Model bezpieczeństwa | TZUR Wallet
Niedepozytowy z założenia
TZUR jest w pełni niedepozytowy. Twoje klucze prywatne nigdy nie są przechowywane na naszych serwerach, a TZUR nie ma możliwości uzyskania dostępu, zamrożenia ani przeniesienia Twoich środków. Nie ma kont, żadnego przechowywania danych portfela w chmurze ani żadnego zapisu Twoich zasobów po stronie serwera. Twoje klucze istnieją wyłącznie na Twoim urządzeniu. Gdyby serwery TZUR zniknęły jutro, Twój Bitcoin pozostałby w pełni dostępny: możesz odzyskać portfel za pomocą frazy odzyskiwania w dowolnym portfelu zgodnym z BIP-39. To samodzielne przechowywanie w najczystszej postaci: Ty trzymasz klucze, Ty posiadasz Bitcoina.
Otwarte standardy Bitcoina
TZUR jest zbudowany w całości na otwartych, audytowanych standardach Bitcoina, więc Twój portfel jest przenośny, a odzyskiwanie weryfikowalne w dowolnym zgodnym oprogramowaniu. Twoja fraza odzyskiwania jest zgodna z BIP-39 (domyślnie 12 słów, z opcją 24 słów). Klucze są wyprowadzane hierarchicznie za pomocą BIP-32, więc każdy adres i para kluczy pochodzą z jednego głównego seeda, a adresy używają BIP-84 Native SegWit (bech32) na standardowej ścieżce m/84'/0'/0'. Działanie jest w pełni deterministyczne: ta sama fraza odzyskiwania zawsze tworzy te same adresy, na dowolnym urządzeniu. TZUR obsługuje również opcjonalne hasło BIP-39. Aplikacja na iPhone'a implementuje te standardy natywnie w Swift; aplikacja na Android używa biblioteki Bitcoin Dev Kit (BDK), opartej na audytowanym rdzeniu Rust.
Twoja fraza odzyskiwania zostaje przy Tobie
Twoja fraza odzyskiwania jest generowana lokalnie przy użyciu kryptograficznie bezpiecznego generatora liczb losowych Twojego systemu operacyjnego: SecRandomCopyBytes na iOS oraz SecureRandom na Android. Jest to jedyny mechanizm odzyskiwania Twojego portfela. TZUR jej nie przechowuje, nie przesyła ani nie ma do niej żadnego dostępu. Nigdy nie jest wysyłana przez sieć, nigdy nie jest zapisywana w logach serwera i nigdy nie jest uwzględniana w analityce. Jest wyświetlana raz przy tworzeniu portfela i można ją ponownie obejrzeć w aplikacji w celu wykonania kopii zapasowej, za uwierzytelnieniem. Jeśli utracisz zarówno frazę odzyskiwania, jak i urządzenie, nikt, włącznie z TZUR, nie może odzyskać Twojego Bitcoina. Zdecydowanie zalecamy zapisanie jej i przechowywanie w bezpiecznym miejscu offline.
Przechowywanie kluczy na urządzeniu
Twój seed jest szyfrowany w spoczynku przy użyciu najsilniejszej ochrony, jaką zapewnia każdy system operacyjny, i nigdy nie jest przechowywany w postaci jawnej. Na iPhonie jest przechowywany w iOS Keychain z klasą ochrony tylko-to-urządzenie: dostępny wyłącznie gdy urządzenie jest odblokowane, nieeksportowalny oraz wykluczony z kopii zapasowych i migracji urządzeń. Na Android seed jest zabezpieczony za pomocą AES-256-GCM przy użyciu nieeksportowalnego klucza Android Keystore, wspieranego przez StrongBox gdy urządzenie to obsługuje, z opcją zastępczą Trusted Execution Environment. TZUR nigdy nie przechowuje danych wrażliwych w niechronionym magazynie.
Uwierzytelnianie i blokada urządzenia
Dostęp do Twoich kluczy jest chroniony przez uwierzytelnianie urządzenia oraz PIN aplikacji. Twój PIN nigdy nie jest przechowywany; zachowywany jest jedynie skrót PBKDF2-HMAC-SHA256 (600 000 iteracji, z losową solą dla każdego portfela), a porównanie odbywa się w czasie stałym. Na iPhonie odblokowanie korzysta z Face ID lub Touch ID poprzez LocalAuthentication firmy Apple, a dowód biometryczny jest unieważniany w razie zmiany Twojej rejestracji biometrycznej. Na Android korzysta z BiometricPrompt w klasie silnej biometrii. Obsługiwane są automatyczna blokada oraz ponowna blokada przy uśpieniu.
