01 — Principes
Non négociables
- Génération côté client — Les Web Workers sur votre processeur créent chaque paire de clés.
- Zéro clé transit : aucune API n'accepte ou ne renvoie les clés privées.
- Zéro clé de stockage : pas de base de données, pas de journaux de secrets, pas d'analyse de modèles ou d'adresses.
- Vérifiable — open source, audit en direct, test hors ligne, panneau réseau.
- Preuve sans exposition — les épreuves partageables portent uniquement l'adresse et le motif.
In the proof
- Public address
- Prefix / suffix pattern
- Chain · mode · timestamp
Never in the link
- Private key / seed
- Worker memory dumps
- Clipboard or exports
Les allégations marketing ne valent rien sans contrôles. Utilisez le live audit et la section Vérifier ci-dessous.
02 — Architecture
Où vivent les clés
Vanitas est un site Next.js statique. L'hôte (par exemple Vercel) sert des bundles HTML, CSS, JS et des workflows prédéfinis. La cryptographie ne s'exécute jamais sur cet hôte pour vos clés.
- —Main thread UI
- —Web Workers (keys in RAM)
- —sessionStorage: address only
Votre navigateur
Fil principal
Interface utilisateur · Réagir · contrôles
Travailleurs du Web
W1…Wn — moudre · match · postMessage
Les clés privées n'existent qu'ici : RAM sur votre appareil
Réseau pendant l'exploitation minière
Aucun requis. Après le chargement des ressources, le mode avion fonctionne toujours. La seule route API propriétaire (/api/domains) suggère des liens de domaine Solana — elle ne génère ni ne reçoit de clés.
Nos serveurs
Livrer des fichiers. Impossible de lire votre mémoire Worker. Impossible d'intercepter une paire de clés terminée. Une origine compromise pourrait servir du JS malveillant — c'est pourquoi les contrôles d'intégrité et l'open source sont importants (voir Intégrité et navigateur).
03 — Menaces
Modèle de menace (honnête)
Dans le cadre - nous concevons contre
- Vol de clé côté serveur (pas de clé sur le serveur).
- Reniflage occasionnel du réseau pendant l'exploitation minière (pas de trafic clé).
- Clickjacking de l'application principale (refus de trame sur les routes principales).
- Chemins d'exfiltration XSS évidents (CSP ; toujours pas une solution miracle).
Hors de portée / responsabilité partagée
- Extensions de navigateur malveillantes qui lisent la mémoire des pages ou le presse-papiers : désactivez-les sur un profil propre lors de la falsification de clés de grande valeur.
- Appareil compromis/malware — Les enregistreurs de frappe au niveau du système d'exploitation battent n'importe quel site Web.
- Vous collez des clés dans Discord/phishing — la sécurité opérationnelle vous appartient.
- Chaîne d'approvisionnement des dépendances — nous épinglons et auditons ; vous pouvez vérifier les hachages des travailleurs et reconstruire à partir de la source.
Le vanity mining ne crée pas de clé « plus faible ». Les modèles longs ne coûtent que plus de CPU : ils ne réduisent pas l'entropie de la clé privée.
04 — Stockage
Ce que nous stockons
Rien sur vos clés sur nos serveurs. Aucune base de données d'adresses, de modèles, d'adresses IP pour l'exploitation minière ou de SDK d'analyse dans le chemin de la forge.
Aucune clé privée sur le disque ou le serveur
Aucune clé/adresse publique collectée à distance
Pas de télémétrie de modèle
Pas de système de compte
Aucune analyse tierce dans la promesse du produit
sessionStorage découvertes récentes = adresse + modèle uniquement, cette session de navigateur
Liens de preuve = paramètres de requête que vous choisissez de partager (pas de clés)
05 — Cryptographie
Algorithmes par forge
Le hasard vient toujours du navigateur CSPRNG (crypto.getRandomValues). Les courbes et la dérivation des adresses diffèrent selon la chaîne :
Solana
Ed25519 → Base58
Web Crypto natif ou solution de secours WASM · portefeuille / menthe
EVM
secp256k1 + keccak-256
0x EOA · CRÉER · CRÉER2
Bitcoin
secp256k1
Héritage · SegWit · Racine pivotante · Exportation WIF
Tron
secp256k1 + keccak → Base58Check
T… portefeuille / CRÉER
Aptos
Ed25519 + SHA3-256
0x adresse du compte
Sui
Ed25519 + Blake2b-256
0x avec indicateur de schéma
TON
Ed25519 · Portefeuille v4R2
UQ/EQ Base64url
Cardano
Ed25519 · Entreprise CIP-19
addr1… clé de paiement uniquement
XRP
secp256k1 · Base XRPL58
Adresses classiques
Les contrôles post-recherche peuvent valider la taille de l'entropie, la présence de CSPRNG et l'uniformité du chi carré sur un échantillon aléatoire – un contrôle de santé du chemin RNG, et non un substitut à l'hygiène de l'appareil.
