کلید و امضا
ما هرگز عبارت بازیابی یا کلید خصوصی نمیخواهیم، تحت هیچ شرایطی و از هیچ مسیری. هیچ موقعیتی وجود ندارد که پشتیبانی به آن نیاز داشته باشد و درخواست آن اثبات قطعی این است که طرف صحبتت ما نیستیم.
هر تراکنش در کیف پول خودت امضا میشود و پیش از هر امضا شبکهٔ انتخابشده نمایش داده میشود. مجوز توکن امضایی جدا از خود سواپ است و توجه جداگانه میخواهد: مجوز نامحدود تا وقتی باطلش نکنی فعال میماند و به همین دلیل راهنماها مدام به باطلکردن برمیگردند.
داده
رابط سواپ آنچین به حساب کاربری، ایمیل و مدرک هویتی نیاز ندارد. آدرس کیف پولت تنها هویت درگیر است و آن هم از قبل روی زنجیره عمومی است. ما دادهٔ کاربر نمیفروشیم و شبکهٔ تبلیغاتیای در محصول تعبیه نشده است.
فعالیت روی بلاکچین خصوصی نیست و هیچ رابطی نمیتواند خصوصیاش کند. آدرسها، مبالغ و طرفهای معامله برای همیشه عمومیاند و یک نقطهٔ RPC میتواند درخواستها را ببیند. گفتن صریح این موضوع مفیدتر از ادعای حریم خصوصیای است که فناوری پشتیبانیاش نمیکند.
گزارش آسیبپذیری
فایل security.txt طبق RFC 9116 روی مسیر استاندارد منتشر شده است، با نشانی تماس و بیان دامنهٔ کار. آسیبپذیری را پیش از افشای عمومی به fbtswap@gmail.com گزارش کن و انتظار داشته باش دامنه همین سایت و برنامهٔ اندروید باشد.
تجمیعکنندههای شخص ثالث، ارائهدهندگان RPC، کیف پولها و قراردادهای توکن بیرون از این دامنهاند — نه چون اهمیت ندارند، بلکه چون ما نمیتوانیم آنها را درست کنیم و گزارشی که نزد ما بماند به کسی کمک نمیکند. آنها باید به نگهدارندگان خودشان برسند.
جعل هویت، تهدید واقعی
بیشتر ضررهای این زیستبوم از شکستن رمزنگاری نمیآید. از این میآید که کسی قانع شده چیزی را امضا کند یا چیزی را فاش کند. دفاع در برابر آن اجتماعی است نه فنی، پس بهشکل قاعده بیان میشود نه امکانات.
ما هرگز اول با کاربر تماس نمیگیریم. تنها دامنهٔ رسمی fbtswap.ir و تنها نشانی تماس fbtswap@gmail.com است. هیچ ایردراپی وجود ندارد که عبارت بازیابی بخواهد، هیچ پشتیبانیای به کلید تو نیاز ندارد و هیچ «کیف پول امنی» برای انتقال پول وجود ندارد. هر کدام از اینها یعنی حمله در جریان است.