ドキュメント

安全

Scroll down
キーはブラウザ内で生成され、当社のサーバー上では生成されません。このページは信頼モデル: アーキテクチャ、脅威、暗号、ヘッダー、およびすべての主張を自分で検証する方法について説明します。

01 — 原則

交渉不可

  • クライアント側の生成 — CPU 上の Web ワーカーがすべてのキーペアを作成します。
  • ゼロキー転送 — 秘密キーを受け入れたり返したりする API はありません。
  • ゼロキーストレージ — データベース、秘密のログ、パターンやアドレスの分析はありません。
  • 検証可能 — オープンソース、ライブ監査、オフライン テスト、ネットワーク パネル。
  • 露出のないプルーフ — 共有可能なプルーフにはアドレスとパターンのみが含まれます。

In the proof

  • Public address
  • Prefix / suffix pattern
  • Chain · mode · timestamp

Never in the link

  • Private key / seed
  • Worker memory dumps
  • Clipboard or exports
Fig. — Proof of find · shareable vs private

マーケティング上の主張は、チェックがなければ価値がありません。 live audit と以下の「検証」セクションを使用してください。

02 — アーキテクチャ

鍵が存在する場所

Vanitas は静的な Next.js サイトです。ホスト (Vercel など) は、HTML、CSS、JS、および事前構築されたワーカー バンドルを提供します。キーのホスト上で暗号化が実行されることはありません。

Where keys liveYOUR BROWSERKEYS LIVE HERENETWORKNO KEYS ON WIREORIGIN HOSTFILES ONLY
  • Main thread UI
  • Web Workers (keys in RAM)
  • sessionStorage: address only
Fig. — Trust boundary · tap a zone

お使いのブラウザ

メインスレッド

UI · 反応 · コントロール

ウェブワーカー

W1…Wn — グラインド、マッチ、ポストメッセージ

秘密キーはここ (デバイス上の RAM) にのみ存在します。

マイニング中のネットワーク

何も必要ありません。アセットのロード後も、機内モードは引き続き機能します。唯一のファーストパーティ API ルート (/api/domains) は、Solana ドメイン リンクを示唆します。キーの生成や受信は行いません。

当社のサーバー

ファイルを配信します。ワーカーのメモリを読み取れません。完成したキーペアを傍受することはできません。侵害されたオリジンは悪意のある JS を提供する可能性があります。だからこそ、整合性チェックとオープンソースが重要です (「整合性とブラウザ」を参照)。

03 — 脅威

脅威モデル (正直)

範囲内 — 私たちはそれに基づいて設計します

  • サーバー側のキーの盗難 (サーバー上にキーがない)。
  • マイニング中のカジュアルなネットワーク スニッフィング (主要なトラフィックなし)。
  • メイン アプリのクリックジャッキング (プライマリ ルートでのフレーム拒否)。
  • 明らかな XSS 抽出パス (CSP、まだ特効薬ではありません)。

範囲外 / 共同責任

  • ページ メモリまたはクリップボードを読み取る 悪意のあるブラウザ拡張機能 - 高価なキーを偽造する場合は、クリーンなプロファイルでそれらを無効にします。
  • 侵害されたデバイス / マルウェア — OS レベルのキーロガーはあらゆる Web サイトを打ち負かします。
  • Discord / フィッシングにキーを貼り付ける — 運用上のセキュリティはあなたのものです。
  • 依存関係のサプライチェーン — 私たちは固定し、監査します。ワーカーのハッシュを検証し、ソースから再構築できます。

バニティ マイニングでは「弱い」キーは作成されません。長いパターンでは CPU のコストが増加するだけであり、秘密キーのエントロピーは減少しません。

04 — ストレージ

私たちが保管するもの

当社のサーバー上のキーについては何もありません。 フォージ パスにはアドレス、パターン、マイニング用の IP、または分析 SDK のデータベースはありません。

ディスクまたはサーバー上に秘密キーがありません

公開キー/アドレスはリモートで収集されない

パターンテレメトリーなし

アカウントシステムなし

製品の約束にはサードパーティの分析は含まれていません

sessionStorage の最近の検索結果 = アドレス + パターンのみ、このブラウザー セッション

プルーフリンク = 共有することを選択したクエリパラメータ (キーなし)

05 — 暗号

フォージごとのアルゴリズム

ランダム性は常にブラウザー CSPRNG (crypto.getRandomValues) から得られます。カーブとアドレスの導出はチェーンによって異なります。

ソラナ

Ed25519 → Base58

Web Crypto ネイティブまたは WASM フォールバック · ウォレット / ミント

EVM

secp256k1 + keccak-256

0x EOA · CREATE · CREATE2

ビットコイン

secp256k1

レガシー · SegWit · Taproot · WIF エクスポート

トロン

secp256k1 + keccak → Base58Check

T…ウォレット / CREATE

アプトス

Ed25519 + SHA3-256

0x アカウントアドレス

スイ

Ed25519 + ブレイク2b-256

0x スキームフラグあり

TON

Ed25519 · ウォレット v4R2

UQ / EQ Base64url

カルダノ

Ed25519 · CIP-19 エンタープライズ

addr1…支払いキーのみ

XRP

secp256k1 · XRPL Base58

従来のアドレス…

検索後のチェックでは、ランダム サンプルのエントロピー サイズ、CSPRNG の存在、カイ 2 乗均一性を検証できます。これは、RNG パスの健全性チェックであり、デバイスの健全性の代替ではありません。