06 — Intégrité
Travailleurs et hachages publiés
Le code minier est livré sous forme de fichiers statiques public/*-worker.js créés à partir de sources TypeScript. Chaque version de production enregistre les résumés SHA-256 dans worker-hash.json. La page d'audit re-hache les travailleurs chargés par votre navigateur et les compare à ce fichier.
Si les hachages divergent, traitez la page comme non fiable : arrêtez-vous, n'utilisez pas de clés et enquêtez (mauvais déploiement, cache ou falsification). La reconstruction à partir du référentiel ouvert doit reproduire les mêmes octets de travail pour une validation donnée.
07 — En-têtes
En-têtes de sécurité HTTP
Les réponses incluent des en-têtes qui réduisent l’impact XSS, forcent HTTPS et bloquent le cadrage de l’application principale. CSP permet toujours ce dont Next.js a besoin (y compris certains compromis en ligne/évaluation) : aide des en-têtes ; ils ne remplacent pas la révision du code.
CSP
Politique de sécurité du contenu
Limites les scripts, les travailleurs, connect-src
HSTS
Sécurité stricte des transports
âge maximum = 31536000
Cadre
Options X-Frame : REFUSER
Application principale non intégrable
MIME
Options de type de contenu X : nosniff
Pas de reniflage MIME
Référent
origine stricte quand origine croisée
Limite les fuites de référents
08 — Navigateur
Ce que le navigateur peut encore faire
Tout ce qui s'exécute avec les privilèges de page peut, en théorie, lire les messages DOM et Worker. Cela comprend :
- Extensions de navigateur avec un large accès au site
- DevTools ouvert sur une machine partagée
- Scripts injectés malveillants si XSS existe
- Renifleurs de presse-papiers après avoir copié une clé
Atténuations : profil de navigateur propre, pas d'extensions inutiles, préférez le téléchargement de fichiers au presse-papiers pour les clés de grande valeur, effacez le presse-papiers après le collage dans un portefeuille, envisagez la CLI du terminal ou une machine à air pour les grandes trésoreries.
09 — Flux de travail
Procédure de fonctionnement sécuritaire
- Chargez vanitas.fun (ou exécutez à partir d'une version locale vérifiée).
- Facultatif : ouvrez le réseau, mettez-vous hors ligne, exécutez un audit.
- Choisissez d’abord un motif court ; augmentez la longueur une fois que vous faites confiance à la configuration.
- Lors de la recherche : exportez, stockez hors ligne, ne capturez jamais les clés dans les applications de chat.
- Importez dans le portefeuille approprié pour cette chaîne ; envoyer un transfert de test de poussière.
- Pour les avoirs à long terme, transférez les fonds vers un portefeuille matériel – Vanitas est une forge, pas un coffre-fort.
10 — Vérifier
Trois contrôles que tout le monde peut effectuer
01 — Réseau
Moniteur réseau
- DevTools → Réseau → effacer
- Commencer à générer
- Confirmer zéro requêtes pendant l'exploitation minière
02 — Hors ligne
Mode avion
- Charger l'application
- Déconnecter
- Générer – le succès prouve qu'il n'y a aucune dépendance au serveur en direct
11 — Divulguer
Problèmes de signalement
N'ouvrez pas les problèmes publics GitHub pour des failles de sécurité. Préférez les avis de sécurité GitHub privés sur bytebrox/vanitas. Incluez les étapes de reproduction, l'impact et une suggestion de correctif si vous en avez une.
Pouvez-vous voler mes clés ?
Nous n'avons aucun chemin côté serveur qui les reçoit. Une version ou une extension malveillante pourrait : vérifier les hachages et utiliser un environnement propre pour une valeur élevée.
Et si l'hébergeur est piraté ?
Les attaquants pourraient diffuser du JavaScript modifié. C'est pourquoi l'open source, les vérifications de hachage des travailleurs et la préférence pour une question de validation connue. L'hôte ne reçoit toujours jamais vos clés terminées à partir d'une version propre.
Les adresses personnalisées sont-elles moins sécurisées ?
Non. L’entropie de la clé privée reste inchangée. Seule l'adresse publique est filtrée pour l'apparence.
Dois-je falsifier des clés de stockage à froid dans un navigateur quotidien ?
Pour les fonds importants : profil propre ou hors ligne/CLI, petit transfert test, puis conservation du portefeuille matériel.








