Mô hình bảo mật của chúng tôi
J Tools thực hiện các thao tác token cho bạn mà không bao giờ nắm giữ ví của bạn. Giao dịch từ các ví của bạn được ký ở phía bạn, nền tảng dựng và gửi giao dịch đi, và các lớp bảo vệ phía máy chủ luôn đứng phía sau.
Tóm tắt ngắn gọn
#tom-tat-ngan-gonKhông lưu giữ tài sản ngay từ thiết kế
#khong-luu-giu-tai-san-ngay-tu-thiet-keJ Tools không bao giờ hỏi seed phrase của bạn và không bao giờ giữ tiền của bạn. Khi bạn dùng một ví đã kết nối, mọi chữ ký diễn ra ngay trong ví đó qua wallet adapter, và chỉ giao dịch đã ký được gửi lên mạng. Private key của ví không bao giờ rời khỏi ví.
Trang J Tools
1Bạn thiết lập một thao tác trong J Tools
Giao dịch được gửi tới ví của bạn
Ví của bạn
2Ví của bạn hiển thị giao dịch
3Bạn phê duyệt và ký ngay trong ví của mình
Key của một ví đã kết nối không bao giờ rời khỏi ví đó
Chỉ chữ ký đi ra ngoài, khóa thì không bao giờ
Solana
4Giao dịch đã ký được phát lên Solana
Một số công cụ còn ký được bằng private key bạn dán vào, vì chúng làm việc trên nhiều ví mà không adapter nào kết nối được: trong đó có Mua bán theo Jito bundle, Swap hàng loạt, Gửi hàng loạt, Gom số dư, các công cụ chuyển qua trung gian, Pump.fun: Tạo & bundle mua và các công cụ nhận phí. Những key này nằm trong tab trình duyệt của bạn, ký ngay tại đó, và không được gửi cho chúng tôi. Key dán vào làm nguồn private key của một công cụ sẽ bị xóa sau 15 phút. Hãy coi đây là các ví nóng dùng một lần. Tăng số lượng holder là công cụ duy nhất giao một key cho máy chủ của chúng tôi: công cụ tạo một ví phân phối mới cho mỗi lượt chạy, giữ key của các ví holder trong file sao lưu mà bạn tải về, và chỉ gửi key của ví phân phối, đã mã hóa, để worker của chúng tôi chạy nốt lượt chạy sau khi bạn đóng tab. Nếu có trang nào hỏi cụm từ khôi phục của bạn, đó không phải chúng tôi.
Chuỗi nhật ký kiểm toán lộ rõ mọi sửa đổi
#chuoi-nhat-ky-kiem-toan-lo-ro-moi-sua-doiCác thao tác quản trị được ghi vào một nhật ký kiểm toán chỉ cho phép ghi thêm. Mỗi dòng mang một prev_hash, là giá trị băm SHA-256 của dòng liền trước, nên các mục nối với nhau như một chuỗi. Sửa hoặc xóa một dòng là mọi giá trị băm sau đó không còn khớp, khiến việc sửa đổi lộ ra ngay. Các mục nhật ký không chứa mật khẩu và token phiên đăng nhập.
Danh sách phương thức RPC và giới hạn tần suất
#danh-sach-phuong-thuc-rpc-va-gioi-han-tan-suatTrình duyệt không nói chuyện trực tiếp với một node Solana. Mọi yêu cầu đi qua một cổng chỉ cho phép một danh sách cố định các phương thức đọc, cùng với gửi và mô phỏng giao dịch, và giới hạn số yêu cầu theo từng IP. URL và key RPC nằm ở phía máy chủ, nên trình duyệt không có gì để lộ. Giới hạn tần suất áp dụng theo từng endpoint, và IP thật của client được đọc từ giá trị ngoài cùng bên phải của x-forwarded-for, nên không thể qua mặt giới hạn bằng một header giả.
Chống gian lận phí
#chong-gian-lan-phiKhi một công cụ thu phí nền tảng, số tiền được ghi nhận để tính hoa hồng lấy từ cấu hình phí của chính chúng tôi hoặc từ số SOL thực sự đã về ví nền tảng on-chain, không bao giờ lấy từ con số do trình duyệt gửi lên. Không có đường nào tin vào mức phí do client cung cấp. Bạn thấy chi tiết đầy đủ (tổng, phí nền tảng và phí mạng ước tính) trên thẻ phí của công cụ trước khi xác nhận bất cứ điều gì. Để xem các giá trị tham khảo, hãy xem phần tóm tắt phí trong ứng dụng hoặc biểu phí.
Quyền quản trị được khóa chặt
#quyen-quan-tri-duoc-khoa-chatMuốn vào bảng quản trị cần mật khẩu và mã TOTP, được kiểm tra phía máy chủ. Quy trình được thiết kế để không để lộ thông tin gì.
TOTP là bắt buộc. Mã được kiểm tra phía máy chủ, và nhiều lần đăng nhập thất bại liên tiếp sẽ khóa việc đăng nhập trong một khoảng thời gian chờ. Lý do bị khóa không bao giờ được gửi về client.
Mật khẩu quản trị chỉ được lưu dưới dạng giá trị băm một chiều, cấu hình qua biến môi trường. Không có màn hình đặt lại mật khẩu trong bảng quản trị hay API; muốn đổi mật khẩu thì cần một giá trị env mới và một lần deploy.
Đăng nhập thất bại luôn trả về cùng một thông báo chung, dù sai tên đăng nhập, sai mật khẩu hay sai mã, và việc kiểm tra một tên đăng nhập không tồn tại mất đúng bằng thời gian với tên thật. Khi đăng nhập bị khóa, thông báo chỉ nói là đã thử quá nhiều lần, không bao giờ cho biết giới hạn nào bị chạm. Các lần thử đăng nhập bị giới hạn tần suất theo cả IP và tên đăng nhập.
Phiên đăng nhập được lưu ở phía máy chủ, dùng cookie httpOnly, Secure, SameSite=Strict và ID ngẫu nhiên. ID phiên được đổi mới khi đăng nhập để chống tấn công cố định phiên, tự hết hạn khi không hoạt động, và bị giới hạn số lượng cho mỗi quản trị viên.
OPSEC ở mọi nơi
#opsec-o-moi-noiBảo mật vận hành là quy tắc thường trực ở mọi endpoint và mọi trang. Thông tin bí mật, private key và token đầy đủ không bị ghi vào log. Phản hồi lỗi gửi cho client chỉ có một thông báo ngắn, thường kèm mã lỗi, không có stack trace, đường dẫn nội bộ hay chi tiết cơ sở dữ liệu; toàn bộ thông tin chỉ nằm trong log phía máy chủ. Các bài blog do hệ thống tự động soạn vẫn là bản nháp cho tới khi quản trị viên xuất bản, nên không có gì đến tay người đọc mà chưa được một người duyệt.
© 2026 J Tools