你的遗嘱采用端到端加密#
端到端加密
在发送任何内容之前,它就在你的手机上完成加密。到达我们服务器的是一块无法读取的数据——我们读不了,我们交给的任何人读不了,强迫我们的人也读不了。
哪些内容被密封
你的遗嘱
继承人、遗产、遗赠、丧葬意愿,以及你指定的人。
每位继承人的份额
由你手机上的继承(Farāʾiḍ)引擎计算。无法读取你继承人信息的服务器无法分配你的遗产——所以由你的手机完成。
工作原理
AES-256-GCM
认证加密:被篡改的数据会被拒绝,而不会被悄悄解密成错误的内容。
在你设备上生成的 256 位密钥
首次需要时生成,从不发送给我们。
发送前即已密封
你的手机先加密再上传。网络上传输的只有密文,每份备份和每条日志也是如此。
在电脑上阅读,无需交出密钥
一次性链接把密钥放在 # 之后——浏览器从不发送给服务器的那部分地址。遗嘱在你的浏览器中解密。
密钥存放在哪里
在你的手机上,以及你的 iCloud 钥匙串中以便同步到你的其他设备——Apple 用它自己也不持有的密钥对其加密。
我们没有副本。这正是目的所在,也是风险所在:如果你丢失所有设备且未开启 iCloud 钥匙串,没有人能恢复你的遗嘱,包括我们。
我们能看到什么,看不到什么#
静态加密能在硬盘被盗时保护你的数据,却不能阻止我们读取它。所以,这里把界线划在哪里说清楚。
存储在我们这里,我们可以读取
- 你的电子邮箱地址,或通过 Apple、Google 登录时附带的标识符。
- 你录入的收入、支出、储蓄、资产与设置,以便在你的设备之间同步。
- 收据照片——但仅限于你保存时勾选了“保留图像”的那些。
从不发送给我们,或我们无法读取
- 你的遗嘱。我们保存的是密文,密钥留在你的 iCloud 钥匙串中。
- 你的银行登录信息。应用从不索取。
- 你没有保留的收据照片。它们在手机上读取,也留在手机上。
- 你的应用密码。它保存在你设备上的 iOS 钥匙串中。
- 你的电话号码、住址、通讯录、位置或广告标识符。应用不会索取这些。
应用是如何构建的#
你的遗嘱在离开手机之前已被封存
遗嘱(Wassiyah) — 你的遗嘱、继承人、你拥有什么以及由谁执行 — 在你的设备上加密,密钥保存在你的 iCloud 钥匙串中。Rizq Trackr 存储的是它读不懂的密文,任何员工、法院命令或数据库泄露都改变不了这一点。在电脑上阅读它使用一次性链接,其密钥位于 # 之后 — 浏览器绝不会把这一部分发送给服务器。代价是真实的,也值得说明:密钥丢失,遗嘱便随之消失,因为没有任何副本可供恢复。
- 它绝不连接你的银行
- 没有 Plaid,没有开放银行链接,也没有任何索要银行凭据的界面。数字由你自己录入。这样更慢,但也意味着这里的一次泄露无法触及你的账户。
- 收据在你的设备上读取
- 扫描在手机本身使用 Apple 的 Vision 框架 — 文本在本地提取,只有金额、日期与商户会被保存。只有当你勾选“保留图像”时,照片才会上传;不勾选,图片就永远不会离开设备。
- 在给你发送验证码之前的一道检查
- 索取登录验证码会让我们发出邮件,所以网页端会请 Cloudflare Turnstile 确认请求来自一个真实的浏览器。它通常是无感的 — 它观察页面的行为方式,而不是要求你辨认红绿灯 — 并且能阻止脚本让我们把验证码发给陌生人。该检查在我们的服务器上验证,而不只是在页面中,因为无人验证的小组件只是装饰。
- 通行密钥,而非密码
- 登录支持通行密钥、Apple 与 Google — 这类凭据无法被钓鱼或重复使用,因为根本没有可窃取的密码。邮件验证码一次性有效,并在数分钟内过期。
- 应用本身另有一道锁
- 应用密码配合 Face ID 或 Touch ID,保存在 iOS 钥匙串中。即便有人拿着已解锁的手机,依然打不开你的数字。
- 传输中与静态均加密
- 每一次请求都走 HTTPS。数据存储在 Convex,它对静态数据加密;应用自身不额外增加任何未加密的旁路。
- 它索取的很少
- 一个电子邮箱地址,以及你选择录入的数字。没有电话号码、没有住址、没有通讯录、没有位置、没有广告标识符,也没有第三方分析在观察你的行为。
你能掌控什么#
你的数据属于你,离开应当和到来一样容易。
- 导出全部内容
- 从“个人资料”导出你记录的完整副本,格式可在别处打开。
- 删除你的账户
- 在应用内彻底删除。它会移除你的记录,而不是把它们标记为隐藏。
- 查看你的设备
- 随时从“个人资料 → 安全”退出其他设备的登录。
- 安全邮件
- 有新设备登录、或出现异常时,你会收到通知。这些邮件从不受营销偏好设置影响。
尚未完成的事#
一个只罗列强项的安全页面是营销页面。以下是真实存在的缺口,如实陈述,每一条都会留在这里,直到它不再属实。
- 尚无第三方安全审计
- 项目之外还没有人审查过代码或基础设施。没有 SOC 2 报告,也没有 ISO 27001 认证,本页面不会在其存在之前声称拥有它们。
- 尚无渗透测试
- 应用尚未经过专业攻击者的测试。这项工作计划在更大范围发布之前完成,目前尚未进行。
- 尚无漏洞赏金计划
- 目前还没有付费披露计划。仍然非常欢迎报告 — 见下文 — 并且会由真人回复。
关于安全的问题#
不能。遗嘱在你的手机上加密,密钥保存在你的 iCloud 钥匙串中,我们只存储密文。这也意味着我们无法替你恢复它:密钥丢失,遗嘱也就随之丢失。
不会。应用从不连接任何银行,也从不索取银行登录信息,因此这里没有任何东西通向你的账户。数字都是你自己输入的。
只有你选择时才会。扫描在手机上使用 Apple 的 Vision 框架完成,只保存金额、日期与商户。只有勾选“保留图像”,照片才会上传。
还没有。目前没有第三方安全审计,也没有渗透测试,更没有漏洞赏金计划。这些都会列在本页,直到情况改变为止。
发现了什么?#
如果你发现了漏洞,请先告诉我们,再告诉其他人。请说明你做了什么、看到了什么;有概念验证会有帮助,但不是必需的。
有真人查看这个地址,并会在几天内回复。对于出于善意报告真实问题的人,我们不会采取任何法律行动。