โมเดลความปลอดภัยของเรา
J Tools ทำงานกับโทเคนของคุณโดยไม่เคยเข้าไปถือครองกระเป๋าเงินของคุณ ธุรกรรมจากกระเป๋าเงินของคุณลงนามที่ฝั่งคุณ แพลตฟอร์มสร้างและส่งธุรกรรมให้ และมีตัวป้องกันฝั่งเซิร์ฟเวอร์คุมอยู่เบื้องหลังทั้งหมด
สรุปสั้น ๆ
#สรุปสั้น-ๆออกแบบมาให้ไม่ถือครองเงินของคุณ
#ออกแบบมาให้ไม่ถือครองเงินของคุณJ Tools ไม่เคยขอวลีกู้คืนของคุณและไม่เคยถือเงินของคุณ เมื่อคุณใช้กระเป๋าเงินที่เชื่อมต่อ ทุกการลงนามเกิดขึ้นภายในกระเป๋าเงินนั้นผ่าน wallet adapter และมีเพียงธุรกรรมที่ลงนามแล้วที่ถูกส่งเข้าเครือข่าย คีย์ส่วนตัวของกระเป๋าเงินไม่เคยออกจากกระเป๋าเงินนั้น
หน้า J Tools
1คุณเตรียมรายการที่จะทำใน J Tools
ธุรกรรมถูกส่งมาที่กระเป๋าเงินของคุณ
กระเป๋าเงินของคุณ
2กระเป๋าเงินของคุณแสดงธุรกรรม
3คุณอนุมัติและลงนามในกระเป๋าเงินของคุณเอง
คีย์ของกระเป๋าเงินที่เชื่อมต่อไม่เคยออกจากกระเป๋าเงินนั้น
มีเพียงลายเซ็นที่ออกไป ไม่ใช่คีย์
Solana
4ธุรกรรมที่ลงนามแล้วถูกส่งไปยัง Solana
บางเครื่องมือลงนามด้วยคีย์ส่วนตัวที่คุณวางได้ด้วย เพราะต้องทำงานกับกระเป๋าเงินหลายใบที่ไม่มี adapter เชื่อมต่อ เช่น เทรดแบบบันเดิล สวอปหลายกระเป๋า ส่งหลายรายการ ตัวรวบรวมแบบชุด เครื่องมือรีเลย์ Pump.fun Create และ Bundle Buy และเครื่องมือเคลม คีย์เหล่านี้อยู่ในแท็บเบราว์เซอร์ของคุณ ลงนามในแท็บนั้น และไม่ถูกส่งมาหาเรา คีย์ที่วางไว้เป็นแหล่งคีย์ส่วนตัวของเครื่องมือจะถูกล้างหลัง 15 นาที ให้ใช้คีย์เหล่านี้เหมือน hot wallet แบบใช้แล้วทิ้ง ตัวเพิ่มผู้ถือเป็นเครื่องมือเดียวที่ส่งคีย์ให้เซิร์ฟเวอร์ของเรา เครื่องมือสร้างกระเป๋าเงินตัวกระจายใบใหม่ในแต่ละรอบ เก็บคีย์ของกระเป๋าเงินผู้ถือไว้ในไฟล์สำรองที่คุณดาวน์โหลด และส่งเฉพาะคีย์ของกระเป๋าเงินตัวกระจายแบบเข้ารหัส เพื่อให้ worker ของเราทำรอบนั้นต่อจนเสร็จหลังคุณปิดแท็บ ถ้ามีหน้าไหนขอวลีกู้คืนของคุณ นั่นไม่ใช่เรา
บันทึกตรวจสอบที่เห็นการแก้ไขได้ทันที
#บันทึกตรวจสอบที่เห็นการแก้ไขได้ทันทีการกระทำของผู้ดูแลระบบถูกเขียนลงบันทึกตรวจสอบแบบเพิ่มได้อย่างเดียว (append-only) แต่ละแถวมี prev_hash ซึ่งเป็นแฮช SHA-256 ของแถวก่อนหน้า รายการทั้งหมดจึงร้อยต่อกันเป็นโซ่ ถ้าแก้หรือลบแถวใดแถวหนึ่ง แฮชทุกแถวหลังจากนั้นจะไม่ตรงกัน การแก้ไขจึงเห็นได้ชัด รายการในบันทึกไม่เก็บรหัสผ่านและโทเคนของเซสชัน
รายการเมธอด RPC ที่อนุญาตและการจำกัดอัตรา
