你的遺囑採用端對端加密#

端對端加密

在傳送任何內容之前,它就在你的手機上完成加密。到達我們伺服器的是一塊無法讀取的資料——我們讀不了,我們交給的任何人讀不了,強迫我們的人也讀不了。

哪些內容被密封

  • 你的遺囑

    繼承人、遺產、遺贈、喪葬意願,以及你指定的人。

  • 每位繼承人的份額

    由你手機上的繼承(Farāʾiḍ)引擎計算。無法讀取你繼承人資訊的伺服器無法分配你的遺產——所以由你的手機完成。

運作方式

  • AES-256-GCM

    認證加密:被竄改的資料會被拒絕,而不會被悄悄解密成錯誤的內容。

  • 在你裝置上產生的 256 位元金鑰

    首次需要時產生,從不傳送給我們。

  • 傳送前即已密封

    你的手機先加密再上傳。網路上傳輸的只有密文,每份備份和每條日誌也是如此。

  • 在電腦上閱讀,無需交出金鑰

    一次性連結把金鑰放在 # 之後——瀏覽器從不傳送給伺服器的那部分網址。遺囑在你的瀏覽器中解密。

金鑰存放在哪裡

在你的手機上,以及你的 iCloud 鑰匙圈中以便同步到你的其他裝置——Apple 用它自己也不持有的金鑰對其加密。

我們沒有副本。這正是目的所在,也是風險所在:如果你遺失所有裝置且未開啟 iCloud 鑰匙圈,沒有人能恢復你的遺囑,包括我們。

你的收入、支出、儲蓄和資產在傳輸和儲存時均已加密,但不是端對端加密——請參閱下方我們能看到和看不到的內容。

我們能看到什麼,看不到什麼#

靜態加密能在硬碟遭竊時保護你的資料,卻不能阻止我們讀取它。所以,這裡把界線劃在哪裡說清楚。

儲存在我們這裡,我們可以讀取

  • 你的電子郵件地址,或透過 Apple、Google 登入時附帶的識別碼。
  • 你輸入的收入、支出、儲蓄、資產與設定,以便在你的裝置之間同步。
  • 收據照片——但僅限於你儲存時勾選了「保留影像」的那些。

從不傳送給我們,或我們無法讀取

  • 你的遺囑。我們保存的是密文,金鑰留在你的 iCloud 鑰匙圈中。
  • 你的銀行登入資訊。應用程式從不索取。
  • 你沒有保留的收據照片。它們在手機上讀取,也留在手機上。
  • 你的應用程式密碼。它保存在你裝置上的 iOS 鑰匙圈中。
  • 你的電話號碼、地址、通訊錄、位置或廣告識別碼。應用程式不會索取這些。

應用程式是如何建構的#

你的遺囑在離開手機之前已被封存

遺囑(Wassiyah) — 你的遺囑、繼承人、你擁有什麼以及由誰執行 — 在你的裝置上加密,金鑰保存在你的 iCloud 鑰匙圈中。Rizq Trackr 儲存的是它讀不懂的密文,任何員工、法院命令或資料庫外洩都改變不了這一點。在電腦上閱讀它使用一次性連結,其金鑰位於 # 之後 — 瀏覽器絕不會把這一部分傳送給伺服器。代價是真實的,也值得說明:金鑰遺失,遺囑便隨之消失,因為沒有任何副本可供復原。

它絕不連接你的銀行
沒有 Plaid,沒有開放銀行連結,也沒有任何索取銀行憑證的畫面。數字由你自己輸入。這樣較慢,但也意味著這裡的一次外洩無法觸及你的帳戶。
收據在你的裝置上讀取
掃描在手機本身使用 Apple 的 Vision 框架 — 文字在本機擷取,只有金額、日期與商家會被儲存。只有當你勾選「保留影像」時,照片才會上傳;不勾選,圖片就永遠不會離開裝置。
在寄送驗證碼給你之前的一道檢查
索取登入驗證碼會讓我們寄出郵件,所以網頁端會請 Cloudflare Turnstile 確認請求來自一個真實的瀏覽器。它通常是無感的 — 它觀察頁面的行為方式,而不是要求你辨認紅綠燈 — 並且能阻止指令碼讓我們把驗證碼寄給陌生人。該檢查在我們的伺服器上驗證,而不只是在頁面中,因為無人驗證的小工具只是裝飾。
通行密鑰,而非密碼
登入支援通行密鑰、Apple 與 Google — 這類憑證無法被釣魚或重複使用,因為根本沒有可竊取的密碼。郵件驗證碼一次性有效,並在數分鐘內過期。
應用程式本身另有一道鎖
應用程式密碼搭配 Face ID 或 Touch ID,保存在 iOS 鑰匙圈中。即便有人拿著已解鎖的手機,依然打不開你的數字。
傳輸中與靜態均加密
每一次請求都走 HTTPS。資料儲存在 Convex,它對靜態資料加密;應用程式自身不額外增加任何未加密的旁路。
它索取的很少
一個電子郵件地址,以及你選擇輸入的數字。沒有電話號碼、沒有地址、沒有通訊錄、沒有位置、沒有廣告識別碼,也沒有第三方分析在觀察你的行為。

你能掌控什麼#

你的資料屬於你,離開應當和到來一樣容易。

匯出全部內容
從「個人資料」匯出你記錄的完整副本,格式可在別處開啟。
刪除你的帳戶
在應用程式內徹底刪除。它會移除你的記錄,而不是把它們標記為隱藏。
查看你的裝置
隨時從「個人資料 → 安全」登出其他裝置。
安全郵件
有新裝置登入、或出現異常時,你會收到通知。這些郵件從不受行銷偏好設定影響。

尚未完成的事#

一個只羅列強項的安全頁面是行銷頁面。以下是真實存在的缺口,如實陳述,每一條都會留在這裡,直到它不再屬實。

尚無第三方安全稽核
專案之外還沒有人審查過程式碼或基礎架構。沒有 SOC 2 報告,也沒有 ISO 27001 認證,本頁面不會在其存在之前聲稱擁有它們。
尚無滲透測試
應用程式尚未經過專業攻擊者的測試。這項工作計劃在更大範圍發布之前完成,目前尚未進行。
尚無漏洞獎金計畫
目前還沒有付費揭露計畫。仍然非常歡迎回報 — 見下文 — 並且會由真人回覆。

關於安全的問題#

不能。遺囑在你的手機上加密,金鑰保存在你的 iCloud 鑰匙圈中,我們只儲存密文。這也意味著我們無法替你復原它:金鑰遺失,遺囑也就隨之遺失。

發現了什麼?#

如果你發現了漏洞,請先告訴我們,再告訴其他人。請說明你做了什麼、看到了什麼;有概念驗證會有幫助,但不是必需的。

security@rizqtrackr.com

有真人查看這個地址,並會在幾天內回覆。對於出於善意回報真實問題的人,我們不會採取任何法律行動。