Model keamanan kami
J Tools menjalankan operasi token kamu tanpa pernah mengambil alih penyimpanan dompetmu. Transaksi dari dompet-dompetmu ditandatangani di sisimu, platform menyusun dan mengirimnya, dan pengaman di sisi server berjaga di belakang semuanya.
Versi singkatnya
#versi-singkatnyaNon-custodial sejak dirancang
#non-custodial-sejak-dirancangJ Tools tidak pernah meminta seed phrase kamu dan tidak pernah memegang danamu. Saat kamu memakai dompet yang terhubung, setiap tanda tangan terjadi di dalam dompet itu lewat wallet adapter, dan hanya transaksi yang sudah ditandatangani yang dikirim ke jaringan. Kunci privat dompet itu tidak pernah keluar darinya.
Halaman J Tools
1Kamu menyiapkan tindakan di J Tools
Transaksi masuk ke dompetmu
Dompet kamu
2Dompetmu menampilkan transaksinya
3Kamu menyetujui dan menandatangani di dompetmu sendiri
Kunci dompet yang terhubung tidak pernah keluar darinya
Hanya tanda tangan yang keluar, kunci tidak pernah
Solana
4Transaksi yang sudah ditandatangani disiarkan ke Solana
Beberapa alat juga bisa menandatangani dengan kunci privat yang kamu tempel, karena alat-alat itu bekerja di banyak dompet yang tidak terhubung lewat adapter, di antaranya Jual Beli Bundle, Swap Massal, Kirim Massal, Pengumpul Saldo, alat transfer berantai, Pump.fun: Buat & Bundle Beli, dan alat klaim. Kunci-kunci itu tetap di tab browser kamu dan menandatangani di sana, tidak dikirim ke kami. Kunci yang ditempel sebagai sumber kunci privat sebuah alat dihapus setelah 15 menit. Perlakukan dompet-dompet ini sebagai hot wallet sekali pakai. Penambah Jumlah Pemegang adalah satu-satunya alat yang memberikan kunci ke server kami: alat ini membuat dompet distributor baru untuk setiap proses, menyimpan kunci dompet-dompet pemegang di file backup yang kamu unduh, dan hanya mengirim kunci distributor, dalam keadaan terenkripsi, supaya worker kami bisa menyelesaikan proses setelah kamu menutup tab. Kalau ada halaman yang meminta frasa pemulihan kamu, itu bukan kami.
Rantai audit yang menunjukkan perubahan
#rantai-audit-yang-menunjukkan-perubahanTindakan admin ditulis ke log audit yang hanya bisa ditambah. Setiap baris membawa prev_hash, yaitu hash SHA-256 dari baris sebelumnya, sehingga entri-entrinya tersambung seperti rantai. Ubah atau hapus satu baris, dan setiap hash sesudahnya tidak lagi cocok, jadi perubahan itu langsung kelihatan. Entri log tidak memuat kata sandi dan token sesi.
Daftar izin RPC dan batas permintaan
#daftar-izin-rpc-dan-batas-permintaanBrowser tidak berbicara langsung dengan node Solana mentah. Semua lalu lintas lewat gateway yang hanya mengizinkan daftar tetap metode baca ditambah pengiriman dan simulasi transaksi, serta membatasi jumlah permintaan per IP. URL dan kunci RPC tetap di server, jadi tidak ada yang bisa bocor dari browser. Batas permintaan berlaku per endpoint, dan IP asli klien dibaca dari nilai x-forwarded-for paling kanan supaya batasnya tidak bisa diakali dengan header palsu.
Perlindungan dari pencurian biaya
#perlindungan-dari-pencurian-biayaSaat sebuah alat menarik biaya platform, jumlah yang dicatat untuk komisi berasal dari pengaturan biaya kami sendiri atau dari SOL yang benar-benar sampai ke dompet platform di on-chain, tidak pernah dari angka yang dikirim browser. Tidak ada jalur yang memercayai biaya kiriman klien. Kamu melihat rincian lengkapnya (total, biaya platform, dan perkiraan biaya jaringan) di kartu biaya alat sebelum mengonfirmasi apa pun. Untuk nilai acuannya, cek ringkasan biaya di aplikasi atau jadwal biaya.
Akses admin dikunci rapat
#akses-admin-dikunci-rapatMasuk ke panel admin butuh kata sandi dan kode TOTP, yang ditegakkan di server. Alurnya dirancang supaya tidak membocorkan apa pun.
TOTP wajib. Kode dicek di server, dan serangkaian percobaan yang gagal mengunci proses masuk selama jeda waktu tertentu. Alasan penguncian tidak pernah dikirim ke klien.
Kata sandi admin hanya disimpan sebagai hash satu arah, diatur lewat variabel lingkungan. Tidak ada layar reset kata sandi di panel maupun API; mengganti kata sandi berarti nilai env baru dan deploy ulang.
Login yang gagal mengembalikan pesan umum yang sama, entah nama pengguna, kata sandi, atau kodenya yang salah, dan nama pengguna yang tidak dikenal butuh waktu pengecekan yang sama dengan yang asli. Proses masuk yang terkunci hanya menyebut terlalu banyak percobaan, tanpa menyebut batas mana yang terlewati. Percobaan login dibatasi berdasarkan IP dan nama pengguna.
Sesi disimpan di server dengan cookie httpOnly, Secure, SameSite=Strict dan ID acak. Sesi diganti saat login untuk mencegah session fixation, berakhir saat tidak aktif, dan jumlahnya dibatasi per admin.
OPSEC di mana-mana
#opsec-di-mana-manaKeamanan operasional adalah aturan tetap di setiap endpoint dan halaman. Rahasia, kunci privat, dan token lengkap dijauhkan dari log. Respons error ke klien berisi pesan singkat, sering dengan kode, tanpa stack trace, jalur internal, atau detail database; gambaran lengkapnya tetap di log server. Tulisan blog yang dibuat otomatis tetap menjadi draf sampai admin menerbitkannya, jadi tidak ada yang sampai ke pembaca tanpa persetujuan manusia.
© 2026 J Tools