ook TZUR niet, uw Bitcoin herstellen. We raden u ten zeerste aan deze op te schrijven en op een veilige, offline locatie te bewaren.
Sleutelopslag op het apparaat
Uw seed wordt in rust versleuteld met de sterkste bescherming die elk besturingssysteem biedt en wordt nooit in platte tekst opgeslagen. Op de iPhone wordt deze bewaard in de iOS Keychain met de beschermingsklasse alleen-dit-apparaat: alleen toegankelijk wanneer het apparaat ontgrendeld is, niet-exporteerbaar en uitgesloten van back-ups en apparaatmigratie (op apparaten met een Secure Enclave worden de versleutelingssleutels van de Keychain hardwarematig ondersteund door die coprocessor). Op Android wordt de seed verzegeld met AES-256-GCM via een niet-exporteerbare Android Keystore-sleutel, StrongBox-ondersteund wanneer het apparaat dat toelaat, met een Trusted Execution Environment als terugval. Op Windows wordt het seed-bestand versleuteld met AES-256-GCM onder een sleutel die is afgeleid van uw PIN, gekoppeld aan uw Windows-account met DPAPI, en kan deze optioneel worden verzegeld met een niet-exporteerbare TPM-sleutel, zodat hij niet buiten de machine kan worden ontsleuteld. TZUR slaat gevoelige gegevens nooit op in onbeschermde opslag.
Authenticatie en apparaatvergrendeling
Toegang tot uw sleutels wordt afgeschermd door uw apparaatauthenticatie en een app-PIN. Uw PIN wordt nooit opgeslagen; alleen een PBKDF2-HMAC-SHA256-hash (600.000 iteraties, met een willekeurige salt per wallet) wordt bewaard, en deze wordt in constante tijd vergeleken. Op de iPhone gebruikt het ontgrendelen Face ID of Touch ID via Apple's LocalAuthentication, en het biometrische bewijs wordt ongeldig gemaakt als uw registratie verandert. Op Android gebruikt het BiometricPrompt in de strong-biometric-klasse. Op Windows gebruikt het Windows Hello-toestemming ondersteund door de TPM, bovenop uw PIN, en valt het netjes terug op de PIN als er geen Hello-authenticator is geregistreerd. Automatische vergrendeling en hervergrendeling bij slaapstand worden ondersteund.
Sleutelmateriaal wordt behandeld als giftige gegevens
Privésleutelmateriaal bestaat alleen in het geheugen op het moment dat het nodig is om een transactie te ondertekenen. Sleutelbuffers worden op elk platform onmiddellijk na gebruik op nul gezet, en sleutels worden nooit in de applicatiestatus opgeslagen, nooit naar tijdelijke bestanden geschreven, nooit gelogd en nooit buiten de beveiligde opslag bewaard. Op Android mislukt de build zelf als er logging-API's in de sleutelbeheermodule verschijnen, en de seed- en PIN-schermen gebruiken schermafbeeldingbescherming; op Windows wordt schermopname geblokkeerd terwijl de herstelzin wordt getoond. Eén eerlijke beperking, vermeld in onze eigen code: een herstelzin die kortstondig als tekststring wordt vastgehouden, kan niet gedwongen worden gewist omdat taalruntimes strings onveranderlijk maken, dus houden we de levensduur ervan zo kort mogelijk.
Transacties worden lokaal ondertekend
Alle transactieopbouw en -ondertekening gebeuren op uw apparaat. De wallet laadt sleutelmateriaal, ondertekent en zet het op nul, zonder netwerkactiviteit terwijl de sleutels actief zijn; alleen de voltooide, reeds ondertekende transactie wordt uitgezonden. Watch-only wallets en vergrendelde wachtwoordzin-wallets kunnen helemaal niet ondertekenen, en vóór elke handtekening is een nieuwe authenticatie vereist. Op iOS en Windows draait dit in de gedeelde TZURCore; op Android draait het in BDK.
Servers worden nooit vertrouwd
TZUR communiceert met openbare Electrum-servers voor blockchaingegevens zoals saldi, geschiedenis en kostenramingen, maar behandelt deze strikt als niet-vertrouwde gegevensleveranciers. Verbindingen zijn uitsluitend TLS met certificate pinning op iOS en Windows; een server waarvan het certificaat niet overeenkomt met de pin wordt afgewezen zonder terugval. Op Android worden de geretourneerde ketengegevens gevalideerd met SPV en Merkle-bewijzen voordat ze uw saldo bereiken. Wallet-opzoekingen gebruiken script-hashes in plaats van uw adressen, en het enige dat ooit wordt geüpload is een volledig ondertekende transactie om uit te zenden. Uw sleutels, herstelzin en PIN worden nooit verzonden. Failover over meerdere onafhankelijke servers voorkomt dat één enkele operator gegevens kan achterhouden.
App-integriteitsattestatie
Om de API van de optionele BlockSight-explorer tegen misbruik te beschermen, gebruikt TZUR platformattestatie, Apple App Attest op iOS en Google Play Integrity op Android, om te bewijzen dat verzoeken afkomstig zijn van een echte, ongewijzigde app. Dit staat los van uw wallet: attestatie beschermt alleen openbare blockchain-explorergegevens, nooit sleutelmateriaal of geldoperaties, en als het ooit mislukt, wordt alleen de explorer getroffen terwijl uw wallet blijft werken.
Privacyvriendelijke analyses
TZUR Wallet kan anonieme gebruiksanalyses verzamelen om de applicatie te verbeteren. Deze analyses helpen ons te begrijpen hoe functies worden gebruikt en waar de gebruikerservaring kan worden verbeterd. Het verzamelen van analyses is volledig optioneel en kan op elk moment worden uitgeschakeld in Instellingen. Wanneer ingeschakeld, worden gegevens geaggregeerd en geanonimiseerd -ze worden nooit gekoppeld aan uw wallet, identiteit of Bitcoin-activiteit.
Analyses bevatten nooit:
- Wallet-adressen of publieke sleutels
- Accountsaldi of UTXO-gegevens
- Transactiebedragen, -bestemmingen of -geschiedenis
- Seed-zinnen of enig sleutelmateriaal
- Privesleutels of afleidingspaden
- Persoonlijke identiteit, naam of locatie
TZUR Wallet bevat geen reclame-SDK's, trackingtechnologieën van derden of fingerprinting-bibliotheken. Wij verkopen, delen of monetariseren geen gebruikersgegevens.
Verantwoordelijke openbaarmaking
Als u een beveiligingskwetsbaarheid ontdekt in TZUR Wallet, meld deze dan aan contact@tzur.live. Wij nemen alle meldingen serieus en zullen snel reageren. Maak kwetsbaarheden niet openbaar voordat ze zijn verholpen. Wij zetten ons in om bevestigde beveiligingsproblemen zo snel mogelijk op te lossen en zullen onderzoekers die geldige bevindingen melden erkenning geven, indien gewenst.
Laatst bijgewerkt: april 2026
