Dokümanlar

Güvenlik

Scroll down
Anahtarlar tarayıcınızda oluşturulur, asla sunucularımızda oluşturulmaz. Bu sayfa güven modelidir: mimari, tehditler, kripto, başlıklar ve her iddiayı kendiniz nasıl doğrulayacağınız.

01 — İlkeler

Pazarlığa açık olmayanlar

  • İstemci tarafı oluşturma — CPU'nuzdaki Web Çalışanları her anahtar çiftini oluşturur.
  • Sıfır anahtar geçişi — Özel anahtarları kabul eden veya döndüren bir API yoktur.
  • Sıfır anahtar depolama — veritabanı yok, sır kayıtları yok, kalıp veya adres analizi yok.
  • Doğrulanabilir — açık kaynak, canlı denetim, çevrimdışı test, Ağ paneli.
  • Teşhir edilmeyen kanıt — paylaşılabilir kanıtlar yalnızca adres + desen taşır.

In the proof

  • Public address
  • Prefix / suffix pattern
  • Chain · mode · timestamp

Never in the link

  • Private key / seed
  • Worker memory dumps
  • Clipboard or exports
Fig. — Proof of find · shareable vs private

Pazarlama talepleri çek olmadan değersizdir. Aşağıdaki live audit ve Doğrula bölümünü kullanın.

02 — Mimarlık

Anahtarların yaşadığı yer

Vanitas statik bir Next.js sitesidir. Ana makine (örn. Vercel) HTML, CSS, JS ve önceden oluşturulmuş çalışan paketlerine hizmet eder. Kriptografi, anahtarlarınız için o ana bilgisayarda asla çalışmaz.

Where keys liveYOUR BROWSERKEYS LIVE HERENETWORKNO KEYS ON WIREORIGIN HOSTFILES ONLY
  • Main thread UI
  • Web Workers (keys in RAM)
  • sessionStorage: address only
Fig. — Trust boundary · tap a zone

Tarayıcınız

Ana konu

Kullanıcı Arayüzü · Tepki · kontroller

Web Çalışanları

W1…Wn — eziyet · eşleştir · mesaj gönder

Özel anahtarlar yalnızca burada bulunur; cihazınızdaki RAM

Madencilik sırasında ağ

Hiçbiri gerekli değil. Varlıklar yüklendikten sonra uçak modu çalışmaya devam eder. Tek birinci taraf API yolu (/api/domains), Solana etki alanı bağlantılarını önerir; anahtar oluşturmaz veya almaz.

Sunucularımız

Dosyaları teslim edin. İşçi hafızanız okunamıyor. Bitmiş bir anahtar çiftine müdahale edilemiyor. Güvenliği ihlal edilmiş bir kaynak, kötü amaçlı JS'ye hizmet edebilir; bu nedenle bütünlük kontrolleri ve açık kaynak önemlidir (bkz. Bütünlük ve Tarayıcı).

03 — Tehditler

Tehdit modeli (dürüst)

Kapsam dahilinde — buna göre tasarlıyoruz

  • Sunucu tarafı anahtar hırsızlığı (sunucuda anahtar yok).
  • Madencilik sırasında sıradan ağ koklama (anahtar trafik yok).
  • Ana uygulamanın tıklatılması (birincil rotalarda çerçeve reddi).
  • Açıkça görülen XSS sızma yolları (CSP; hala sihirli bir değnek değil).

Kapsam dışı / paylaşılan sorumluluk

  • Sayfa belleğini veya panoyu okuyan kötü amaçlı tarayıcı uzantıları; yüksek değerli anahtarlar oluştururken bunları temiz bir profilde devre dışı bırakın.
  • Güvenliği ihlal edilmiş cihaz/kötü amaçlı yazılım — İşletim sistemi düzeyindeki tuş kaydediciler tüm web sitelerini yener.
  • Anahtarları Discord'a / kimlik avına yapıştırırsınız — operasyonel güvenlik sizindir.
  • Bağımlılıkların tedarik zinciri — tespit edip denetliyoruz; çalışan karmalarını doğrulayabilir ve kaynaktan yeniden oluşturabilirsiniz.

