Mulai gratis
Bahasa Indonesia

Keamanan

Non-kustodian secara arsitektur, bukan janji

Sifat keamanan terkuat di sini bukan sesuatu yang kami janjikan akan kami lakukan dengan baik. Ia sesuatu yang memang tidak bisa dilakukan sistem: Unheld tidak pernah memegang kunci yang menggerakkan uang Anda, jadi peretasan terhadap Unheld tidak bisa membelanjakannya. Semua di bawah menjelaskan mengapa itu bersifat struktural, dan di mana risiko sesungguhnya tetap ada.

Di mana kunci Anda berada, dan tidak berada

Dompet Anda dibuat di peramban Anda. Frasa pemulihan rahasia dibuat di sana, ditampilkan sekali kepada Anda, dan tidak pernah dikirimkan — tidak ada permintaan yang membawanya, jadi tidak ada salinan di sisi server yang bisa bocor. Yang diterima Unheld adalah bagian publik, hanya-baca, dari dompet Anda: cukup untuk mengenali alamat Anda dan membaca apa yang masuk, dan tidak cukup untuk mengesahkan satu transaksi pun.

Konsekuensi praktisnya layak dikatakan blak-blakan: kalau seseorang mengambil salinan lengkap dari semua yang Unheld simpan, ia tetap tidak bisa memindahkan dana Anda. Ia akan tahu alamat mana milik Anda dan apa yang masuk ke sana, yang merupakan masalah privasi, bukan masalah solvabilitas.

Apa yang dijangkau peretasan Unheld dan apa yang tidak

Bisa terekspos

  • Alamat mana yang milik Anda, dan pembayaran yang masuk ke sana.
  • Metadata invoice yang Anda pilih untuk disimpan, dan catatan pelanggan yang Anda buat.
  • Endpoint webhook dan secret penandatanganannya, sampai Anda merotasinya.

Tidak bisa terjadi

  • Dana Anda dibelanjakan, dipindahkan, atau dibekukan — kuncinya tidak ada di sini untuk dicuri.
  • Frasa pemulihan Anda dibaca dari sistem kami; ia tidak pernah dikirim ke sana.
  • Pencairan dialihkan di tengah jalan; pembayaran menuju alamat Anda, bukan melewati kami.

Anda bisa pergi membawa semuanya

Frasa pemulihan Anda membuka dompet yang sama di perangkat lunak dompet standar mana pun. Kalau akun ini lenyap malam ini, dana di alamat Anda tetap bisa dibelanjakan besok tanpa keterlibatan kami sama sekali. Itulah uji yang layak diterapkan pada penyedia pembayaran mana pun: bukan apakah mereka berjanji berperilaku baik, tetapi apakah perilaku buruk mereka bisa merugikan Anda.

Apa arti menyimpan kunci sendiri bagi Anda

  • Frasa pemulihan yang hilang tidak bisa dipulihkan. Tidak ada seorang pun di sini yang memilikinya, jadi tidak ada jalur dukungan yang bisa mengembalikannya. Ini adalah harga dari sifat yang dijelaskan di atas, bukan kelalaian.
  • Pembayaran on-chain bersifat final. Mengirim ke alamat yang salah, atau di jaringan yang salah, tidak bisa dibatalkan oleh kami maupun siapa pun.
  • Peramban dan perangkat Anda adalah bagian dari batas keamanan. Mesin yang sudah disusupi pada saat pembuatan dompet adalah risiko yang tidak bisa dihilangkan oleh kehati-hatian di sisi server.

Tidak ada seorang pun di Unheld yang akan meminta frasa pemulihan Anda. Pesan apa pun yang memintanya bukan dari kami, sebagaimanapun meyakinkan tampilannya.

Melaporkan kerentanan

Laporkan secara privat lebih dulu, ke alamat di bawah. Kami tidak akan menempuh jalur hukum terhadap peneliti yang beriktikad baik, yang menghindari mengakses data orang lain dan tidak menurunkan kualitas layanan bagi yang lain. Kontak yang bisa dibaca mesin dipublikasikan di /.well-known/security.txt.

Kontak keamanansupport@unheld.io

Pertanyaan keamanan yang diajukan merchant

Apa yang terjadi pada uang saya jika Unheld diretas?

Tidak ada — kunci yang memindahkan dana Anda tidak disimpan di sini, jadi tidak ada yang bisa dicuri untuk membelanjakannya. Peretasan akan mengungkap alamat mana milik Anda dan apa yang masuk ke sana: masalah privasi, bukan masalah solvabilitas.

Bisakah Unheld membekukan dana saya atau menahan pencairan?

Tidak, karena tidak ada pencairan yang bisa ditahan: pembayaran masuk langsung ke alamat Anda sendiri, bukan lewat saldo Unheld. Tidak ada akun yang menahan uang Anda, jadi tidak ada yang bisa kami bekukan, tunda, atau balikkan.

Apa yang terjadi pada uang saya jika Unheld tutup?

Dana Anda tetap persis di tempatnya, pada alamat yang hanya dikendalikan frasa pemulihan Anda. Frasa itu membuka dompet yang sama di perangkat lunak dompet standar mana pun, jadi Anda tetap bisa membelanjakannya tanpa kami.

Apakah Unheld pernah melihat frasa pemulihan atau kunci privat saya?

Tidak — dompet Anda dibuat di peramban Anda dan frasa pemulihan tidak pernah dikirim. Unheld hanya menerima bagian publik yang hanya bisa dibaca: cukup untuk mengenali alamat Anda dan membaca apa yang masuk, dan tidak cukup untuk menyetujui satu transaksi pun.

Apa yang terjadi jika saya kehilangan frasa pemulihan?

Dananya tidak dapat dipulihkan, dan tidak ada jalur dukungan yang bisa mengembalikannya. Tidak seorang pun di Unheld memegang frasa itu — sifat yang sama yang mencegah peretasan membelanjakan uang Anda — jadi inilah harga swakelola, dikatakan apa adanya.

Apakah Unheld sudah diaudit keamanan oleh pihak ketiga?

Belum. Tidak ada audit keamanan pihak ketiga dan tidak ada uji penetrasi yang selesai, dan halaman ini mengatakannya alih-alih menyiratkan jaminan yang tidak ada. Yang bisa Anda verifikasi sendiri adalah arsitekturnya: buat dompet di testnet dan amati apa yang keluar, dan tidak keluar, dari peramban Anda.

Periksa sendiri di testnet

Buat dompet, perhatikan apa yang meninggalkan peramban Anda, dan pastikan sebuah pembayaran tiba di alamat yang Anda kendalikan — sebelum ada uang sungguhan yang terlibat.

Mulai gratis

Non-kustodian · Developer · Jaringan