Nosso modelo de segurança
O J Tools executa suas operações com tokens sem nunca assumir a custódia da sua carteira. As transações das suas carteiras são assinadas do seu lado, a plataforma monta e envia essas transações, e proteções no servidor ficam por trás de tudo isso.
A versão curta
#a-versao-curtaNão custodial por design
#nao-custodial-por-designO J Tools nunca pede sua seed phrase e nunca guarda seus fundos. Quando você usa uma carteira conectada, toda assinatura acontece dentro dessa carteira, pelo adaptador da carteira, e só a transação assinada vai para a rede. A chave privada da carteira nunca sai dela.
Página do J Tools
1Você prepara uma ação no J Tools
A transação chega à sua carteira
Sua carteira
2Sua carteira mostra a transação
3Você aprova e assina na sua própria carteira
As chaves de uma carteira conectada nunca saem dela
Só a assinatura sai, nunca a chave
Solana
4A transação assinada é transmitida para a Solana
Algumas ferramentas também podem assinar com chaves privadas que você cola, porque trabalham com muitas carteiras que nenhum adaptador conecta: entre elas Negociação em bundle, Multi Swap, Envio em lote, Coletor de saldos, as ferramentas relay, Pump.fun: criar e comprar e as ferramentas de resgate. Essas chaves ficam na aba do seu navegador e assinam ali mesmo, sem serem enviadas para nós. Uma chave colada como fonte de chave privada de uma ferramenta é apagada depois de 15 minutos. Trate essas carteiras como hot wallets descartáveis. A ferramenta Distribuir a detentores é a única que entrega uma chave aos nossos servidores: ela cria uma carteira distribuidora nova em cada execução, guarda as chaves das carteiras de detentores no arquivo de backup que você baixa e envia só a chave da distribuidora, criptografada, para que o nosso worker termine a execução depois que você fechar a aba. Se uma página pedir sua seed phrase, não somos nós.
Uma trilha de auditoria que denuncia adulterações
#uma-trilha-de-auditoria-que-denuncia-adulteracoesAs ações de administrador são gravadas em um log de auditoria em que só se acrescentam registros (append-only). Cada linha traz um prev_hash, um hash SHA-256 da linha anterior, e assim os registros ficam encadeados. Altere ou apague uma linha e todos os hashes seguintes deixam de bater, o que deixa a alteração evidente. Os registros do log não incluem senhas nem tokens de sessão.
Lista de métodos RPC permitidos e limites de requisições
#lista-de-metodos-rpc-permitidos-e-limites-de-requisicoesO navegador não conversa direto com um nó Solana. Ele passa por um gateway que só permite uma lista fixa de métodos de leitura, além de envio e simulação de transações, e que limita as requisições por IP. As URLs e chaves de RPC ficam no servidor, então o navegador não tem nada para vazar. Os limites valem por endpoint, e o IP real do cliente é lido do valor mais à direita de x-forwarded-for, para que o limite não possa ser burlado com um cabeçalho forjado.
Proteção contra desvio de taxas
#protecao-contra-desvio-de-taxasQuando uma ferramenta cobra uma taxa da plataforma, o valor registrado para comissão vem das nossas próprias configurações de taxa ou do SOL que de fato chegou à carteira da plataforma on-chain, nunca de um número enviado pelo navegador. Nenhum caminho confia em uma taxa informada pelo cliente. Você vê o detalhamento completo (total, taxa da plataforma e taxa de rede estimada) no cartão de taxas da ferramenta antes de confirmar qualquer coisa. Para os valores de referência, confira o resumo de taxas do app ou a tabela de taxas.
O acesso de administrador é blindado
#o-acesso-de-administrador-e-blindadoEntrar no painel de administração exige senha e código TOTP, com verificação no servidor. O fluxo foi feito para não revelar nada.
O TOTP é obrigatório. Os códigos são verificados no servidor, e uma sequência de tentativas que falham bloqueia o login por um período de espera. O motivo do bloqueio nunca é enviado de volta ao cliente.
As senhas de administrador são guardadas só como hashes de mão única, configurados por variáveis de ambiente. Não existe tela de redefinição de senha no painel nem na API; mudar a senha exige um novo valor de variável de ambiente e um novo deploy.
Um login que falha devolve a mesma mensagem genérica, seja o usuário, a senha ou o código que está errado, e um usuário inexistente leva o mesmo tempo para ser verificado que um real. Um login bloqueado só informa que houve tentativas demais, nunca qual limite foi atingido. As tentativas de login têm limite tanto por IP quanto por nome de usuário.
As sessões ficam em um armazenamento no servidor, com cookies httpOnly, Secure e SameSite=Strict e IDs aleatórios. Elas são trocadas a cada login para evitar fixação de sessão, expiram quando ficam inativas e têm um limite por administrador.
OPSEC em todo lugar
#opsec-em-todo-lugarA segurança operacional é uma regra permanente em todos os endpoints e páginas. Segredos, chaves privadas e tokens completos ficam fora dos logs. Uma resposta de erro para o cliente traz uma mensagem curta, muitas vezes com um código, e nenhum stack trace, caminho interno ou detalhe do banco de dados; o quadro completo fica nos logs do servidor. Posts do blog rascunhados por automação continuam como rascunho até um administrador publicá-los, então nada chega aos leitores sem que uma pessoa aprove.
© 2026 J Tools