01 — Principi
Non negoziabili
- Generazione lato client: i Web Worker sulla tua CPU creano ogni coppia di chiavi.
- Zero transito di chiavi: non esiste alcuna API che accetti o restituisca chiavi private.
- Zero storage di chiavi: nessun database, nessun registro di segreti, nessuna analisi di modelli o indirizzi.
- Verificabile: open source, verifica in tempo reale, test offline, pannello di rete.
- Prova senza esposizione: le prove condivisibili riportano solo indirizzo + modello.
In the proof
- Public address
- Prefix / suffix pattern
- Chain · mode · timestamp
Never in the link
- Private key / seed
- Worker memory dumps
- Clipboard or exports
Le affermazioni di marketing sono inutili senza controlli. Utilizza live audit e la sezione Verifica di seguito.
02 — Architettura
Dove vivono le chiavi
Vanitas è un sito Next.js statico. L'host (ad esempio Vercel) fornisce pacchetti di lavoro HTML, CSS, JS e predefiniti. La crittografia non viene mai eseguita su quell'host per le tue chiavi.
- —Main thread UI
- —Web Workers (keys in RAM)
- —sessionStorage: address only
Il tuo navigatore
Filo principale
UI · React · controlli
Lavoratori del web
W1…Wn — grind · match · postMessage
Le chiavi private esistono solo qui: RAM sul tuo dispositivo
Rete durante l'estrazione mineraria
Nessuno richiesto. Una volta caricate le risorse, la modalità aereo continua a funzionare. L'unico percorso API proprietario (/api/domains) suggerisce collegamenti al dominio Solana: non genera né riceve chiavi.
I nostri server
Consegnare file. Impossibile leggere la memoria del tuo lavoratore. Impossibile intercettare una coppia di chiavi completata. Un'origine compromessa potrebbe servire a JS dannoso: ecco perché i controlli di integrità e l'open source sono importanti (vedi Integrità e browser).
03 — Minacce
Modello di minaccia (onesto)
Nell'ambito: progettiamo contro
- Furto di chiavi lato server (nessuna chiave sul server).
- Sniffing casuale della rete durante il mining (nessun traffico chiave).
- Clickjacking dell'app principale (frame Deny sui percorsi primari).
- Evidenti percorsi di esfiltrazione XSS (CSP; ancora non una soluzione miracolosa).
Fuori ambito/responsabilità condivisa
- Estensioni del browser dannose che leggono la memoria della pagina o gli appunti: disattivale su un profilo pulito quando si falsificano chiavi di alto valore.
- Dispositivo compromesso/malware: i keylogger a livello di sistema operativo battono qualsiasi sito web.
- Incolli le chiavi in Discord/phishing: la sicurezza operativa è tua.
- Catena di dipendenze: fissiamo e controlliamo; puoi verificare gli hash dei lavoratori e ricostruire dall'origine.
Il vanity mining non crea una chiave “più debole”. I modelli lunghi costano solo più CPU e non riducono l’entropia della chiave privata.
04 — Stoccaggio
Cosa conserviamo
Niente sulle tue chiavi sui nostri server. Nessun database di indirizzi, modelli, IP per il mining o SDK di analisi nel percorso di forge.
Nessuna chiave privata su disco o server
Nessuna chiave/indirizzo pubblico raccolto da remoto
Nessuna telemetria del modello
Nessun sistema di account
Nessuna analisi di terze parti nella promessa del prodotto
sessionStorage reperti recenti = solo indirizzo + pattern, questa sessione del browser
Collegamenti di prova = parametri di query che scegli di condividere (nessuna chiave)
05 — Criptovaluta
Algoritmi per fucina
La casualità proviene sempre dal browser CSPRNG (crypto.getRandomValues). Le curve e la derivazione dell'indirizzo differiscono in base alla catena:
Solana
Ed25519 → Base58
Web Crypto nativo o fallback WASM · portafoglio / nuovo
EVM
secp256k1 + keccak-256
0x EOA · CREARE · CREATE2
Bitcoin
secp256k1
Legacy · SegWit · Taproot · Esportazione WIF
Tron
secp256k1 + keccak → Base58Controlla
T… portafoglio / CREA
Aptos
Ed25519 + SHA3-256
0x indirizzo dell'account
Sui
Ed25519 + Blake2b-256
0x con flag di schema
TON
Ed25519 · Portafoglio v4R2
UQ/EQ Base64url
Cardano
Ed25519 · Azienda CIP-19
addr1... solo chiave di pagamento
XRP
secp256k1 · Base XRPL58
Indirizzi r... classici
I controlli post-ricerca possono convalidare la dimensione dell'entropia, la presenza di CSPRNG e l'uniformità del chi quadrato su un campione casuale: un controllo dello stato del percorso RNG, non un sostituto dell'igiene del dispositivo.
