我們的安全模型
J Tools 為你執行代幣操作,但從不託管你的錢包。來自你錢包的交易在你這一端簽署,平台負責組裝和發送,而伺服器端的防護措施在背後把關。
簡短版本
#簡短版本非託管的設計
#非託管的設計J Tools 絕不要求你的助記詞,也絕不持有你的資金。使用已連接的錢包時,每個簽名都經錢包 adapter 在該錢包內完成,只有已簽署的交易會送到網絡。錢包的私鑰絕不會離開錢包。
J Tools 頁面
1你在 J Tools 設定操作
交易傳到你的錢包
你的錢包
2你的錢包顯示交易
3你在自己的錢包中批准並簽署
已連接錢包的私鑰永遠不會離開該錢包
只有簽名會送出,私鑰絕不會
Solana
4已簽署的交易廣播到 Solana
部分工具亦可以用你貼上的私鑰簽署,因為它們要處理多個沒有經 adapter 連接的錢包,包括捆綁交易、多重兌換、批量發送、批次歸集器、中繼類工具、Pump.fun 建立並捆綁買入,以及領取類工具。這些私鑰只留在你的瀏覽器分頁內並在那裡簽署,不會發送給我們。作為工具私鑰來源貼上的私鑰,會在 15 分鐘後清除。請把這些錢包當作一次性熱錢包。持幣人助推器是唯一會把私鑰交給我們伺服器的工具:它每次執行都會新建一個分發錢包,把持幣人錢包的私鑰保存在你下載的備份檔案內,只把分發錢包的私鑰加密後發送出去,讓我們的工作程序在你關閉分頁後仍能完成執行。如果有頁面要求你提供恢復短語,那不是我們。
可發現篡改的審計鏈
#可發現篡改的審計鏈管理員的操作會寫入一個只可附加的審計日誌。每一行都帶有 prev_hash,即前一行的 SHA-256 雜湊值,令各項紀錄像鏈條一樣環環相扣。修改或刪除任何一行,其後每個雜湊值都會對不上,改動一目了然。日誌紀錄不包含密碼和工作階段令牌。
RPC 白名單與速率限制
#rpc-白名單與速率限制瀏覽器不會直接連接原始的 Solana 節點,而是經過一個閘道。閘道只容許固定清單上的讀取方法,以及交易發送和模擬,並按 IP 限制請求數量。RPC 網址和密鑰保留在伺服器端,所以瀏覽器沒有任何東西可以洩露。速率限制按端點套用,而真實的客戶端 IP 取自 x-forwarded-for 最右邊的值,所以無法用偽造的標頭繞過限制。
防盜取費用保護
#防盜取費用保護工具收取平台手續費時,記作佣金計算基礎的金額,來自我們自己的費用設定,或實際在鏈上到達平台錢包的 SOL,絕不採用瀏覽器發送的數字。沒有任何流程會信任客戶端提供的費用。你在確認任何操作前,都會在工具的費用卡上看到完整明細(總額、平台手續費和預估網絡手續費)。參考數值請查看應用程式內的費用摘要或費用一覽。
管理員存取嚴密把關
#管理員存取嚴密把關進入管理面板需要密碼和 TOTP 驗證碼,並由伺服器強制執行。整個流程的設計不會透露任何資訊。
TOTP 是強制要求。驗證碼在伺服器端核對,連續多次失敗會令登入鎖定一段冷卻時間。鎖定原因絕不會回傳給客戶端。
管理員密碼只以單向雜湊值儲存,並經環境變數設定。面板和 API 都沒有重設密碼的畫面;要更改密碼,就要設定新的環境變數值並重新部署。
無論是用戶名稱、密碼還是驗證碼錯誤,登入失敗都只會返回同一則籠統訊息,而核對不存在的用戶名稱所需時間,與核對真實用戶名稱相同。登入被鎖定時,只會顯示嘗試次數太多,絕不透露觸發了哪一項限制。登入嘗試同時按 IP 和用戶名稱限制速率。
工作階段存放在伺服器端,使用 httpOnly、Secure、SameSite=Strict 的 cookie 和隨機 ID。登入時會更換工作階段以防範固定攻擊(session fixation),閒置時會逾時,每位管理員的工作階段數目亦設有上限。
全面執行作業安全(OPSEC)
#全面執行作業安全opsec作業安全是所有端點和頁面的常規守則。機密資料、私鑰和完整令牌不會寫進日誌。客戶端收到的錯誤回應只有一段簡短訊息,通常附帶代碼,不會有堆疊追蹤、內部路徑或資料庫細節;完整情況只保留在伺服器日誌。由自動化程序撰寫的網誌文章,在管理員發佈之前一直是草稿,所以任何內容都要經人手確認才會到達讀者。
© 2026 J Tools