ممیزی امنیتی
نتیجهگیری برای اطلاعات مشتری
۱. امنیت احراز هویت
ورود فقط با تأیید همزمان نام کاربری، رمز عبور و احراز هویت دو مرحلهای (2FA) امکانپذیر است. رمزهای عبور به صورت متن ساده ذخیره نمیشوند. در صورت وقوع چندین تلاش ناموفق برای ورود، دسترسی موقتاً محدود شده و تأیید اضافی درخواست میشود. تمام تلاشهای ورود با دادههای حساس پنهان ثبت میشوند. جلسه تا زمان بسته شدن مرورگر معتبر باقی میماند. ثبت نام توسط احراز هویت کاربر محافظت میشود.
۲. امنیت کیف پول ارز دیجیتال
کلیدهای خصوصی کیف پول در برنامه ذخیره نمیشوند. هنگام ایجاد کیف پول، کاربر یک نسخه پشتیبان امن دریافت و ذخیره میکند؛ برای برداشت وجه، باید این نسخه را ارائه داده و اقدام را از طریق 2FA تأیید کند. قبل از برداشت، کلید برای مطابقت با آدرس کیف پول تأیید میشود. محدودیتهای دفعات برداشت و مسدود کردن موقت در صورت فعالیت مشکوک وجود دارد. در صورت نیاز، میتوان حداقل مبلغ برداشت و همچنین محدودیتهای برداشت عمومی یا شخصی را تعیین کرد.
۳. شبکههای پشتیبانیشده
تتر (USDT) در شبکههای TRC20، BEP20 و TON پشتیبانی میشود. درخواست برای شبکههای دیگر پذیرفته نمیشود.
۴. حفاظت عمومی
اقدامات حیاتی در برابر جعل درخواست محافظت میشوند. از هدرها و تنظیمات استاندارد برای کاهش خطرات دسترسی غیرمجاز، جاسازی رابط در سایتهای شخص ثالث و جعل نوع محتوا استفاده میشود. دادههای ورودی قبل از استفاده اعتبارسنجی و محدود میشوند.
۵. مقایسه با راهحلهای مشابه
بر اساس مقایسه با تعدادی از پلتفرمهای شناختهشده در همان کلاس (خدمات صرافی و غیرصرافی، کیف پول و پلتفرمهای دارایی دیجیتال): سطح امنیت ورود (پشتیبانی چندعاملی، تعداد تلاش محدود) با استانداردهای صنعت مطابقت دارد یا از آن فراتر میرود؛ حذف ذخیرهسازی درونبرنامهای کلیدهای خصوصی با رویکرد راهحلهای غیرکاستدی سازگار است و کنترل کاربر بر وجوه را افزایش میدهد؛ تأیید هویت دو مرحلهای اجباری برای برداشتها با رویههای سختگیرانهترین سرویسها سازگار است؛ محدودیتهای فرکانس تراکنش و مسدود کردن در صورت عدم موفقیت در تأیید، برای خدمات مالی و رمزنگاری معمول است؛ پشتیبانی از مجموعهای محدود از شبکهها، سطح حمله را در مقایسه با پلتفرمهایی با تعداد بیشتری شبکه کاهش میدهد؛ استفاده از مکانیسمهای استاندارد امنیتی برنامههای وب، انتظارات مربوط به محصولات مشابه را برآورده میکند. در مجموع، اقدامات به کار گرفته شده از نظر ورود به سیستم، مدیریت کلید و عملیات برداشت، با سطح بلوغ معمول راهحلهای شناختهشده مشابه مطابقت دارد یا از آن فراتر میرود.
نتیجهگیری
این ممیزی (اصلاحشده در ۲۸ آگوست ۲۰۲۶) تأیید کرد که این برنامه احراز هویت چند عاملی را پیادهسازی میکند، ذخیرهسازی کلیدهای کیف پول خصوصی را حذف میکند، به احراز هویت دو عاملی و محدودیتهای برداشت نیاز دارد، فقط از شبکههای خاص (TRC20، BEP20، TON) پشتیبانی میکند و به اقدامات امنیتی پذیرفتهشده عمومی برنامههای وب پایبند است. از زمان ممیزی قبلی (۴ مارس ۲۰۲۶)، امنیت صفحه ورود تقویت شده و حسابداری تراکنشهای کیف پول سپرده شفافسازی شده است. در مقایسه با معیارهای فعلی صنعت برای سال ۲۰۲۶ (شیوههای غیرکاستدی، احراز هویت چند عاملی و محدودیت سطح حمله)، اقدامات اعمالشده با سطح بلوغ معمول راهحلهای مشابه مطابقت دارند یا از آن فراتر میروند. این سند برای اهداف اطلاعرسانی به مشتری تهیه شده است و یک گواهینامه رسمی (CCSS، ISO 27001 و غیره) محسوب نمیشود. اطلاعاتی را که یک راز تجاری محسوب میشود یا میتواند دسترسی غیرمجاز را تسهیل کند، افشا نمیکند.
نتیجه گیری منوط به تجدید نظر اجباری سه ماهه و در صورت تغییرات قابل توجه در پیوست است.
این نتیجهگیری بر اساس تجزیه و تحلیل کد برنامه، مقایسه با شیوههای صنعتی و روشهای هوش مصنوعی است.