01 — หลักการ
ไม่สามารถต่อรองได้
- การสร้างฝั่งไคลเอ็นต์ — Web Worker บน CPU ของคุณจะสร้างคู่คีย์ทุกคู่
- การส่งผ่านคีย์เป็นศูนย์ — ไม่มี API ที่ยอมรับหรือส่งคืนคีย์ส่วนตัว
- พื้นที่จัดเก็บคีย์เป็นศูนย์ — ไม่มีฐานข้อมูล ไม่มีบันทึกความลับ ไม่มีการวิเคราะห์รูปแบบหรือที่อยู่
- ตรวจสอบได้ — โอเพ่นซอร์ส การตรวจสอบสด การทดสอบออฟไลน์ แผงเครือข่าย
- หลักฐานโดยไม่ต้องเปิดเผย — หลักฐานที่แชร์ได้จะมีที่อยู่ + รูปแบบเท่านั้น
In the proof
- Public address
- Prefix / suffix pattern
- Chain · mode · timestamp
Never in the link
- Private key / seed
- Worker memory dumps
- Clipboard or exports
การกล่าวอ้างทางการตลาดไม่มีค่าหากไม่มีการตรวจสอบ ใช้ live audit และส่วนยืนยันด้านล่าง
02 — สถาปัตยกรรม
กุญแจอยู่ที่ไหน
Vanitas เป็นไซต์ Next.js แบบคงที่ โฮสต์ (เช่น Vercel) ให้บริการชุดรวม HTML, CSS, JS และชุดผู้ปฏิบัติงานที่สร้างไว้ล่วงหน้า การเข้ารหัสจะไม่ทำงานบนโฮสต์นั้นสำหรับคีย์ของคุณ
- —Main thread UI
- —Web Workers (keys in RAM)
- —sessionStorage: address only
เบราว์เซอร์ของคุณ
กระทู้หลัก
UI · ตอบสนอง · การควบคุม
คนทำงานเว็บ
W1…Wn — บด · จับคู่ · postMessage
คีย์ส่วนตัวมีอยู่ที่นี่เท่านั้น — RAM บนอุปกรณ์ของคุณ
เครือข่ายระหว่างการขุด
ไม่จำเป็น. หลังจากโหลดเนื้อหาแล้ว โหมดเครื่องบินยังคงใช้งานได้ เส้นทาง API ของบุคคลที่หนึ่งเพียงเส้นทางเดียว (/api/domains) แนะนำลิงก์โดเมน Solana ซึ่งไม่ได้สร้างหรือรับคีย์
เซิร์ฟเวอร์ของเรา
ส่งมอบไฟล์. ไม่สามารถอ่านหน่วยความจำคนงานของคุณได้ ไม่สามารถสกัดกั้นคู่กุญแจที่เสร็จแล้วได้ ต้นทางที่ถูกบุกรุกอาจให้บริการ JS ที่เป็นอันตรายได้ นั่นคือสาเหตุที่การตรวจสอบความสมบูรณ์และเรื่องของโอเพ่นซอร์ส (ดูความสมบูรณ์และเบราว์เซอร์)
03 — ภัยคุกคาม
รูปแบบภัยคุกคาม (ซื่อสัตย์)
ในขอบเขต — เราออกแบบต่อต้าน
- การขโมยคีย์ฝั่งเซิร์ฟเวอร์ (ไม่มีคีย์บนเซิร์ฟเวอร์)
- เครือข่ายแบบไม่เป็นทางการดมระหว่างการขุด (ไม่มีการรับส่งข้อมูลหลัก)
- การคลิกแจ็คของแอปหลัก (ปฏิเสธเฟรมบนเส้นทางหลัก)
- เส้นทางการกรอง XSS ที่ชัดเจน (CSP ยังไม่ใช่สัญลักษณ์แสดงหัวข้อย่อยสีเงิน)
อยู่นอกขอบเขต/ความรับผิดชอบร่วมกัน
- ส่วนขยายเบราว์เซอร์ที่เป็นอันตราย ที่อ่านหน่วยความจำหน้าหรือคลิปบอร์ด — ปิดใช้งานส่วนขยายเหล่านี้ในโปรไฟล์ที่ปลอดภัยเมื่อปลอมคีย์ที่มีมูลค่าสูง
- อุปกรณ์/มัลแวร์ที่ถูกบุกรุก — คีย์ล็อกเกอร์ระดับระบบปฏิบัติการเอาชนะเว็บไซต์ใดๆ ได้
- คุณวางคีย์ลงใน Discord / ฟิชชิ่ง — ความปลอดภัยในการปฏิบัติงานเป็นของคุณ
- ห่วงโซ่อุปทานของการพึ่งพา — เราปักหมุดและตรวจสอบ คุณสามารถตรวจสอบแฮชของผู้ปฏิบัติงานและสร้างใหม่จากแหล่งที่มาได้
