مدل امنیتی ما
J Tools عملیات توکن شما را بدون اینکه هیچوقت کیف پولتان را در اختیار بگیرد انجام میدهد. تراکنشهای کیف پولهای شما در سمت خودتان امضا میشوند، پلتفرم آنها را میسازد و ارسال میکند، و محافظهای سمت سرور پشت همهٔ این روند قرار دارند.
خلاصه
#خلاصهغیرحضانتی از پایه
#غیرحضانتی-از-پایهJ Tools هرگز عبارت بازیابی شما را نمیخواهد و هرگز دارایی شما را نگه نمیدارد. وقتی از یک کیف پول متصل استفاده میکنید، هر امضا داخل همان کیف پول و از طریق آداپتور کیف پول انجام میشود و فقط تراکنش امضاشده به شبکه میرود. کلید خصوصی کیف پول هرگز از آن خارج نمیشود.
صفحهٔ J Tools
1در J Tools یک عملیات را آماده میکنید
تراکنش به کیف پول شما میرسد
کیف پول شما
2کیف پول شما تراکنش را نشان میدهد
3در کیف پول خودتان تأیید و امضا میکنید
کلیدهای کیف پول متصل هرگز از آن خارج نمیشوند
فقط امضا بیرون میرود، کلید هرگز
سولانا
4تراکنش امضاشده در سولانا پخش میشود
بعضی ابزارها میتوانند با کلیدهای خصوصیای هم که وارد میکنید امضا کنند، چون روی کیف پولهای زیادی کار میکنند که هیچ آداپتوری به آنها وصل نیست؛ از جمله معامله بستهای، سواپ چندگانه، ارسالکننده چندگانه، جمعآوریکننده دستهای، ابزارهای رله، Pump.fun ایجاد و خرید بستهای و ابزارهای برداشت کارمزد. این کلیدها در تب مرورگر شما میمانند و همانجا امضا میکنند و برای ما ارسال نمیشوند. کلیدی که بهعنوان منبع کلید خصوصی یک ابزار وارد شود، پس از 15 دقیقه پاک میشود. با این کیف پولها مثل کیف پولهای داغ یکبارمصرف رفتار کنید. افزایشدهنده دارندگان تنها ابزاری است که کلیدی را به سرورهای ما میدهد: برای هر اجرا یک کیف پول توزیعکنندهٔ تازه میسازد، کلیدهای کیف پولهای دارنده را در فایل پشتیبانی که دانلود میکنید نگه میدارد، و فقط کلید توزیعکننده را بهصورت رمزنگاریشده میفرستد تا پردازشگر ما بتواند پس از بستن تب، اجرا را تمام کند. اگر صفحهای عبارت بازیابی شما را خواست، از طرف ما نیست.
زنجیرهٔ ممیزی ضد دستکاری
#زنجیرهٔ-ممیزی-ضد-دستکاریاقدامات ادمین در یک لاگ ممیزی فقطافزودنی (append-only) ثبت میشوند. هر ردیف یک prev_hash دارد، یعنی هش SHA-256 ردیف قبلی، پس ورودیها مثل حلقههای زنجیر به هم وصلاند. اگر یک ردیف تغییر کند یا حذف شود، هش همهٔ ردیفهای بعدی دیگر جور درنمیآید و ویرایش آشکار میشود. گذرواژهها و توکنهای نشست در ورودیهای لاگ ثبت نمیشوند.
فهرست مجاز RPC و محدودیت نرخ
#فهرست-مجاز-rpc-و-محدودیت-نرخمرورگر مستقیم با یک نود خام سولانا صحبت نمیکند. ارتباط از درگاهی میگذرد که فقط فهرست ثابتی از متدهای خواندن، بهعلاوهٔ ارسال و شبیهسازی تراکنش، را مجاز میداند و تعداد درخواستهای هر IP را محدود میکند. نشانیها و کلیدهای RPC در سمت سرور میمانند، پس مرورگر چیزی برای درز دادن ندارد. محدودیت نرخ برای هر نقطهٔ پایانی اعمال میشود، و IP واقعی کاربر از راستترین مقدار x-forwarded-for خوانده میشود تا نشود با سربرگ جعلی محدودیت را دور زد.
محافظت در برابر سرقت کارمزد
#محافظت-در-برابر-سرقت-کارمزدوقتی ابزاری کارمزد پلتفرم میگیرد، مبلغی که برای کمیسیون ثبت میشود از تنظیمات کارمزد خود ما یا از SOLی میآید که واقعاً روی زنجیره به کیف پول پلتفرم رسیده است، هرگز از عددی که مرورگر بفرستد. هیچ مسیری به کارمزدی که از سمت کاربر آمده باشد اعتماد نمیکند. تفکیک کامل (جمع کل، کارمزد پلتفرم و کارمزد تخمینی شبکه) را پیش از هر تأییدی روی کارت کارمزد ابزار میبینید. برای مقادیر مرجع، خلاصهٔ کارمزد داخل اپ یا جدول کارمزدها را ببینید.
دسترسی ادمین کاملاً محافظت شده است
#دسترسی-ادمین-کاملاً-محافظت-شده-استورود به پنل ادمین به گذرواژه و کد TOTP نیاز دارد که در سمت سرور بررسی میشوند. این روند طوری ساخته شده که هیچ اطلاعاتی لو ندهد.
TOTP اجباری است. کدها در سمت سرور بررسی میشوند، و چند تلاش ناموفق پشت سر هم ورود را برای مدتی قفل میکند. دلیل قفل شدن هرگز به کاربر برگردانده نمیشود.
گذرواژههای ادمین فقط به شکل هش یکطرفه ذخیره میشوند و از طریق متغیرهای محیطی تنظیم میشوند. در پنل یا API صفحهای برای بازنشانی گذرواژه وجود ندارد؛ تغییر آن یعنی مقدار جدید در env و یک استقرار دوباره.
ورود ناموفق، چه نام کاربری اشتباه باشد، چه گذرواژه یا کد، همان پیام کلی را برمیگرداند، و بررسی نام کاربری ناموجود به اندازهٔ نام کاربری واقعی طول میکشد. ورود قفلشده فقط میگوید تلاشها بیش از حد بوده، هرگز نمیگوید کدام محدودیت فعال شده است. تلاشهای ورود هم بر اساس IP و هم بر اساس نام کاربری محدود میشوند.
نشستها در مخزنی سمت سرور نگه داشته میشوند، با کوکیهای httpOnly، Secure و SameSite=Strict و شناسههای تصادفی. هنگام ورود عوض میشوند تا جلوی حملهٔ session fixation گرفته شود، پس از مدتی بیکاری منقضی میشوند و برای هر ادمین تعدادشان محدود است.
امنیت عملیاتی در همهجا
#امنیت-عملیاتی-در-همهجاامنیت عملیاتی (OPSEC) قاعدهای ثابت در همهٔ نقاط پایانی و صفحههاست. اسرار، کلیدهای خصوصی و توکنهای کامل از لاگها دور نگه داشته میشوند. پاسخ خطا به کاربر پیامی کوتاه دارد، اغلب همراه با یک کد، و هیچ stack trace، مسیر داخلی یا جزئیات پایگاه دادهای در آن نیست؛ تصویر کامل در لاگهای سرور میماند. مطالبی که خودکار برای وبلاگ پیشنویس میشوند تا وقتی ادمین منتشرشان نکند پیشنویس میمانند، پس هیچ چیز بدون تأیید یک انسان به دست خوانندگان نمیرسد.
© 2026 J Tools