01 — İlkeler
Pazarlığa açık olmayanlar
- İstemci tarafı oluşturma — CPU'nuzdaki Web Çalışanları her anahtar çiftini oluşturur.
- Sıfır anahtar geçişi — Özel anahtarları kabul eden veya döndüren bir API yoktur.
- Sıfır anahtar depolama — veritabanı yok, sır kayıtları yok, kalıp veya adres analizi yok.
- Doğrulanabilir — açık kaynak, canlı denetim, çevrimdışı test, Ağ paneli.
- Teşhir edilmeyen kanıt — paylaşılabilir kanıtlar yalnızca adres + desen taşır.
In the proof
- Public address
- Prefix / suffix pattern
- Chain · mode · timestamp
Never in the link
- Private key / seed
- Worker memory dumps
- Clipboard or exports
Pazarlama talepleri çek olmadan değersizdir. Aşağıdaki live audit ve Doğrula bölümünü kullanın.
02 — Mimarlık
Anahtarların yaşadığı yer
Vanitas statik bir Next.js sitesidir. Ana makine (örn. Vercel) HTML, CSS, JS ve önceden oluşturulmuş çalışan paketlerine hizmet eder. Kriptografi, anahtarlarınız için o ana bilgisayarda asla çalışmaz.
- —Main thread UI
- —Web Workers (keys in RAM)
- —sessionStorage: address only
Tarayıcınız
Ana konu
Kullanıcı Arayüzü · Tepki · kontroller
Web Çalışanları
W1…Wn — eziyet · eşleştir · mesaj gönder
Özel anahtarlar yalnızca burada bulunur; cihazınızdaki RAM
Madencilik sırasında ağ
Hiçbiri gerekli değil. Varlıklar yüklendikten sonra uçak modu çalışmaya devam eder. Tek birinci taraf API yolu (/api/domains), Solana etki alanı bağlantılarını önerir; anahtar oluşturmaz veya almaz.
Sunucularımız
Dosyaları teslim edin. İşçi hafızanız okunamıyor. Bitmiş bir anahtar çiftine müdahale edilemiyor. Güvenliği ihlal edilmiş bir kaynak, kötü amaçlı JS'ye hizmet edebilir; bu nedenle bütünlük kontrolleri ve açık kaynak önemlidir (bkz. Bütünlük ve Tarayıcı).
03 — Tehditler
Tehdit modeli (dürüst)
Kapsam dahilinde — buna göre tasarlıyoruz
- Sunucu tarafı anahtar hırsızlığı (sunucuda anahtar yok).
- Madencilik sırasında sıradan ağ koklama (anahtar trafik yok).
- Ana uygulamanın tıklatılması (birincil rotalarda çerçeve reddi).
- Açıkça görülen XSS sızma yolları (CSP; hala sihirli bir değnek değil).
Kapsam dışı / paylaşılan sorumluluk
- Sayfa belleğini veya panoyu okuyan kötü amaçlı tarayıcı uzantıları; yüksek değerli anahtarlar oluştururken bunları temiz bir profilde devre dışı bırakın.
- Güvenliği ihlal edilmiş cihaz/kötü amaçlı yazılım — İşletim sistemi düzeyindeki tuş kaydediciler tüm web sitelerini yener.
- Anahtarları Discord'a / kimlik avına yapıştırırsınız — operasyonel güvenlik sizindir.
- Bağımlılıkların tedarik zinciri — tespit edip denetliyoruz; çalışan karmalarını doğrulayabilir ve kaynaktan yeniden oluşturabilirsiniz.
Gösteriş madenciliği “daha zayıf” bir anahtar yaratmaz. Uzun modeller yalnızca daha fazla CPU'ya mal olur; özel anahtar entropisini azaltmaz.
04 — Depolama
Ne saklıyoruz
Sunucularımızdaki anahtarlarınız hakkında hiçbir şey yok. Sahte yol üzerinde adresler, modeller, madencilik için IP'ler veya analiz SDK'larından oluşan veritabanı yok.
Diskte veya sunucuda özel anahtar yok
Uzaktan genel anahtar/adres toplanmadı
Desen telemetrisi yok
Hesap sistemi yok
Ürün vaadinde üçüncü taraf analitiği yok
sessionStorage son buluntuları = yalnızca adres + kalıp, bu tarayıcı oturumu
Kanıt bağlantıları = paylaşmayı seçtiğiniz sorgu parametreleri (anahtar yok)
05 — Kripto
Dövme başına algoritmalar
Rastgelelik her zaman CSPRNG (crypto.getRandomValues) tarayıcısından gelir. Eğriler ve adres türetme zincire göre farklılık gösterir:
Solana
Ed25519 → Base58
Web Crypto yerel veya WASM yedek · cüzdan / nane
EVM
secp256k1 + keccak-256
0x EOA · OLUŞTUR · OLUŞTUR2
Bitcoin
secp256k1
Eski · SegWit · Taproot · WIF dışa aktarımı
Tron
secp256k1 + keccak → Base58Check
T… cüzdan / CREATE
Aptos
Ed25519 + SHA3-256
0x hesap adresi
Sui
Ed25519 + Blake2b-256
0x şema bayrağıyla
TON
Ed25519 · Cüzdan v4R2
UQ / EQ Base64url
Cardano
Ed25519 · CIP-19 kuruluşu
adres1… yalnızca ödeme anahtarı
XRP
secp256k1 · XRPL Base58
Klasik r… adresleri
Bulgu sonrası kontroller, rastgele bir örnek üzerinde entropi boyutunu, CSPRNG varlığını ve ki-kare tekdüzeliğini doğrulayabilir; RNG yolunun sağlık kontrolüdür, cihaz hijyeninin yerine geçmez.