06 — Integrità
Worker e hash pubblicati
Il codice di mining viene fornito come file public/*-worker.js statici creati da origini TypeScript. Ogni build di produzione registra i digest SHA-256 in worker-hash.json. La pagina di controllo esegue nuovamente l'hashing dei lavoratori caricati dal tuo browser e li confronta con quel file.
Se gli hash divergono, tratta la pagina come non attendibile: fermati, non utilizzare chiavi e indaga (distribuzione errata, cache o manomissione). La ricostruzione dal repository aperto dovrebbe riprodurre gli stessi byte di lavoro per un determinato commit.
07 — Intestazioni
Intestazioni di sicurezza HTTP
Le risposte includono intestazioni che riducono l'impatto XSS, forzano HTTPS e bloccano il framing dell'app principale. CSP consente ancora ciò di cui Next.js ha bisogno (inclusi alcuni compromessi inline/eval): le intestazioni aiutano; non sostituiscono la revisione del codice.
CSP
Politica di sicurezza dei contenuti
Limita script, lavoratori, connect-src
HSTS
Rigorosa sicurezza dei trasporti
età massima=31536000
Telaio
Opzioni X-Frame: NEGA
App principale non incorporabile
MIME
Opzioni tipo contenuto X: nosniff
Nessun sniffing MIME
Referente
origine rigorosa quando origine incrociata
Limita la perdita del referrer
08 — Navigatore
Cosa può ancora fare il browser
Tutto ciò che viene eseguito con privilegi di pagina può, in teoria, leggere i messaggi DOM e Worker. Ciò include:
- Estensioni del browser con ampio accesso al sito
- DevTools si apre su un computer condiviso
- Script iniettati dannosi se esiste XSS
- Lo sniffer degli appunti viene eseguito dopo aver copiato una chiave
Mitigazioni: pulire il profilo del browser, nessuna estensione non necessaria, preferire il download dei file agli appunti per chiavi di alto valore, cancellare gli appunti dopo averli incollati in un portafoglio, considerare la CLI del terminale o una macchina con air gap per grandi tesorerie.
09 — Flusso di lavoro
Procedura operativa sicura
- Carica vanitas.fun (o esegui da una build locale verificata).
- Facoltativo: aprire la rete, andare offline, eseguire il controllo.
- Scegli prima un modello corto; aumenta la lunghezza una volta che ti fidi della configurazione.
- Alla ricerca: esporta, archivia offline, non eseguire mai lo screenshot delle chiavi nelle app di chat.
- Importa nel portafoglio corretto per quella catena; inviare un trasferimento di prova della polvere.
- Per le partecipazioni a lungo termine, sposta i fondi su un portafoglio hardware: Vanitas è una fucina, non un caveau.
10 — Verifica
Tre controlli che chiunque può eseguire
01 — Rete
Monitoraggio della rete
- DevTools → Rete → cancella
- Inizia a generare
- Conferma zero richieste durante l'estrazione
02 — Non in linea
Modalità aereo
- Carica l'app
- Disconnetti
- Genera: il successo dimostra l'assenza di dipendenza dal server live
11 — Divulgare
Segnalazione di problemi
Non aprire problemi pubblici di GitHub per vulnerabilità di sicurezza. Preferisci gli avvisi di sicurezza GitHub privati su bytebrox/vanitas. Includi i passaggi di riproduzione, l'impatto e una soluzione suggerita, se ne hai una.
Puoi rubarmi le chiavi?
Non abbiamo alcun percorso lato server che li riceva. Una build o un'estensione dannosa potrebbe: verificare gli hash e utilizzare un ambiente pulito per ottenere un valore elevato.
Cosa succede se l'host viene violato?
Gli aggressori potrebbero fornire JavaScript alterato. Questo è il motivo per cui l'open source, i controlli dell'hash dei lavoratori e la preferenza per una questione di impegno nota. L'host non riceve ancora mai le chiavi completate da una build pulita.
Gli indirizzi vanity sono meno sicuri?
No. L'entropia della chiave privata è invariata. Solo l'indirizzo pubblico viene filtrato per l'aspetto.
Dovrei falsificare le chiavi di conservazione a freddo in un browser quotidiano?
Per fondi significativi: profilo pulito o offline/CLI, piccolo trasferimento di prova, quindi custodia del portafoglio hardware.
Prossimo








