Model bezpieczeństwa | TZUR Wallet
Niedepozytowy z założenia
TZUR jest w pełni niedepozytowy na każdej platformie. Twoje klucze prywatne nigdy nie są przechowywane na naszych serwerach, a TZUR nie ma możliwości uzyskania dostępu, zamrożenia ani przeniesienia Twoich środków. Nie ma kont, żadnego przechowywania danych portfela w chmurze ani żadnego zapisu Twoich zasobów po stronie serwera. Twoje klucze istnieją wyłącznie na Twoim urządzeniu. Gdyby serwery TZUR zniknęły jutro, Twój Bitcoin pozostałby w pełni dostępny: możesz odzyskać portfel za pomocą frazy odzyskiwania w dowolnym portfelu zgodnym z BIP-39. To samodzielne przechowywanie w najczystszej postaci: Ty trzymasz klucze, Ty posiadasz Bitcoina.
Otwarte standardy Bitcoina
TZUR jest zbudowany w całości na otwartych, audytowanych standardach Bitcoina, więc Twój portfel jest przenośny, a odzyskiwanie weryfikowalne w dowolnym zgodnym oprogramowaniu. Twoja fraza odzyskiwania jest zgodna z BIP-39 (domyślnie 12 słów, z opcją 24 słów). Klucze są wyprowadzane hierarchicznie za pomocą BIP-32, więc każdy adres i para kluczy pochodzą z jednego głównego seeda, a adresy używają BIP-84 Native SegWit (bech32) na standardowej ścieżce m/84'/0'/0'. Działanie jest w pełni deterministyczne: ta sama fraza odzyskiwania zawsze tworzy te same adresy, na dowolnej platformie. TZUR obsługuje również opcjonalne hasło BIP-39. iOS i Windows korzystają z tej samej kryptografii TZURCore; Android używa biblioteki BDK opartej na tym samym audytowanym rdzeniu Rust.
Twoja fraza odzyskiwania zostaje przy Tobie
Twoja fraza odzyskiwania jest generowana lokalnie przy użyciu kryptograficznie bezpiecznego generatora liczb losowych Twojego systemu operacyjnego: SecRandomCopyBytes na iOS, SecureRandom na Android oraz CSPRNG systemu na Windows. Jest to jedyny mechanizm odzyskiwania Twojego portfela. TZUR jej nie przechowuje, nie przesyła ani nie ma do niej żadnego dostępu. Nigdy nie jest wysyłana przez sieć, nigdy nie jest zapisywana w logach serwera i nigdy nie jest uwzględniana w analityce. Jest wyświetlana raz przy tworzeniu portfela i można ją ponownie obejrzeć w aplikacji w celu wykonania kopii zapasowej, za uwierzytelnieniem. Jeśli utracisz zarówno frazę odzyskiwania, jak i urządzenie, nikt, włącznie z TZUR, nie może odzyskać Twojego Bitcoina. Zdecydowanie zalecamy zapisanie jej i przechowywanie w bezpiecznym miejscu offline.
Przechowywanie kluczy na urządzeniu
Twój seed jest szyfrowany w spoczynku przy użyciu najsilniejszej ochrony, jaką zapewnia każdy system operacyjny, i nigdy nie jest przechowywany w postaci jawnej. Na iPhonie jest przechowywany w iOS Keychain z klasą ochrony tylko-to-urządzenie: dostępny wyłącznie gdy urządzenie jest odblokowane, nieeksportowalny oraz wykluczony z kopii zapasowych i migracji urządzeń (na urządzeniach z Secure Enclave klucze szyfrujące Keychain są sprzętowo wspierane przez ten koprocesor). Na Android seed jest zabezpieczony za pomocą AES-256-GCM przy użyciu nieeksportowalnego klucza Android Keystore, wspieranego przez StrongBox gdy urządzenie to obsługuje, z opcją zastępczą Trusted Execution Environment. Na Windows plik seeda jest szyfrowany za pomocą AES-256-GCM kluczem wyprowadzonym z Twojego PIN-u, powiązanym z Twoim kontem Windows za pomocą DPAPI, i może być opcjonalnie zabezpieczony nieeksportowalnym kluczem TPM, aby nie można było go odszyfrować poza urządzeniem. TZUR nigdy nie przechowuje danych wrażliwych w niechronionym magazynie.
Uwierzytelnianie i blokada urządzenia
Dostęp do Twoich kluczy jest chroniony przez uwierzytelnianie urządzenia oraz PIN aplikacji. Twój PIN nigdy nie jest przechowywany; zachowywany jest jedynie skrót PBKDF2-HMAC-SHA256 (600 000 iteracji, z losową solą dla każdego portfela), a porównanie odbywa się w czasie stałym. Na iPhonie odblokowanie korzysta z Face ID lub Touch ID poprzez LocalAuthentication firmy Apple, a dowód biometryczny jest unieważniany w razie zmiany Twojej rejestracji biometrycznej. Na Android korzysta z BiometricPrompt w klasie silnej biometrii. Na Windows korzysta ze zgody Windows Hello wspartej przez TPM, nałożonej na Twój PIN, i płynnie obniża się do PIN-u, jeśli nie zarejestrowano żadnego uwierzytelniacza Hello. Obsługiwane są automatyczna blokada oraz ponowna blokada przy uśpieniu.
