ممیزی امنیتی

نتیجه‌گیری برای اطلاعات مشتری

۱. امنیت احراز هویت

ورود فقط با تأیید همزمان نام کاربری، رمز عبور و احراز هویت دو مرحله‌ای (2FA) امکان‌پذیر است. رمزهای عبور به صورت متن ساده ذخیره نمی‌شوند. در صورت وقوع چندین تلاش ناموفق برای ورود، دسترسی موقتاً محدود شده و تأیید اضافی درخواست می‌شود. تمام تلاش‌های ورود با داده‌های حساس پنهان ثبت می‌شوند. جلسه تا زمان بسته شدن مرورگر معتبر باقی می‌ماند. ثبت نام توسط احراز هویت کاربر محافظت می‌شود.

۲. امنیت کیف پول ارز دیجیتال

کلیدهای خصوصی کیف پول در برنامه ذخیره نمی‌شوند. هنگام ایجاد کیف پول، کاربر یک نسخه پشتیبان امن دریافت و ذخیره می‌کند؛ برای برداشت وجه، باید این نسخه را ارائه داده و اقدام را از طریق 2FA تأیید کند. قبل از برداشت، کلید برای مطابقت با آدرس کیف پول تأیید می‌شود. محدودیت‌های دفعات برداشت و مسدود کردن موقت در صورت فعالیت مشکوک وجود دارد. در صورت نیاز، می‌توان حداقل مبلغ برداشت و همچنین محدودیت‌های برداشت عمومی یا شخصی را تعیین کرد.

۳. شبکه‌های پشتیبانی‌شده

تتر (USDT) در شبکه‌های TRC20، BEP20 و TON پشتیبانی می‌شود. درخواست برای شبکه‌های دیگر پذیرفته نمی‌شود.

۴. حفاظت عمومی

اقدامات حیاتی در برابر جعل درخواست محافظت می‌شوند. از هدرها و تنظیمات استاندارد برای کاهش خطرات دسترسی غیرمجاز، جاسازی رابط در سایت‌های شخص ثالث و جعل نوع محتوا استفاده می‌شود. داده‌های ورودی قبل از استفاده اعتبارسنجی و محدود می‌شوند.

۵. مقایسه با راه‌حل‌های مشابه

بر اساس مقایسه با تعدادی از پلتفرم‌های شناخته‌شده در همان کلاس (خدمات صرافی و غیرصرافی، کیف پول و پلتفرم‌های دارایی دیجیتال): سطح امنیت ورود (پشتیبانی چندعاملی، تعداد تلاش محدود) با استانداردهای صنعت مطابقت دارد یا از آن فراتر می‌رود؛ حذف ذخیره‌سازی درون‌برنامه‌ای کلیدهای خصوصی با رویکرد راه‌حل‌های غیرکاستدی سازگار است و کنترل کاربر بر وجوه را افزایش می‌دهد؛ تأیید هویت دو مرحله‌ای اجباری برای برداشت‌ها با رویه‌های سختگیرانه‌ترین سرویس‌ها سازگار است؛ محدودیت‌های فرکانس تراکنش و مسدود کردن در صورت عدم موفقیت در تأیید، برای خدمات مالی و رمزنگاری معمول است؛ پشتیبانی از مجموعه‌ای محدود از شبکه‌ها، سطح حمله را در مقایسه با پلتفرم‌هایی با تعداد بیشتری شبکه کاهش می‌دهد؛ استفاده از مکانیسم‌های استاندارد امنیتی برنامه‌های وب، انتظارات مربوط به محصولات مشابه را برآورده می‌کند. در مجموع، اقدامات به کار گرفته شده از نظر ورود به سیستم، مدیریت کلید و عملیات برداشت، با سطح بلوغ معمول راه‌حل‌های شناخته‌شده مشابه مطابقت دارد یا از آن فراتر می‌رود.

نتیجه‌گیری

این ممیزی (اصلاح‌شده در ۲۸ آگوست ۲۰۲۶) تأیید کرد که این برنامه احراز هویت چند عاملی را پیاده‌سازی می‌کند، ذخیره‌سازی کلیدهای کیف پول خصوصی را حذف می‌کند، به احراز هویت دو عاملی و محدودیت‌های برداشت نیاز دارد، فقط از شبکه‌های خاص (TRC20، BEP20، TON) پشتیبانی می‌کند و به اقدامات امنیتی پذیرفته‌شده عمومی برنامه‌های وب پایبند است. از زمان ممیزی قبلی (۴ مارس ۲۰۲۶)، امنیت صفحه ورود تقویت شده و حسابداری تراکنش‌های کیف پول سپرده شفاف‌سازی شده است. در مقایسه با معیارهای فعلی صنعت برای سال ۲۰۲۶ (شیوه‌های غیرکاستدی، احراز هویت چند عاملی و محدودیت سطح حمله)، اقدامات اعمال‌شده با سطح بلوغ معمول راه‌حل‌های مشابه مطابقت دارند یا از آن فراتر می‌روند. این سند برای اهداف اطلاع‌رسانی به مشتری تهیه شده است و یک گواهینامه رسمی (CCSS، ISO 27001 و غیره) محسوب نمی‌شود. اطلاعاتی را که یک راز تجاری محسوب می‌شود یا می‌تواند دسترسی غیرمجاز را تسهیل کند، افشا نمی‌کند.

نتیجه گیری منوط به تجدید نظر اجباری سه ماهه و در صورت تغییرات قابل توجه در پیوست است.

این نتیجه‌گیری بر اساس تجزیه و تحلیل کد برنامه، مقایسه با شیوه‌های صنعتی و روش‌های هوش مصنوعی است.

امضا: Auto
تاریخ: 28.08.2026
فراوانی مرور: سه ماهه