การทำเหมืองแบบโต๊ะเครื่องแป้งไม่ได้สร้างคีย์ที่ "อ่อนแอกว่า" รูปแบบที่ยาวจะทำให้ CPU แพงขึ้นเท่านั้น — โดยไม่ได้ลดเอนโทรปีของคีย์ส่วนตัว
04 — ที่เก็บข้อมูล
สิ่งที่เราจัดเก็บ
ไม่มีอะไรเกี่ยวกับคีย์ของคุณบนเซิร์ฟเวอร์ของเรา ไม่มีฐานข้อมูลที่อยู่ รูปแบบ IP สำหรับการขุด หรือ SDK การวิเคราะห์ในเส้นทางปลอม
ไม่มีคีย์ส่วนตัวบนดิสก์หรือเซิร์ฟเวอร์
ไม่มีกุญแจสาธารณะ / ที่อยู่ที่รวบรวมจากระยะไกล
ไม่มีการวัดและส่งข้อมูลทางไกลแบบรูปแบบ
ไม่มีระบบบัญชี
ไม่มีการวิเคราะห์โดยบุคคลที่สามในสัญญาผลิตภัณฑ์
sessionStorage ค้นหาล่าสุด = ที่อยู่ + รูปแบบเท่านั้น เซสชันเบราว์เซอร์นี้
ลิงก์พิสูจน์ = พารามิเตอร์การสืบค้นที่คุณเลือกที่จะแชร์ (ไม่มีคีย์)
05 — การเข้ารหัสลับ
อัลกอริทึมต่อการปลอมแปลง
ความสุ่มมักจะมาจากเบราว์เซอร์ CSPRNG (crypto.getRandomValues) เส้นโค้งและที่มาของที่อยู่แตกต่างกันไปตามสายโซ่:
โซลานา
Ed25519 → Base58
Web Crypto Native หรือ WASM ทางเลือกสำรอง · กระเป๋าเงิน / มิ้นท์
EVM
secp256k1 + keccak-256
0x EOA · สร้าง · สร้าง2
บิทคอยน์
วินาที256k1
แบบดั้งเดิม · SegWit · Taproot · การส่งออก WIF
ตรอน
secp256k1 + keccak → Base58Check
T… กระเป๋าเงิน / สร้าง
แอปทอส
Ed25519 + SHA3-256
ที่อยู่บัญชี 0x
ซุย
Ed25519 + เบลค2b-256
0x พร้อมแฟล็กโครงร่าง
TON
Ed25519 · กระเป๋าเงิน v4R2
UQ / EQ Base64url
คาร์ดาโน
Ed25519 · องค์กร CIP-19
addr1… คีย์การชำระเงินเท่านั้น
XRP
secp256k1 · XRPL Base58
ที่อยู่ r… แบบคลาสสิก
การตรวจสอบหลังการค้นหาสามารถตรวจสอบขนาดเอนโทรปี การมีอยู่ของ CSPRNG และความสม่ำเสมอของไคสแควร์บนตัวอย่างแบบสุ่ม — การตรวจสอบสภาพของเส้นทาง RNG ไม่ใช่สิ่งทดแทนสุขอนามัยของอุปกรณ์
06 — ความซื่อสัตย์
ผู้ปฏิบัติงานและแฮชที่เผยแพร่
รหัสการขุดจัดส่งเป็นไฟล์ public/*-worker.js แบบคงที่ที่สร้างจากแหล่ง TypeScript แต่ละบิลด์ที่ใช้งานจริงจะบันทึกการแยกย่อย SHA-256 ใน worker-hash.json หน้าการตรวจสอบจะแฮชผู้ปฏิบัติงานที่เบราว์เซอร์ของคุณโหลดอีกครั้ง และเปรียบเทียบกับไฟล์นั้น
หากแฮชแตกต่างออกไป ให้ถือว่าเพจนั้นไม่น่าเชื่อถือ — หยุด อย่าใช้คีย์ และตรวจสอบ (ปรับใช้ไม่ถูกต้อง แคช หรือดัดแปลง) การสร้างใหม่จาก repo แบบเปิดควรสร้างไบต์ของผู้ปฏิบัติงานเดียวกันสำหรับการส่งที่กำหนด
07 — ส่วนหัว
ส่วนหัวความปลอดภัย HTTP
การตอบสนองรวมถึงส่วนหัวที่ลดผลกระทบ XSS, บังคับใช้ HTTPS และบล็อกเฟรมของแอปหลัก CSP ยังคงอนุญาตสิ่งที่ Next.js ต้องการ (รวมถึงการแลกเปลี่ยนแบบอินไลน์ / eval) — ความช่วยเหลือเกี่ยวกับส่วนหัว; พวกเขาไม่ได้แทนที่การตรวจสอบโค้ด
CSP
นโยบายความปลอดภัยเนื้อหา
จำกัดสคริปต์, ผู้ปฏิบัติงาน, เชื่อมต่อ-src
HSTS
การเข้มงวด-การขนส่ง-การรักษาความปลอดภัย
อายุสูงสุด=31536000
กรอบ
X-Frame-ตัวเลือก: ปฏิเสธ
แอปหลักไม่สามารถฝังได้
