Documenti

Sicurezza

Scroll down
Le chiavi vengono generate nel tuo browser, mai sui nostri server. Questa pagina è il modello di fiducia: architettura, minacce, crittografia, intestazioni e come verificare tu stesso ogni affermazione.

01 — Principi

Non negoziabili

  • Generazione lato client: i Web Worker sulla tua CPU creano ogni coppia di chiavi.
  • Zero transito di chiavi: non esiste alcuna API che accetti o restituisca chiavi private.
  • Zero storage di chiavi: nessun database, nessun registro di segreti, nessuna analisi di modelli o indirizzi.
  • Verificabile: open source, verifica in tempo reale, test offline, pannello di rete.
  • Prova senza esposizione: le prove condivisibili riportano solo indirizzo + modello.

In the proof

  • Public address
  • Prefix / suffix pattern
  • Chain · mode · timestamp

Never in the link

  • Private key / seed
  • Worker memory dumps
  • Clipboard or exports
Fig. — Proof of find · shareable vs private

Le affermazioni di marketing sono inutili senza controlli. Utilizza live audit e la sezione Verifica di seguito.

02 — Architettura

Dove vivono le chiavi

Vanitas è un sito Next.js statico. L'host (ad esempio Vercel) fornisce pacchetti di lavoro HTML, CSS, JS e predefiniti. La crittografia non viene mai eseguita su quell'host per le tue chiavi.

Where keys liveYOUR BROWSERKEYS LIVE HERENETWORKNO KEYS ON WIREORIGIN HOSTFILES ONLY
  • Main thread UI
  • Web Workers (keys in RAM)
  • sessionStorage: address only
Fig. — Trust boundary · tap a zone

Il tuo navigatore

Filo principale

UI · React · controlli

Lavoratori del web

W1…Wn — grind · match · postMessage

Le chiavi private esistono solo qui: RAM sul tuo dispositivo

Rete durante l'estrazione mineraria

Nessuno richiesto. Una volta caricate le risorse, la modalità aereo continua a funzionare. L'unico percorso API proprietario (/api/domains) suggerisce collegamenti al dominio Solana: non genera né riceve chiavi.

I nostri server

Consegnare file. Impossibile leggere la memoria del tuo lavoratore. Impossibile intercettare una coppia di chiavi completata. Un'origine compromessa potrebbe servire a JS dannoso: ecco perché i controlli di integrità e l'open source sono importanti (vedi Integrità e browser).

03 — Minacce

Modello di minaccia (onesto)

Nell'ambito: progettiamo contro

  • Furto di chiavi lato server (nessuna chiave sul server).
  • Sniffing casuale della rete durante il mining (nessun traffico chiave).
  • Clickjacking dell'app principale (frame Deny sui percorsi primari).
  • Evidenti percorsi di esfiltrazione XSS (CSP; ancora non una soluzione miracolosa).

Fuori ambito/responsabilità condivisa

  • Estensioni del browser dannose che leggono la memoria della pagina o gli appunti: disattivale su un profilo pulito quando si falsificano chiavi di alto valore.
  • Dispositivo compromesso/malware: i keylogger a livello di sistema operativo battono qualsiasi sito web.
  • Incolli le chiavi in ​​Discord/phishing: la sicurezza operativa è tua.
  • Catena di dipendenze: fissiamo e controlliamo; puoi verificare gli hash dei lavoratori e ricostruire dall'origine.

Il vanity mining non crea una chiave “più debole”. I modelli lunghi costano solo più CPU e non riducono l’entropia della chiave privata.

04 — Stoccaggio

Cosa conserviamo

Niente sulle tue chiavi sui nostri server. Nessun database di indirizzi, modelli, IP per il mining o SDK di analisi nel percorso di forge.

Nessuna chiave privata su disco o server

Nessuna chiave/indirizzo pubblico raccolto da remoto

Nessuna telemetria del modello

Nessun sistema di account

Nessuna analisi di terze parti nella promessa del prodotto

sessionStorage reperti recenti = solo indirizzo + pattern, questa sessione del browser

Collegamenti di prova = parametri di query che scegli di condividere (nessuna chiave)

05 — Criptovaluta

Algoritmi per fucina

La casualità proviene sempre dal browser CSPRNG (crypto.getRandomValues). Le curve e la derivazione dell'indirizzo differiscono in base alla catena:

Solana

Ed25519 → Base58

Web Crypto nativo o fallback WASM · portafoglio / nuovo

EVM

secp256k1 + keccak-256

0x EOA · CREARE · CREATE2

Bitcoin

secp256k1

Legacy · SegWit · Taproot · Esportazione WIF

Tron

secp256k1 + keccak → Base58Controlla

T… portafoglio / CREA

Aptos

Ed25519 + SHA3-256

0x indirizzo dell'account

Sui

Ed25519 + Blake2b-256

0x con flag di schema

TON

Ed25519 · Portafoglio v4R2

UQ/EQ Base64url

Cardano

Ed25519 · Azienda CIP-19

addr1... solo chiave di pagamento

XRP

secp256k1 · Base XRPL58

Indirizzi r... classici

I controlli post-ricerca possono convalidare la dimensione dell'entropia, la presenza di CSPRNG e l'uniformità del chi quadrato su un campione casuale: un controllo dello stato del percorso RNG, non un sostituto dell'igiene del dispositivo.