Materiał kluczowy traktowany jak dane toksyczne
Materiał klucza prywatnego istnieje w pamięci tylko przez chwilę, gdy jest potrzebny do podpisania transakcji. Bufory kluczy są zerowane natychmiast po użyciu, a klucze nigdy nie są buforowane w stanie aplikacji, nigdy nie są zapisywane w plikach tymczasowych, nigdy nie są logowane ani utrwalane poza bezpiecznym magazynem. Na iPhonie ekrany frazy odzyskiwania i hasła blokują nagrywanie ekranu i ostrzegają przy zrzutach ekranu; na Android sama kompilacja kończy się niepowodzeniem, jeśli w module zarządzania kluczami pojawią się API logowania, a ekrany seeda i PIN-u używają ochrony przed zrzutami ekranu. Jedno uczciwe ograniczenie, zapisane w naszym własnym kodzie: frazy odzyskiwania przechowywanej przez chwilę jako ciąg tekstowy nie można wymusić wymazania, ponieważ środowiska uruchomieniowe języków czynią ciągi niezmiennymi, więc utrzymujemy jej czas życia tak krótkim, jak to możliwe.
Transakcje są podpisywane lokalnie
Całe budowanie i podpisywanie transakcji odbywa się na Twoim urządzeniu. Portfel wczytuje materiał kluczowy, podpisuje i zeruje go, bez żadnej aktywności sieciowej, gdy klucze są aktywne; rozgłaszana jest jedynie gotowa, już podpisana transakcja. Portfele tylko-do-odczytu oraz portfele z zablokowanym hasłem nie mogą w ogóle podpisywać, a przed każdym podpisem wymagane jest świeże uwierzytelnienie. Na iPhonie odbywa się to we własnym silniku podpisywania aplikacji napisanym w Swift; na Android działa w BDK.
Serwerom nigdy się nie ufa
TZUR komunikuje się z publicznymi serwerami Electrum w celu pobierania danych blockchain, takich jak salda, historia i szacunki opłat, ale traktuje je ściśle jako niezaufanych dostawców danych. Połączenia są wyłącznie TLS z przypinaniem certyfikatów na iPhonie; serwer, którego certyfikat nie pasuje do przypięcia, jest odrzucany bez opcji zastępczej. Na iPhonie przychodząca historia jest weryfikowana za pomocą dowodów Merkle względem łańcucha nagłówków proof-of-work; na Android zwracane dane łańcucha są weryfikowane za pomocą SPV i dowodów Merkle, zanim trafią do Twojego salda. Wyszukiwania portfela używają skrótów skryptów zamiast Twoich adresów, a jedyną rzeczą, jaka kiedykolwiek jest przesyłana, jest w pełni podpisana transakcja do rozgłoszenia. Twoje klucze, fraza odzyskiwania i PIN nigdy nie są przesyłane. Przełączanie awaryjne między wieloma niezależnymi serwerami zapobiega temu, by jakikolwiek pojedynczy operator zatrzymywał dane.
Poświadczanie integralności aplikacji
Aby chronić API opcjonalnego eksploratora BlockSight przed nadużyciami, TZUR korzysta z poświadczania platformy, Apple App Attest na iOS i Google Play Integrity na Android, aby udowodnić, że żądania pochodzą z autentycznej, niezmodyfikowanej aplikacji. Jest to odizolowane od Twojego portfela: poświadczanie chroni wyłącznie publiczne dane eksploratora blockchain, nigdy materiał kluczowy ani operacje na środkach, a jeśli kiedykolwiek zawiedzie, dotyczy to tylko eksploratora, podczas gdy Twój portfel działa dalej.
Analityka szanująca prywatność
TZUR Wallet może zbierać anonimowe dane analityczne w celu ulepszania aplikacji. Zbieranie analityki jest całkowicie opcjonalne i można je wyłączyć w dowolnym momencie w Ustawieniach. Gdy jest włączone, dane są agregowane i anonimowe. nigdy nie są powiązane z Twoim portfelem, tożsamością ani aktywnością Bitcoin.
Analityka nigdy nie obejmuje:
- Adresów portfela ani kluczy publicznych
- Sald konta ani danych UTXO
- Kwot, odbiorców ani historii transakcji
- Fraz odzyskiwania ani żadnego materiału kluczowego
- Kluczy prywatnych ani ścieżek wyprowadzania
- Tożsamości osobistej, nazwy ani lokalizacji
TZUR Wallet nie zawiera SDK reklamowych, technologii śledzenia innych firm ani bibliotek fingerprinting. Nie sprzedajemy, nie udostępniamy ani nie monetyzujemy żadnych danych użytkowników.
Odpowiedzialne ujawnianie
Jeśli odkryjesz lukę w zabezpieczeniach w TZUR Wallet, zgłoś ją na adres contact@tzur.live. Wszystkie zgłoszenia traktujemy poważnie i odpowiemy szybko. Prosimy nie ujawniać publicznie luk zanim zostaną naprawione.
Ostatnia aktualizacja: kwiecień 2026