MIME
X-Content-Type-Options: nosniff
ไม่มีการดม MIME
ผู้อ้างอิง
ต้นกำเนิดที่เข้มงวดเมื่อข้ามแหล่งกำเนิด
จำกัดการรั่วไหลของผู้อ้างอิง
08 — เบราว์เซอร์
สิ่งที่เบราว์เซอร์ยังสามารถทำได้
ตามทฤษฎีแล้ว สิ่งใดก็ตามที่ทำงานด้วยสิทธิ์ของเพจสามารถอ่านข้อความ DOM และ Worker ได้ นั่นรวมถึง:
- ส่วนขยายเบราว์เซอร์พร้อมการเข้าถึงเว็บไซต์ในวงกว้าง
- DevTools เปิดบนเครื่องที่ใช้ร่วมกัน
- สคริปต์ที่เป็นอันตรายหากมี XSS อยู่
- คลิปบอร์ดดมกลิ่นหลังจากที่คุณคัดลอกคีย์
การบรรเทาผลกระทบ: ทำความสะอาดโปรไฟล์เบราว์เซอร์ ไม่มีส่วนขยายที่ไม่จำเป็น ชอบดาวน์โหลดไฟล์บนคลิปบอร์ดสำหรับคีย์ที่มีมูลค่าสูง ล้างคลิปบอร์ดหลังจากวางลงในกระเป๋าเงิน พิจารณาเทอร์มินัล CLI หรือเครื่องที่มีช่องว่างอากาศสำหรับคลังสมบัติขนาดใหญ่
09 — ขั้นตอนการทำงาน
ขั้นตอนการปฏิบัติงานที่ปลอดภัย
- โหลด vanitas.fun (หรือเรียกใช้จากบิลด์ในเครื่องที่ได้รับการยืนยัน)
- ทางเลือก: เปิดเครือข่าย ออฟไลน์ เรียกใช้การตรวจสอบ
- เลือกรูปแบบสั้นก่อน เพิ่มความยาวเมื่อคุณเชื่อถือการตั้งค่า
- ในการค้นหา: ส่งออก จัดเก็บแบบออฟไลน์ ไม่ต้องจับภาพหน้าจอคีย์ลงในแอปแชท
- นำเข้าสู่กระเป๋าเงินที่ถูกต้องสำหรับห่วงโซ่นั้น ส่งการทดสอบการถ่ายโอนฝุ่น
- สำหรับการถือครองระยะยาว ให้ย้ายเงินทุนไปยังกระเป๋าเงินฮาร์ดแวร์ — Vanitas เป็นเพียงโรงหลอม ไม่ใช่ห้องนิรภัย
10 — ตรวจสอบ
เช็ค 3 ครั้งใครๆ ก็วิ่งได้
01 — เครือข่าย
การตรวจสอบเครือข่าย
- DevTools → เครือข่าย → ล้าง
- เริ่มสร้าง
- ยืนยันคำขอ ศูนย์ ในขณะที่ทำการขุด
02 — ออฟไลน์
โหมดเครื่องบิน
- โหลดแอพ
- ตัดการเชื่อมต่อ
- สร้าง — ความสำเร็จพิสูจน์ได้ว่าไม่มีการพึ่งพาเซิร์ฟเวอร์จริง
11 — เปิดเผย
การรายงานปัญหา
อย่า อย่า เปิดปัญหา GitHub สาธารณะเพื่อหาช่องโหว่ด้านความปลอดภัย ต้องการคำแนะนำด้านความปลอดภัย GitHub ส่วนตัวใน bytebrox/vanitas รวมขั้นตอนการทำซ้ำ ผลกระทบ และการแก้ไขที่แนะนำ หากคุณมี
คุณขโมยกุญแจของฉันได้ไหม
เราไม่มีเส้นทางฝั่งเซิร์ฟเวอร์ที่จะรับพวกเขา บิลด์หรือส่วนขยายที่เป็นอันตรายสามารถ — ตรวจสอบแฮชและใช้สภาพแวดล้อมที่ปลอดภัยเพื่อให้มีมูลค่าสูง
จะเกิดอะไรขึ้นถ้าโฮสต์ถูกแฮ็ก?
ผู้โจมตีสามารถให้บริการ JavaScript ที่เปลี่ยนแปลงได้ นั่นคือเหตุผลว่าทำไมโอเพ่นซอร์ส การตรวจสอบแฮชของผู้ปฏิบัติงาน และการเลือกเรื่องคอมมิตที่ทราบว่าดี โฮสต์ยังคงไม่ได้รับคีย์ที่เสร็จสิ้นแล้วจากบิลด์ใหม่ทั้งหมด
ที่อยู่แบบไร้สาระมีความปลอดภัยน้อยกว่าหรือไม่
ไม่ เอนโทรปีคีย์ส่วนตัวไม่เปลี่ยนแปลง เฉพาะที่อยู่สาธารณะเท่านั้นที่ถูกกรองเพื่อให้ปรากฏ
ฉันควรปลอมแปลงคีย์ห้องเย็นในเบราว์เซอร์รายวันหรือไม่
สำหรับเงินทุนจำนวนมาก: ล้างโปรไฟล์หรือออฟไลน์/CLI ทดสอบการโอนเล็กน้อย จากนั้นดูแลกระเป๋าเงินฮาร์ดแวร์








