01 — 原則
交渉不可
- クライアント側の生成 — CPU 上の Web ワーカーがすべてのキーペアを作成します。
- ゼロキー転送 — 秘密キーを受け入れたり返したりする API はありません。
- ゼロキーストレージ — データベース、秘密のログ、パターンやアドレスの分析はありません。
- 検証可能 — オープンソース、ライブ監査、オフライン テスト、ネットワーク パネル。
- 露出のないプルーフ — 共有可能なプルーフにはアドレスとパターンのみが含まれます。
In the proof
- Public address
- Prefix / suffix pattern
- Chain · mode · timestamp
Never in the link
- Private key / seed
- Worker memory dumps
- Clipboard or exports
マーケティング上の主張は、チェックがなければ価値がありません。 live audit と以下の「検証」セクションを使用してください。
02 — アーキテクチャ
鍵が存在する場所
Vanitas は静的な Next.js サイトです。ホスト (Vercel など) は、HTML、CSS、JS、および事前構築されたワーカー バンドルを提供します。キーのホスト上で暗号化が実行されることはありません。
- —Main thread UI
- —Web Workers (keys in RAM)
- —sessionStorage: address only
お使いのブラウザ
メインスレッド
UI · 反応 · コントロール
ウェブワーカー
W1…Wn — グラインド、マッチ、ポストメッセージ
秘密キーはここ (デバイス上の RAM) にのみ存在します。
マイニング中のネットワーク
何も必要ありません。アセットのロード後も、機内モードは引き続き機能します。唯一のファーストパーティ API ルート (/api/domains) は、Solana ドメイン リンクを示唆します。キーの生成や受信は行いません。
当社のサーバー
ファイルを配信します。ワーカーのメモリを読み取れません。完成したキーペアを傍受することはできません。侵害されたオリジンは悪意のある JS を提供する可能性があります。だからこそ、整合性チェックとオープンソースが重要です (「整合性とブラウザ」を参照)。
03 — 脅威
脅威モデル (正直)
範囲内 — 私たちはそれに基づいて設計します
- サーバー側のキーの盗難 (サーバー上にキーがない)。
- マイニング中のカジュアルなネットワーク スニッフィング (主要なトラフィックなし)。
- メイン アプリのクリックジャッキング (プライマリ ルートでのフレーム拒否)。
- 明らかな XSS 抽出パス (CSP、まだ特効薬ではありません)。
範囲外 / 共同責任
- ページ メモリまたはクリップボードを読み取る 悪意のあるブラウザ拡張機能 - 高価なキーを偽造する場合は、クリーンなプロファイルでそれらを無効にします。
- 侵害されたデバイス / マルウェア — OS レベルのキーロガーはあらゆる Web サイトを打ち負かします。
- Discord / フィッシングにキーを貼り付ける — 運用上のセキュリティはあなたのものです。
- 依存関係のサプライチェーン — 私たちは固定し、監査します。ワーカーのハッシュを検証し、ソースから再構築できます。
バニティ マイニングでは「弱い」キーは作成されません。長いパターンでは CPU のコストが増加するだけであり、秘密キーのエントロピーは減少しません。
04 — ストレージ
私たちが保管するもの
当社のサーバー上のキーについては何もありません。 フォージ パスにはアドレス、パターン、マイニング用の IP、または分析 SDK のデータベースはありません。
ディスクまたはサーバー上に秘密キーがありません
公開キー/アドレスはリモートで収集されない
パターンテレメトリーなし
アカウントシステムなし
製品の約束にはサードパーティの分析は含まれていません
sessionStorage の最近の検索結果 = アドレス + パターンのみ、このブラウザー セッション
プルーフリンク = 共有することを選択したクエリパラメータ (キーなし)
05 — 暗号
フォージごとのアルゴリズム
ランダム性は常にブラウザー CSPRNG (crypto.getRandomValues) から得られます。カーブとアドレスの導出はチェーンによって異なります。
ソラナ
Ed25519 → Base58
Web Crypto ネイティブまたは WASM フォールバック · ウォレット / ミント
EVM
secp256k1 + keccak-256
0x EOA · CREATE · CREATE2
ビットコイン
secp256k1
レガシー · SegWit · Taproot · WIF エクスポート
トロン
secp256k1 + keccak → Base58Check
T…ウォレット / CREATE
アプトス
Ed25519 + SHA3-256
0x アカウントアドレス