06 — Dürüstlük
Çalışanlar ve yayınlanan karmalar
Madencilik kodu, TypeScript kaynaklarından oluşturulmuş statik public/*-worker.js dosyaları olarak gönderilir. Her üretim yapısı, worker-hash.json içindeki SHA-256 özetlerini kaydeder. Denetim sayfası, tarayıcınızın yüklediği çalışanları yeniden karma hale getirir ve bunları söz konusu dosyayla karşılaştırır.
Karma değerler birbirinden farklıysa sayfayı güvenilmez olarak değerlendirin; durdurun, anahtarları kullanmayın ve araştırın (yanlış dağıtım, önbellek veya değişiklik). Açık depodan yeniden oluşturma, belirli bir taahhüt için aynı çalışan baytları yeniden oluşturmalıdır.
07 — Başlıklar
HTTP güvenlik başlıkları
Yanıtlar, XSS etkisini azaltan, HTTPS'yi zorlayan ve ana uygulamanın çerçevelenmesini engelleyen başlıklar içerir. CSP hala Next.js'nin ihtiyaç duyduğu şeylere izin veriyor (bazı satır içi/değerlendirme değişiklikleri dahil) - başlıklar yardımı; kod incelemesinin yerini almazlar.
CSP
İçerik Güvenliği Politikası
Komut dosyalarını, çalışanları, connect-src'yi sınırlar
HSTS
Sıkı Taşıma Güvenliği
maksimum yaş=31536000
Çerçeve
X-Frame Seçenekleri: DENY
Birincil uygulama gömülemez
MIME
X-İçerik-Türü-Seçenekleri: nosniff
MIME koklaması yok
Yönlendiren
katı menşeli-zaman-çapraz menşeli
Yönlendirici sızıntısını sınırlar
08 — Tarayıcı
Tarayıcının hâlâ yapabilecekleri
Sayfa ayrıcalıklarıyla çalışan her şey teorik olarak DOM ve Çalışan mesajlarını okuyabilir. Bu şunları içerir:
- Geniş site erişimine sahip tarayıcı uzantıları
- DevTools paylaşılan bir makinede açılıyor
- XSS mevcutsa kötü amaçlı olarak enjekte edilen komut dosyaları
- Bir anahtarı kopyaladıktan sonra pano algılıyor
Azaltıcı önlemler: Temiz tarayıcı profili, gereksiz uzantıların olmaması, yüksek değerli anahtarlar için dosyaları pano yerine indirmeyi tercih edin, cüzdana yapıştırdıktan sonra panoyu silin, büyük hazineler için terminal CLI'yi veya hava boşluklu bir makineyi düşünün.
09 — İş Akışı
Güvenli çalıştırma prosedürü
- Vanitas.fun'u yükleyin (veya doğrulanmış bir yerel yapıdan çalıştırın).
- İsteğe bağlı: Ağı açın, çevrimdışı olun, denetimi çalıştırın.
- Önce kısa bir desen seçin; Kuruluma güvendikten sonra uzunluğu artırın.
- Bulduğunda: dışa aktarın, çevrimdışı olarak saklayın, anahtarların ekran görüntüsünü asla sohbet uygulamalarına aktarmayın.
- Söz konusu zincir için doğru cüzdana aktarın; toz testi aktarımı gönderin.
- Uzun vadeli holdingler için fonları bir donanım cüzdanına taşıyın; Vanitas bir kasa değil, demirhanedir.
10 — Doğrula
Herkesin yapabileceği üç kontrol
01 — Ağ
Ağ monitörü
- Geliştirici Araçları → Ağ → temizle
- Oluşturmaya başla
- Madencilik sırasında sıfır isteği onaylayın
02 — Çevrimdışı
Uçak modu
- Uygulamayı yükle
- Bağlantıyı kes
- Oluştur – başarı, canlı sunucu bağımlılığının olmadığını kanıtlar
11 — Açıklamak
Raporlama sorunları
Güvenlik açıkları nedeniyle herkese açık GitHub sorunlarını açmayın. bytebrox/vanitas üzerindeki özel GitHub Güvenlik Önerilerini tercih edin. Çoğaltma adımlarını, etkiyi ve varsa önerilen düzeltmeyi ekleyin.
Anahtarlarımı çalabilir misin?
Bunları alan sunucu tarafı yolumuz yok. Kötü amaçlı bir yapı veya uzantı, karmaları doğrulayabilir ve yüksek değer için temiz bir ortam kullanabilir.
Peki ya sunucu saldırıya uğrarsa?
Saldırganlar değiştirilmiş JavaScript sunabilir. Bu nedenle açık kaynak, çalışan karma kontrolleri ve iyi olduğu bilinen bir işlemin tercih edilmesi önemlidir. Ana bilgisayar, temiz bir yapıdan bitmiş anahtarlarınızı hâlâ asla almaz.
Özel adresler daha mı az güvenli?
Hayır. Özel anahtar entropisi değişmez. Yalnızca genel adres görünüm açısından filtrelenir.
Günlük bir tarayıcıda soğuk depolama anahtarları oluşturmalı mıyım?
Önemli miktarda fon için: temiz profil veya çevrimdışı/CLI, küçük test aktarımı, ardından donanım cüzdanı saklama.








