رفتن به محتوا
باز کردن J Tools

مدل امنیتی ما

J Tools عملیات توکن شما را بدون اینکه هیچ‌وقت کیف پولتان را در اختیار بگیرد انجام می‌دهد. تراکنش‌های کیف پول‌های شما در سمت خودتان امضا می‌شوند، پلتفرم آن‌ها را می‌سازد و ارسال می‌کند، و محافظ‌های سمت سرور پشت همهٔ این روند قرار دارند.

خلاصه

#خلاصه

غیرحضانتی از پایه

#غیرحضانتی-از-پایه

J Tools هرگز عبارت بازیابی شما را نمی‌خواهد و هرگز دارایی شما را نگه نمی‌دارد. وقتی از یک کیف پول متصل استفاده می‌کنید، هر امضا داخل همان کیف پول و از طریق آداپتور کیف پول انجام می‌شود و فقط تراکنش امضاشده به شبکه می‌رود. کلید خصوصی کیف پول هرگز از آن خارج نمی‌شود.

صفحهٔ J Tools

1در J Tools یک عملیات را آماده می‌کنید

تراکنش به کیف پول شما می‌رسد

کیف پول شما

2کیف پول شما تراکنش را نشان می‌دهد

3در کیف پول خودتان تأیید و امضا می‌کنید

کلیدهای کیف پول متصل هرگز از آن خارج نمی‌شوند

فقط امضا بیرون می‌رود، کلید هرگز

سولانا

4تراکنش امضاشده در سولانا پخش می‌شود

بعضی ابزارها می‌توانند با کلیدهای خصوصی‌ای هم که وارد می‌کنید امضا کنند، چون روی کیف پول‌های زیادی کار می‌کنند که هیچ آداپتوری به آن‌ها وصل نیست؛ از جمله معامله بسته‌ای، سواپ چندگانه، ارسال‌کننده چندگانه، جمع‌آوری‌کننده دسته‌ای، ابزارهای رله، Pump.fun ایجاد و خرید بسته‌ای و ابزارهای برداشت کارمزد. این کلیدها در تب مرورگر شما می‌مانند و همان‌جا امضا می‌کنند و برای ما ارسال نمی‌شوند. کلیدی که به‌عنوان منبع کلید خصوصی یک ابزار وارد شود، پس از 15 دقیقه پاک می‌شود. با این کیف پول‌ها مثل کیف پول‌های داغ یک‌بارمصرف رفتار کنید. افزایش‌دهنده دارندگان تنها ابزاری است که کلیدی را به سرورهای ما می‌دهد: برای هر اجرا یک کیف پول توزیع‌کنندهٔ تازه می‌سازد، کلیدهای کیف پول‌های دارنده را در فایل پشتیبانی که دانلود می‌کنید نگه می‌دارد، و فقط کلید توزیع‌کننده را به‌صورت رمزنگاری‌شده می‌فرستد تا پردازشگر ما بتواند پس از بستن تب، اجرا را تمام کند. اگر صفحه‌ای عبارت بازیابی شما را خواست، از طرف ما نیست.

زنجیرهٔ ممیزی ضد دستکاری

#زنجیرهٔ-ممیزی-ضد-دستکاری

اقدامات ادمین در یک لاگ ممیزی فقط‌افزودنی (append-only) ثبت می‌شوند. هر ردیف یک prev_hash دارد، یعنی هش SHA-256 ردیف قبلی، پس ورودی‌ها مثل حلقه‌های زنجیر به هم وصل‌اند. اگر یک ردیف تغییر کند یا حذف شود، هش همهٔ ردیف‌های بعدی دیگر جور درنمی‌آید و ویرایش آشکار می‌شود. گذرواژه‌ها و توکن‌های نشست در ورودی‌های لاگ ثبت نمی‌شوند.

فهرست مجاز RPC و محدودیت نرخ

#فهرست-مجاز-rpc-و-محدودیت-نرخ

مرورگر مستقیم با یک نود خام سولانا صحبت نمی‌کند. ارتباط از درگاهی می‌گذرد که فقط فهرست ثابتی از متدهای خواندن، به‌علاوهٔ ارسال و شبیه‌سازی تراکنش، را مجاز می‌داند و تعداد درخواست‌های هر IP را محدود می‌کند. نشانی‌ها و کلیدهای RPC در سمت سرور می‌مانند، پس مرورگر چیزی برای درز دادن ندارد. محدودیت نرخ برای هر نقطهٔ پایانی اعمال می‌شود، و IP واقعی کاربر از راست‌ترین مقدار x-forwarded-for خوانده می‌شود تا نشود با سربرگ جعلی محدودیت را دور زد.

محافظت در برابر سرقت کارمزد

#محافظت-در-برابر-سرقت-کارمزد

وقتی ابزاری کارمزد پلتفرم می‌گیرد، مبلغی که برای کمیسیون ثبت می‌شود از تنظیمات کارمزد خود ما یا از SOLی می‌آید که واقعاً روی زنجیره به کیف پول پلتفرم رسیده است، هرگز از عددی که مرورگر بفرستد. هیچ مسیری به کارمزدی که از سمت کاربر آمده باشد اعتماد نمی‌کند. تفکیک کامل (جمع کل، کارمزد پلتفرم و کارمزد تخمینی شبکه) را پیش از هر تأییدی روی کارت کارمزد ابزار می‌بینید. برای مقادیر مرجع، خلاصهٔ کارمزد داخل اپ یا جدول کارمزدها را ببینید.

دسترسی ادمین کاملاً محافظت شده است

#دسترسی-ادمین-کاملاً-محافظت-شده-است

ورود به پنل ادمین به گذرواژه و کد TOTP نیاز دارد که در سمت سرور بررسی می‌شوند. این روند طوری ساخته شده که هیچ اطلاعاتی لو ندهد.

TOTP اجباری است. کدها در سمت سرور بررسی می‌شوند، و چند تلاش ناموفق پشت سر هم ورود را برای مدتی قفل می‌کند. دلیل قفل شدن هرگز به کاربر برگردانده نمی‌شود.

امنیت عملیاتی در همه‌جا

#امنیت-عملیاتی-در-همهجا

امنیت عملیاتی (OPSEC) قاعده‌ای ثابت در همهٔ نقاط پایانی و صفحه‌هاست. اسرار، کلیدهای خصوصی و توکن‌های کامل از لاگ‌ها دور نگه داشته می‌شوند. پاسخ خطا به کاربر پیامی کوتاه دارد، اغلب همراه با یک کد، و هیچ stack trace، مسیر داخلی یا جزئیات پایگاه داده‌ای در آن نیست؛ تصویر کامل در لاگ‌های سرور می‌ماند. مطالبی که خودکار برای وبلاگ پیش‌نویس می‌شوند تا وقتی ادمین منتشرشان نکند پیش‌نویس می‌مانند، پس هیچ چیز بدون تأیید یک انسان به دست خوانندگان نمی‌رسد.