开发者 Official Testnet · 安全声明仅限于已说明的产品边界 · 查看当前可用性
安全与信任

签名权限始终掌握在持有钱包的人手中。

VelarumPay 负责路由和校验请求,但不会将私钥转移到服务器,也不会赋予商户和代理签署用户交易的能力。

核心边界

设计目标是减少权限,而不是隐藏权限。

安全始于明确界定每个参与方能做什么、不能做什么。

用户钱包

存储本地签名材料,展示交易事实,执行本地风险检查,并且仅在用户批准后签名。

Platform API

负责认证、校验、路由、存储请求状态、执行策略并同步状态,但不会替用户签名。

商户或代理

可在授权范围内创建请求并读取允许的状态,但不能导出密钥、批准或签名。

控制

围绕请求生命周期分层设计。

没有任何单一标签能让付款变得安全。该产品结合了本地密钥保管、确定性校验、受限连接和明确的用户审核。

本地密钥保管

助记词、私钥及其衍生签名材料始终保留在用户设备上。

默认需批准

真实付款需要钱包用户先审核并批准,然后才能在本地签名。

受范围限制的连接

连接仅获得有限且明确的能力,并且可以被撤销。

到期时间

请求和邀请都有时间边界,不能无限期地悄然保持可执行状态。

幂等性

创建重试机制经过设计,不会产生重复的付款请求。

状态历史

请求状态和事件可支持问题诊断,同时不会赋予观察者签名权限。

事实先于呈现

链上事实不能被营销文案覆盖。

交易上下文可以解释一笔购买,但不能改变正在审核的网络、资产、金额、收款方、合约或发行方、备注或费用。

01
不可变的付款事实网络、资产、金额、收款方、合约或发行方、备注和费用
02
分离交易上下文原因、证据、订单详情和代理活动
03
可见的不匹配风险说法相互冲突时,应当停止,而不是重新解释事实
Official Testnet 限制

安全架构不等于发布证明。

Official Testnet 仍受设备测试、部署演练、许可审查、法律审查和发布证据约束。

仅使用测试路径和明确启用的路径请勿根据本网站或某个 protocol 示例推断生产安全性、监管可用性、网络支持、资产支持或审计完成情况。

适用于钱包用户

  • 绝不要分享助记词或私钥。
  • 核实精确的收款方和网络。
  • 拒绝意外或催促性的请求。
  • 仅使用你的构建版本中标示为受支持的能力。

适用于集成方

  • 不要将令牌写入客户端日志或源代码。
  • 只请求所需的最小权限范围。
  • 使用精确金额字符串和幂等性。
  • 不要在元数据中放入私密信息或签名材料。

发现安全问题?

第一条消息中请勿包含密钥或敏感用户数据。协调披露流程仍是 Official Testnet 准备工作的一部分。