#รายการเมธอด-rpc-ที่อนุญาตและการจำกัดอัตราเบราว์เซอร์ไม่ได้คุยกับโหนด Solana โดยตรง แต่ผ่านเกตเวย์ที่อนุญาตเฉพาะเมธอดอ่านข้อมูลในรายการที่กำหนด รวมถึงการส่งและจำลองธุรกรรม และจำกัดจำนวนคำขอต่อ IP URL และคีย์ของ RPC อยู่ฝั่งเซิร์ฟเวอร์ เบราว์เซอร์จึงไม่มีอะไรให้รั่วไหล การจำกัดอัตราใช้แยกตาม endpoint และ IP จริงของผู้ใช้อ่านจากค่าขวาสุดของ x-forwarded-for จึงปลอม header เพื่อหลบข้อจำกัดไม่ได้
การป้องกันการขโมยค่าธรรมเนียม
#การป้องกันการขโมยค่าธรรมเนียมเมื่อเครื่องมือเก็บค่าธรรมเนียมแพลตฟอร์ม ยอดที่บันทึกเพื่อคิดคอมมิชชันมาจากการตั้งค่าค่าธรรมเนียมของเราเอง หรือจาก SOL ที่เข้ากระเป๋าเงินแพลตฟอร์มจริงบนเชน ไม่เคยมาจากตัวเลขที่เบราว์เซอร์ส่งมา ไม่มีเส้นทางไหนเชื่อค่าธรรมเนียมที่ฝั่งผู้ใช้ส่งมา คุณเห็นรายละเอียดครบ (ยอดรวม ค่าธรรมเนียมแพลตฟอร์ม และค่าธรรมเนียมเครือข่ายโดยประมาณ) บนการ์ดค่าธรรมเนียมของเครื่องมือก่อนยืนยันทุกครั้ง ดูค่าอ้างอิงได้ในสรุปค่าธรรมเนียมในแอป หรือใน ตารางค่าธรรมเนียม
ระบบผู้ดูแลถูกล็อกไว้แน่นหนา
#ระบบผู้ดูแลถูกล็อกไว้แน่นหนาการเข้าแผงผู้ดูแลระบบต้องใช้รหัสผ่านและรหัส TOTP ซึ่งบังคับที่ฝั่งเซิร์ฟเวอร์ ขั้นตอนทั้งหมดออกแบบมาไม่ให้เปิดเผยข้อมูลใด ๆ
ต้องใช้ TOTP ทุกครั้ง รหัสถูกตรวจที่ฝั่งเซิร์ฟเวอร์ และถ้าพยายามผิดหลายครั้งติดกัน การเข้าสู่ระบบจะถูกล็อกไว้ช่วงหนึ่ง เหตุผลของการล็อกไม่ถูกส่งกลับไปยังฝั่งผู้ใช้
รหัสผ่านผู้ดูแลระบบเก็บเป็นแฮชแบบทางเดียวเท่านั้น และตั้งค่าผ่าน environment variable ไม่มีหน้ารีเซ็ตรหัสผ่านทั้งในแผงและใน API การเปลี่ยนรหัสผ่านต้องตั้งค่า env ใหม่แล้ว deploy
การเข้าสู่ระบบที่ล้มเหลวได้ข้อความกลาง ๆ แบบเดียวกัน ไม่ว่าชื่อผู้ใช้ รหัสผ่าน หรือรหัส TOTP จะผิด และชื่อผู้ใช้ที่ไม่มีอยู่จริงใช้เวลาตรวจเท่ากับชื่อที่มีอยู่ ถ้าการเข้าสู่ระบบถูกล็อก ระบบบอกแค่ว่าพยายามหลายครั้งเกินไป ไม่บอกว่าติดข้อจำกัดข้อไหน การพยายามเข้าสู่ระบบถูกจำกัดทั้งตาม IP และชื่อผู้ใช้
เซสชันเก็บไว้ฝั่งเซิร์ฟเวอร์ ใช้คุกกี้แบบ httpOnly, Secure, SameSite=Strict และ ID แบบสุ่ม เซสชันถูกเปลี่ยนใหม่ทุกครั้งที่เข้าสู่ระบบเพื่อกัน session fixation หมดอายุเมื่อไม่มีการใช้งาน และจำกัดจำนวนต่อผู้ดูแลระบบหนึ่งคน
OPSEC ในทุกส่วน
#opsec-ในทุกส่วนความปลอดภัยในการปฏิบัติงานเป็นกฎถาวรของทุก endpoint และทุกหน้า ข้อมูลลับ คีย์ส่วนตัว และโทเคนฉบับเต็มไม่ถูกเขียนลงล็อก ข้อความข้อผิดพลาดที่ส่งถึงผู้ใช้เป็นข้อความสั้น ๆ ซึ่งมักมีรหัสกำกับ ไม่มี stack trace ไม่มีพาธภายใน และไม่มีรายละเอียดฐานข้อมูล ข้อมูลเต็มอยู่ในล็อกของเซิร์ฟเวอร์ โพสต์บล็อกที่ระบบอัตโนมัติร่างไว้จะเป็นฉบับร่างจนกว่าผู้ดูแลระบบจะกดเผยแพร่ จึงไม่มีอะไรถึงผู้อ่านโดยไม่มีคนอนุมัติ
© 2026 J Tools