Gösteriş madenciliği “daha ​​zayıf” bir anahtar yaratmaz. Uzun modeller yalnızca daha fazla CPU'ya mal olur; özel anahtar entropisini azaltmaz.

04 — Depolama

Ne saklıyoruz

Sunucularımızdaki anahtarlarınız hakkında hiçbir şey yok. Sahte yol üzerinde adresler, modeller, madencilik için IP'ler veya analiz SDK'larından oluşan veritabanı yok.

Diskte veya sunucuda özel anahtar yok

Uzaktan genel anahtar/adres toplanmadı

Desen telemetrisi yok

Hesap sistemi yok

Ürün vaadinde üçüncü taraf analitiği yok

sessionStorage son buluntuları = yalnızca adres + kalıp, bu tarayıcı oturumu

Kanıt bağlantıları = paylaşmayı seçtiğiniz sorgu parametreleri (anahtar yok)

05 — Kripto

Dövme başına algoritmalar

Rastgelelik her zaman CSPRNG (crypto.getRandomValues) tarayıcısından gelir. Eğriler ve adres türetme zincire göre farklılık gösterir:

Solana

Ed25519 → Base58

Web Crypto yerel veya WASM yedek · cüzdan / nane

EVM

secp256k1 + keccak-256

0x EOA · OLUŞTUR · OLUŞTUR2

Bitcoin

secp256k1

Eski · SegWit · Taproot · WIF dışa aktarımı

Tron

secp256k1 + keccak → Base58Check

T… cüzdan / CREATE

Aptos

Ed25519 + SHA3-256

0x hesap adresi

Sui

Ed25519 + Blake2b-256

0x şema bayrağıyla

TON

Ed25519 · Cüzdan v4R2

UQ / EQ Base64url

Cardano

Ed25519 · CIP-19 kuruluşu

adres1… yalnızca ödeme anahtarı

XRP

secp256k1 · XRPL Base58

Klasik r… adresleri

Bulgu sonrası kontroller, rastgele bir örnek üzerinde entropi boyutunu, CSPRNG varlığını ve ki-kare tekdüzeliğini doğrulayabilir; RNG yolunun sağlık kontrolüdür, cihaz hijyeninin yerine geçmez.

06 — Dürüstlük

Çalışanlar ve yayınlanan karmalar

Madencilik kodu, TypeScript kaynaklarından oluşturulmuş statik public/*-worker.js dosyaları olarak gönderilir. Her üretim yapısı, worker-hash.json içindeki SHA-256 özetlerini kaydeder. Denetim sayfası, tarayıcınızın yüklediği çalışanları yeniden karma hale getirir ve bunları söz konusu dosyayla karşılaştırır.

Karma değerler birbirinden farklıysa sayfayı güvenilmez olarak değerlendirin; durdurun, anahtarları kullanmayın ve araştırın (yanlış dağıtım, önbellek veya değişiklik). Açık depodan yeniden oluşturma, belirli bir taahhüt için aynı çalışan baytları yeniden oluşturmalıdır.

07 — Başlıklar

HTTP güvenlik başlıkları

Yanıtlar, XSS etkisini azaltan, HTTPS'yi zorlayan ve ana uygulamanın çerçevelenmesini engelleyen başlıklar içerir. CSP hala Next.js'nin ihtiyaç duyduğu şeylere izin veriyor (bazı satır içi/değerlendirme değişiklikleri dahil) - başlıklar yardımı; kod incelemesinin yerini almazlar.