スイ
Ed25519 + ブレイク2b-256
0x スキームフラグあり
TON
Ed25519 · ウォレット v4R2
UQ / EQ Base64url
カルダノ
Ed25519 · CIP-19 エンタープライズ
addr1…支払いキーのみ
XRP
secp256k1 · XRPL Base58
従来のアドレス…
検索後のチェックでは、ランダム サンプルのエントロピー サイズ、CSPRNG の存在、カイ 2 乗均一性を検証できます。これは、RNG パスの健全性チェックであり、デバイスの健全性の代替ではありません。
06 — 誠実さ
ワーカーと公開されたハッシュ
マイニング コードは、TypeScript ソースから構築された静的 public/*-worker.js ファイルとして出荷されます。各実稼働ビルドでは、SHA-256 ダイジェストが worker-hash.json に記録されます。監査ページは、ブラウザーがロードしたワーカーを再ハッシュし、そのファイルと比較します。
ハッシュが異なる場合は、ページを信頼できないものとして扱います。停止し、キーを使用せず、調査します (間違ったデプロイ、キャッシュ、または改ざん)。オープン リポジトリから再構築すると、特定のコミットに対して同じワーカー バイトが再現されるはずです。
07 — ヘッダー
HTTPセキュリティヘッダー
応答には、XSS の影響を軽減し、HTTPS を強制し、メイン アプリのフレーム化をブロックするヘッダーが含まれます。 CSP では、Next.js が必要とするもの (一部のインライン / eval トレードオフを含む) が引き続き許可されます。ヘッダーは役立ちます。コードレビューに代わるものではありません。
CSP
コンテンツセキュリティポリシー
スクリプト、ワーカー、connect-src を制限します
HSTS
厳格な輸送セキュリティ
max-age=31536000
フレーム
X フレーム オプション: 拒否
プライマリアプリは埋め込み可能ではありません
MIME
X-Content-Type-Options: nosniff
MIME スニッフィングなし
参照元
クロスオリジンの場合の厳密なオリジン
リファラーの漏洩を制限する
08 — ブラウザ
ブラウザで引き続きできること
ページ権限で実行されるものは、理論上、DOM およびワーカー メッセージを読み取ることができます。これには以下が含まれます:
- 広範囲のサイトにアクセスできるブラウザ拡張機能
- 共有マシン上で DevTools が開く
- XSS が存在する場合、悪意のあるスクリプトが挿入される
- キーをコピーした後にクリップボードがスニッファーする
緩和策: クリーンなブラウザプロファイル、不要な拡張機能を使用しない、価値の高いキーについてはクリップボードよりもファイルのダウンロードを優先する、ウォレットに貼り付けた後にクリップボードを消去する、大規模な財務にはターミナル CLI またはエアギャップマシンを検討する。
09 — ワークフロー
安全な操作手順
- vanitas.fun をロードします (または検証済みのローカル ビルドから実行します)。
- オプション: ネットワークを開き、オフラインにし、監査を実行します。
- 最初に短いパターンを選択します。セットアップが信頼できるようになったら、長さを増やしてください。
- 検索時: エクスポートしてオフラインで保存し、キーをチャット アプリにスクリーンショットすることはありません。
- そのチェーンの正しいウォレットにインポートします。ダストテスト転送を送信します。
- 長期保有の場合は、資金をハードウェア ウォレットに移動してください。Vanitas は保管庫ではなく鍛冶場です。
10 — 確認する
誰でも実行できる 3 つのチェック
11 — 開示する
問題の報告
セキュリティの脆弱性に関する GitHub の公開問題を公開しないでください。 bytebrox/vanitas のプライベート GitHub セキュリティ アドバイザリを優先します。再現手順、影響、および推奨される修正がある場合はそれも含めます。
私の鍵を盗んでもらえますか?
それらを受信するサーバー側のパスはありません。悪意のあるビルドまたは拡張機能は、ハッシュを検証し、高い価値を得るためにクリーンな環境を使用する可能性があります。
ホストがハッキングされた場合はどうなりますか?
攻撃者は変更された JavaScript を提供する可能性があります。だからこそ、オープンソース、ワーカーハッシュチェック、既知の正常なコミットの優先が重要なのです。ホストは依然として、クリーン ビルドから完成したキーを受け取ることはありません。
バニティ アドレスの安全性は低いですか?
いいえ、秘密鍵のエントロピーは変わりません。パブリック アドレスのみが表示のためにフィルタリングされます。
毎日のブラウザでコールド ストレージ キーを偽造する必要がありますか?
多額の資金の場合: クリーン プロファイルまたはオフライン/CLI、少額のテスト送金、その後ハードウェア ウォレットの保管。