Materiał kluczowy traktowany jak dane toksyczne
Materiał klucza prywatnego istnieje w pamięci tylko przez chwilę, gdy jest potrzebny do podpisania transakcji. Bufory kluczy są zerowane natychmiast po użyciu na każdej platformie, a klucze nigdy nie są buforowane w stanie aplikacji, nigdy nie są zapisywane w plikach tymczasowych, nigdy nie są logowane ani utrwalane poza bezpiecznym magazynem. Na Android sama kompilacja kończy się niepowodzeniem, jeśli w module zarządzania kluczami pojawią się API logowania, a ekrany seeda i PIN-u używają ochrony przed zrzutami ekranu; na Windows przechwytywanie ekranu jest blokowane podczas wyświetlania frazy odzyskiwania. Jedno uczciwe ograniczenie, zapisane w naszym własnym kodzie: frazy odzyskiwania przechowywanej przez chwilę jako ciąg tekstowy nie można wymusić wymazania, ponieważ środowiska uruchomieniowe języków czynią ciągi niezmiennymi, więc utrzymujemy jej czas życia tak krótkim, jak to możliwe.
Transakcje są podpisywane lokalnie
Całe budowanie i podpisywanie transakcji odbywa się na Twoim urządzeniu. Portfel wczytuje materiał kluczowy, podpisuje i zeruje go, bez żadnej aktywności sieciowej, gdy klucze są aktywne; rozgłaszana jest jedynie gotowa, już podpisana transakcja. Portfele tylko-do-odczytu oraz portfele z zablokowanym hasłem nie mogą w ogóle podpisywać, a przed każdym podpisem wymagane jest świeże uwierzytelnienie. Na iOS i Windows odbywa się to we wspólnym TZURCore; na Android działa w BDK.
Serwerom nigdy się nie ufa
TZUR komunikuje się z publicznymi serwerami Electrum w celu pobierania danych blockchain, takich jak salda, historia i szacunki opłat, ale traktuje je ściśle jako niezaufanych dostawców danych. Połączenia są wyłącznie TLS z przypinaniem certyfikatów na iOS i Windows; serwer, którego certyfikat nie pasuje do przypięcia, jest odrzucany bez opcji zastępczej. Na Android zwracane dane łańcucha są weryfikowane za pomocą SPV i dowodów Merkle, zanim trafią do Twojego salda. Wyszukiwania portfela używają skrótów skryptów zamiast Twoich adresów, a jedyną rzeczą, jaka kiedykolwiek jest przesyłana, jest w pełni podpisana transakcja do rozgłoszenia. Twoje klucze, fraza odzyskiwania i PIN nigdy nie są przesyłane. Przełączanie awaryjne między wieloma niezależnymi serwerami zapobiega temu, by jakikolwiek pojedynczy operator zatrzymywał dane.
Poświadczanie integralności aplikacji
Aby chronić API opcjonalnego eksploratora BlockSight przed nadużyciami, TZUR korzysta z poświadczania platformy, Apple App Attest na iOS i Google Play Integrity na Android, aby udowodnić, że żądania pochodzą z autentycznej, niezmodyfikowanej aplikacji. Jest to odizolowane od Twojego portfela: poświadczanie chroni wyłącznie publiczne dane eksploratora blockchain, nigdy materiał kluczowy ani operacje na środkach, a jeśli kiedykolwiek zawiedzie, dotyczy to tylko eksploratora, podczas gdy Twój portfel działa dalej.
Analityka szanująca prywatność
TZUR Wallet może zbierać anonimowe dane analityczne w celu ulepszania aplikacji. Zbieranie analityki jest całkowicie opcjonalne i można je wyłączyć w dowolnym momencie w Ustawieniach. Gdy jest włączone, dane są agregowane i anonimowe. nigdy nie są powiązane z Twoim portfelem, tożsamością ani aktywnością Bitcoin.
Analityka nigdy nie obejmuje:
- Adresów portfela ani kluczy publicznych
- Sald konta ani danych UTXO
- Kwot, odbiorców ani historii transakcji
- Fraz odzyskiwania ani żadnego materiału kluczowego
- Kluczy prywatnych ani ścieżek wyprowadzania
- Tożsamości osobistej, nazwy ani lokalizacji
TZUR Wallet nie zawiera SDK reklamowych, technologii śledzenia innych firm ani bibliotek fingerprinting. Nie sprzedajemy, nie udostępniamy ani nie monetyzujemy żadnych danych użytkowników.
Odpowiedzialne ujawnianie
Jeśli odkryjesz lukę w zabezpieczeniach w TZUR Wallet, zgłoś ją na adres contact@tzur.live. Wszystkie zgłoszenia traktujemy poważnie i odpowiemy szybko. Prosimy nie ujawniać publicznie luk zanim zostaną naprawione.
Ostatnia aktualizacja: kwiecień 2026