CSP

İçerik Güvenliği Politikası

Komut dosyalarını, çalışanları, connect-src'yi sınırlar

HSTS

Sıkı Taşıma Güvenliği

maksimum yaş=31536000

Çerçeve

X-Frame Seçenekleri: DENY

Birincil uygulama gömülemez

MIME

X-İçerik-Türü-Seçenekleri: nosniff

MIME koklaması yok

Yönlendiren

katı menşeli-zaman-çapraz menşeli

Yönlendirici sızıntısını sınırlar

08 — Tarayıcı

Tarayıcının hâlâ yapabilecekleri

Sayfa ayrıcalıklarıyla çalışan her şey teorik olarak DOM ve Çalışan mesajlarını okuyabilir. Bu şunları içerir:

  • Geniş site erişimine sahip tarayıcı uzantıları
  • DevTools paylaşılan bir makinede açılıyor
  • XSS mevcutsa kötü amaçlı olarak enjekte edilen komut dosyaları
  • Bir anahtarı kopyaladıktan sonra pano algılıyor

Azaltıcı önlemler: Temiz tarayıcı profili, gereksiz uzantıların olmaması, yüksek değerli anahtarlar için dosyaları pano yerine indirmeyi tercih edin, cüzdana yapıştırdıktan sonra panoyu silin, büyük hazineler için terminal CLI'yi veya hava boşluklu bir makineyi düşünün.

09 — İş Akışı

Güvenli çalıştırma prosedürü

  1. Vanitas.fun'u yükleyin (veya doğrulanmış bir yerel yapıdan çalıştırın).
  2. İsteğe bağlı: Ağı açın, çevrimdışı olun, denetimi çalıştırın.
  3. Önce kısa bir desen seçin; Kuruluma güvendikten sonra uzunluğu artırın.
  4. Bulduğunda: dışa aktarın, çevrimdışı olarak saklayın, anahtarların ekran görüntüsünü asla sohbet uygulamalarına aktarmayın.
  5. Söz konusu zincir için doğru cüzdana aktarın; toz testi aktarımı gönderin.
  6. Uzun vadeli holdingler için fonları bir donanım cüzdanına taşıyın; Vanitas bir kasa değil, demirhanedir.

10 — Doğrula

Herkesin yapabileceği üç kontrol

01 — Ağ

Ağ monitörü

  1. Geliştirici Araçları → Ağ → temizle
  2. Oluşturmaya başla
  3. Madencilik sırasında sıfır isteği onaylayın

02 — Çevrimdışı

Uçak modu

  1. Uygulamayı yükle
  2. Bağlantıyı kes
  3. Oluştur – başarı, canlı sunucu bağımlılığının olmadığını kanıtlar

03 — Denetim

Canlı denetim + kaynak

  1. /audit komutunu çalıştırın
  2. Çalışan karmalarını yayınlanan JSON ile karşılaştırın
  3. GitHub çalışanlarını ve SECURITY.md'yi inceleyin

11 — Açıklamak

Raporlama sorunları

Güvenlik açıkları nedeniyle herkese açık GitHub sorunlarını açmayın. bytebrox/vanitas üzerindeki özel GitHub Güvenlik Önerilerini tercih edin. Çoğaltma adımlarını, etkiyi ve varsa önerilen düzeltmeyi ekleyin.

Anahtarlarımı çalabilir misin?

Bunları alan sunucu tarafı yolumuz yok. Kötü amaçlı bir yapı veya uzantı, karmaları doğrulayabilir ve yüksek değer için temiz bir ortam kullanabilir.

Peki ya sunucu saldırıya uğrarsa?

Saldırganlar değiştirilmiş JavaScript sunabilir. Bu nedenle açık kaynak, çalışan karma kontrolleri ve iyi olduğu bilinen bir işlemin tercih edilmesi önemlidir. Ana bilgisayar, temiz bir yapıdan bitmiş anahtarlarınızı hâlâ asla almaz.

Özel adresler daha mı az güvenli?

Hayır. Özel anahtar entropisi değişmez. Yalnızca genel adres görünüm açısından filtrelenir.

Günlük bir tarayıcıda soğuk depolama anahtarları oluşturmalı mıyım?

Önemli miktarda fon için: temiz profil veya çevrimdışı/CLI, küçük test aktarımı, ardından donanım cüzdanı saklama.