06 — Integrità

Worker e hash pubblicati

Il codice di mining viene fornito come file public/*-worker.js statici creati da origini TypeScript. Ogni build di produzione registra i digest SHA-256 in worker-hash.json. La pagina di controllo esegue nuovamente l'hashing dei lavoratori caricati dal tuo browser e li confronta con quel file.

Se gli hash divergono, tratta la pagina come non attendibile: fermati, non utilizzare chiavi e indaga (distribuzione errata, cache o manomissione). La ricostruzione dal repository aperto dovrebbe riprodurre gli stessi byte di lavoro per un determinato commit.

07 — Intestazioni

Intestazioni di sicurezza HTTP

Le risposte includono intestazioni che riducono l'impatto XSS, forzano HTTPS e bloccano il framing dell'app principale. CSP consente ancora ciò di cui Next.js ha bisogno (inclusi alcuni compromessi inline/eval): le intestazioni aiutano; non sostituiscono la revisione del codice.

CSP

Politica di sicurezza dei contenuti

Limita script, lavoratori, connect-src

HSTS

Rigorosa sicurezza dei trasporti

età massima=31536000

Telaio

Opzioni X-Frame: NEGA

App principale non incorporabile

MIME

Opzioni tipo contenuto X: nosniff

Nessun sniffing MIME

Referente

origine rigorosa quando origine incrociata

Limita la perdita del referrer

08 — Navigatore

Cosa può ancora fare il browser

Tutto ciò che viene eseguito con privilegi di pagina può, in teoria, leggere i messaggi DOM e Worker. Ciò include:

  • Estensioni del browser con ampio accesso al sito
  • DevTools si apre su un computer condiviso
  • Script iniettati dannosi se esiste XSS
  • Lo sniffer degli appunti viene eseguito dopo aver copiato una chiave

Mitigazioni: pulire il profilo del browser, nessuna estensione non necessaria, preferire il download dei file agli appunti per chiavi di alto valore, cancellare gli appunti dopo averli incollati in un portafoglio, considerare la CLI del terminale o una macchina con air gap per grandi tesorerie.

09 — Flusso di lavoro

Procedura operativa sicura

  1. Carica vanitas.fun (o esegui da una build locale verificata).
  2. Facoltativo: aprire la rete, andare offline, eseguire il controllo.
  3. Scegli prima un modello corto; aumenta la lunghezza una volta che ti fidi della configurazione.
  4. Alla ricerca: esporta, archivia offline, non eseguire mai lo screenshot delle chiavi nelle app di chat.
  5. Importa nel portafoglio corretto per quella catena; inviare un trasferimento di prova della polvere.
  6. Per le partecipazioni a lungo termine, sposta i fondi su un portafoglio hardware: Vanitas è una fucina, non un caveau.

10 — Verifica

Tre controlli che chiunque può eseguire

01 — Rete

Monitoraggio della rete

  1. DevTools → Rete → cancella
  2. Inizia a generare
  3. Conferma zero richieste durante l'estrazione

02 — Non in linea

Modalità aereo

  1. Carica l'app
  2. Disconnetti
  3. Genera: il successo dimostra l'assenza di dipendenza dal server live

03 — Verifica

Audit dal vivo + fonte

  1. Esegui /audit
  2. Confronta gli hash di lavoro con il JSON pubblicato
  3. Rivedi GitHub lavoratori e SECURITY.md

11 — Divulgare

Segnalazione di problemi

Non aprire problemi pubblici di GitHub per vulnerabilità di sicurezza. Preferisci gli avvisi di sicurezza GitHub privati ​​su bytebrox/vanitas. Includi i passaggi di riproduzione, l'impatto e una soluzione suggerita, se ne hai una.

Puoi rubarmi le chiavi?

Non abbiamo alcun percorso lato server che li riceva. Una build o un'estensione dannosa potrebbe: verificare gli hash e utilizzare un ambiente pulito per ottenere un valore elevato.

Cosa succede se l'host viene violato?

Gli aggressori potrebbero fornire JavaScript alterato. Questo è il motivo per cui l'open source, i controlli dell'hash dei lavoratori e la preferenza per una questione di impegno nota. L'host non riceve ancora mai le chiavi completate da una build pulita.

Gli indirizzi vanity sono meno sicuri?

No. L'entropia della chiave privata è invariata. Solo l'indirizzo pubblico viene filtrato per l'aspetto.

Dovrei falsificare le chiavi di conservazione a freddo in un browser quotidiano?

Per fondi significativi: profilo pulito o offline/CLI, piccolo trasferimento di prova, quindi custodia del portafoglio hardware.