01 · 维护与运营
站点由一支建制固定的团队长期维护
官方站自 2019 年起上线运行,域名 keyvault-imtoken.com.cn 与备案主体口径至今没有更换过,备案号为粤ICP备44956566号-1。站点页面语言为 zh-CN,面向中文用户提供查阅与操作指导。
内容边界写得比较死:这里只发布产品说明、版本说明、操作文档与安全提示四类内容,不参与交易撮合,不承担资产管理,也不提供代客恢复。凡是索要助记词、私钥或要求交出设备控制权的接触方式,都不属于官方行为。
站点内容以查阅与操作指导为目的,不构成投资建议,也不提供任何代币推荐。
02 · 加密四层
私钥全程留在设备里,只有签名结果向外走
本地加密不是一句概括,而是四段可以逐层拆开的动作:随机源、落盘、签名、广播。展开任意一层,可以看到该层的机制与关键参数。
助记词遵循 BIP-39 标准,在用户设备本地生成 12 词或 24 词两种长度,并可选择附加口令。生成过程不联网,随机源取自设备自身,助记词就是恢复能力的唯一凭据。
关键点:抄写由用户完成,任何渠道都不会收到这串词。
由助记词派生的私钥经 AES-256-GCM 在本地加密后写入设备安全区的隔离存储,解密动作只在设备内发生。加密口令不会随任何同步服务上传,也没有云端副本可用于代为还原。
关键点:设备内加密 + 安全区隔离,两段可分别核验。
离线签名工具在无网络环境下完成签名,交易原文与签名结果分开处理,私钥不离开设备。二维码或文件只承载待签名数据,不承载密钥材料。
关键点:签名前后各核对一次接收地址,是这一层的固定动作。
对外发送的只有已签名的交易数据。地址白名单在广播前做最后一道比对,降低误发到陌生地址的概率。站点本身不接收、不中转也不记录这些广播内容。
关键点:白名单是可选项,开启后新增地址需要额外的确认动作。
03 · 演进阶段
产品线与文档体系按阶段推进
从一个端到七条产品线,从零散说明到可检索的条目体系,再到能够长期引用的归档栏目,这条线一直在同一条时间轴上推进。
-
起步:先把两条线搭起来
站点上线时先完成产品说明与帮助文档两条基础内容线,域名与备案口径在同一时期固定下来,此后未再更换。
-
扩展:单端变成多端
产品线由单端扩展为七条:iOS 端、Android 端、桌面端(Windows 与 macOS)、浏览器扩展、只读观察端、离线签名工具与开发者组件。各端共用同一套本地密钥模块。
-
收口:归档栏目建立
2019 年以来的产品线说明、更新日志、旧版本工具与历史帮助文档快照被收进归档栏目,按年份与版本线双重索引,方便旧版本用户按自己手上的版本号定位资料。
-
当前:版本线稳定推进
客户端版本线为 iOS 5.x、Android 4.x、桌面端 3.x、浏览器扩展 2.x,每月一次小版本、每季度一次大版本。当前支持 38 条主网与 12 类代币标准,覆盖账户模型与 UTXO 模型两类地址体系。
04 · 团队构成
48 人分成四条线,文档和工程共用一张发布表
客户端工程负责各端客户端与本地密钥模块;安全研究负责机制评审与外部评估;文档与支持把工程侧和搜索侧的改动翻译成可照做的步骤;内容运营维护归档栏目与检索入口。四条线在同一张发布表上排期,版本发布与文档更新同步走。
| 分工线 | 人数 | 主要产出 |
|---|---|---|
| 客户端工程 | 21 | 各端客户端、本地密钥模块与安装校验 |
| 安全研究 | 9 | 加密机制评审、威胁建模与外部评估对接 |
| 文档与支持 | 12 | 帮助文档、分步图示与旧版本迁移说明 |
| 内容运营 | 6 | 更新日志整理、归档栏目与站内检索索引 |
凡涉及密钥操作或版本迁移的文档,都要经客户端工程与安全研究两方复核后才会公开;页面上的示例哈希与版本号使用等宽数字排版,方便逐位比对。
05 · 评审节奏
发布前检查是固定动作,不是出问题之后的补救
每个大版本在发布前都要走一次安全评审,小版本则按季度节奏合并检查。外部视角同样固定:第三方安全评估累计完成 17 次,渗透测试累计完成 4 轮,结论用于调整下一轮的检查项。
-
每季度
发布前安全评审
大版本合并前完成一次整体评审,结论直接决定该版本是否按原计划发布。
-
每两周
帮助文档更新
文档随客户端改动同步更新,旧版本迁移相关的图示优先补入。
-
每月
更新日志归档
当月修订记录整理入库,与归档栏目的版本线索引对齐。
-
累计 17 次
第三方安全评估
由外部团队独立完成,覆盖本地加密模块与安装校验流程。
-
累计 4 轮
渗透测试
以模拟攻击的方式检验设备内存储与离线签名环节的实际强度。
-
每月 / 每季度
版本迭代
小版本按月推进,大版本按季度推进,两条节奏互不挤占评审时间。
评审与评估记录只说明检查做过什么,不构成任何形式的绝对安全承诺,也不代表取得监管许可或金融牌照。