06 — 誠実さ

ワーカーと公開されたハッシュ

マイニング コードは、TypeScript ソースから構築された静的 public/*-worker.js ファイルとして出荷されます。各実稼働ビルドでは、SHA-256 ダイジェストが worker-hash.json に記録されます。監査ページは、ブラウザーがロードしたワーカーを再ハッシュし、そのファイルと比較します。

ハッシュが異なる場合は、ページを信頼できないものとして扱います。停止し、キーを使用せず、調査します (間違ったデプロイ、キャッシュ、または改ざん)。オープン リポジトリから再構築すると、特定のコミットに対して同じワーカー バイトが再現されるはずです。

07 — ヘッダー

HTTPセキュリティヘッダー

応答には、XSS の影響を軽減し、HTTPS を強制し、メイン アプリのフレーム化をブロックするヘッダーが含まれます。 CSP では、Next.js が必要とするもの (一部のインライン / eval トレードオフを含む) が引き続き許可されます。ヘッダーは役立ちます。コードレビューに代わるものではありません。

CSP

コンテンツセキュリティポリシー

スクリプト、ワーカー、connect-src を制限します

HSTS

厳格な輸送セキュリティ

max-age=31536000

フレーム

X フレーム オプション: 拒否

プライマリアプリは埋め込み可能ではありません

MIME

X-Content-Type-Options: nosniff

MIME スニッフィングなし

参照元

クロスオリジンの場合の厳密なオリジン

リファラーの漏洩を制限する

08 — ブラウザ

ブラウザで引き続きできること

ページ権限で実行されるものは、理論上、DOM およびワーカー メッセージを読み取ることができます。これには以下が含まれます:

  • 広範囲のサイトにアクセスできるブラウザ拡張機能
  • 共有マシン上で DevTools が開く
  • XSS が存在する場合、悪意のあるスクリプトが挿入される
  • キーをコピーした後にクリップボードがスニッファーする

緩和策: クリーンなブラウザプロファイル、不要な拡張機能を使用しない、価値の高いキーについてはクリップボードよりもファイルのダウンロードを優先する、ウォレットに貼り付けた後にクリップボードを消去する、大規模な財務にはターミナル CLI またはエアギャップマシンを検討する。

09 — ワークフロー

安全な操作手順

  1. vanitas.fun をロードします (または検証済みのローカル ビルドから実行します)。
  2. オプション: ネットワークを開き、オフラインにし、監査を実行します。
  3. 最初に短いパターンを選択します。セットアップが信頼できるようになったら、長さを増やしてください。
  4. 検索時: エクスポートしてオフラインで保存し、キーをチャット アプリにスクリーンショットすることはありません。
  5. そのチェーンの正しいウォレットにインポートします。ダストテスト転送を送信します。
  6. 長期保有の場合は、資金をハードウェア ウォレットに移動してください。Vanitas は保管庫ではなく鍛冶場です。

10 — 確認する

誰でも実行できる 3 つのチェック

01 — ネットワーク

ネットワークモニター

  1. DevTools → ネットワーク → クリア
  2. 生成を開始する
  3. マイニング中に ゼロ リクエストを確認する

02 — オフライン

機内モード

  1. アプリをロードする
  2. 切断する
  3. 生成 — 成功はライブサーバーの依存関係がないことを証明します

03 — 監査

ライブ監査 + ソース

  1. /audit を実行します
  2. ワーカーのハッシュと公開された JSON を比較する
  3. GitHub ワーカーと SECURITY.md を確認する

11 — 開示する

問題の報告

セキュリティの脆弱性に関する GitHub の公開問題を公開しないでくださいbytebrox/vanitas のプライベート GitHub セキュリティ アドバイザリを優先します。再現手順、影響、および推奨される修正がある場合はそれも含めます。

私の鍵を盗んでもらえますか?

それらを受信するサーバー側のパスはありません。悪意のあるビルドまたは拡張機能は、ハッシュを検証し、高い価値を得るためにクリーンな環境を使用する可能性があります。

ホストがハッキングされた場合はどうなりますか?

攻撃者は変更された JavaScript を提供する可能性があります。だからこそ、オープンソース、ワーカーハッシュチェック、既知の正常なコミットの優先が重要なのです。ホストは依然として、クリーン ビルドから完成したキーを受け取ることはありません。

バニティ アドレスの安全性は低いですか?

いいえ、秘密鍵のエントロピーは変わりません。パブリック アドレスのみが表示のためにフィルタリングされます。

毎日のブラウザでコールド ストレージ キーを偽造する必要がありますか?

多額の資金の場合: クリーン プロファイルまたはオフライン/CLI、少額のテスト送金、その後ハードウェア ウォレットの保管。