Come CoinWatch.space crittografa i tuoi dati

CoinWatch.space offre un Privacy Vault opzionale che utilizza la crittografia ad accesso zero lato client per proteggere i tuoi dati sensibili. Quando attivato, i tuoi dati vengono crittografati nel tuo browser prima di raggiungere i nostri server — solo tu hai la chiave, quindi solo tu puoi leggere i tuoi dati crittografati.

Crittografia ad accesso zero

Tutti i dati sensibili nel tuo account sono memorizzati con crittografia ad accesso zero. Questo significa che nessun altro può accedere ai tuoi dati crittografati — nemmeno CoinWatch.space. La password del vault viene usata per derivare una chiave di crittografia localmente nel tuo browser, e solo il testo cifrato viene inviato al server.

  • La password del vault non lascia mai il tuo browser — non viene trasmessa o memorizzata sui nostri server.
  • Il server memorizza solo testo cifrato e valori sentinella (zeri/NULL) per i campi sensibili.
  • Senza la tua password, i dati crittografati sono matematicamente irrecuperabili.

Come funziona

Quando attivi il Privacy Vault, una chiave crittografica viene derivata dalla password del vault usando la derivazione della chiave PBKDF2. Questa chiave viene usata per crittografare e decrittografare i tuoi dati localmente usando la crittografia autenticata AES-256-GCM — gli stessi standard usati da banche e governi.

Crittografia AES-256-GCM

I tuoi dati vengono crittografati con AES-256 in modalità GCM, fornendo sia confidenzialità che integrità. Ogni campo ottiene un IV (vettore di inizializzazione) casuale unico, garantendo che crittografare lo stesso valore due volte produca testo cifrato diverso.

Derivazione della chiave PBKDF2

La password del vault viene espansa in una chiave di crittografia a 256 bit usando PBKDF2-SHA256 con 600.000 iterazioni. Questo rende gli attacchi di forza bruta computazionalmente costosi mantenendo il tempo di sblocco a ~300ms per gli utenti legittimi.

Cosa viene crittografato

Quando il Privacy Vault è attivato e sbloccato, i seguenti dati sensibili vengono crittografati lato client prima di essere inviati al server:

Tipo di datoCampi crittografati
Voci del portafoglioQuantità, prezzo di acquisto, prezzo di vendita, note, commissione, valuta della commissione, scambio, tipo di acquisizione (staking/mining/airdrop), tipo di transazione
Voci di prestitoImporti di garanzia e prestito, totale da restituire, tasso di interesse, LTV, tasso di liquidazione, saldo in sospeso, commissione di origine, note, link del prestito
Garanzie e asset di prestiti compositiImporti per garanzia, importi per asset prestato, totale da restituire, saldo in sospeso, commissione di origine
Messaggi chat IAMessaggi utente, risposte dell'assistente, titoli delle conversazioni
Ricordi IAFatti memorizzati dall'assistente IA
Personalità IATesto di preferenza della personalità dell'assistente
Rapporti fiscaliReport PDF generato, CSV delle transazioni, riepilogo dettagliato, report CSV — cifrato nel tuo browser dopo la generazione; il server non memorizza mai i file dei report in chiaro quando il vault è attivo

Cosa NON viene crittografato

Alcuni dati devono rimanere in testo chiaro affinché l'applicazione funzioni correttamente. Quanto segue non è crittografato:

  • Identificatori delle monete (simbolo, nome, ID moneta) — necessari per ricerche di prezzi e visualizzazione
  • Metadati dei prestiti (piattaforma, stato, date, periodo, flag compositi) — necessari per filtraggio e promemoria
  • Valuta di transazione — necessaria per la valutazione del portafoglio e le ricerche di prezzo
  • Informazioni dell'account (nome utente, email, impostazioni) — necessarie per autenticazione e comunicazione
  • Nomi di portafogli e portafogli di prestiti — necessari per navigazione e visualizzazione

Messaggi dell'assistente IA

I messaggi chat IA usano un approccio di crittografia speciale perché il server ha bisogno di testo chiaro per comunicare con il modello IA esterno:

Messaggi utente

Il tuo messaggio viene inviato in testo chiaro per l'elaborazione del modello IA, ma il server memorizza solo la versione crittografata. Il testo chiaro viene usato temporaneamente per la chiamata IA e poi sostituito con testo cifrato.

Risposte dell'assistente

La risposta dell'IA ti viene trasmessa in testo chiaro. Dopo il completamento della risposta, il tuo browser la crittografa e invia il testo cifrato al server, che sostituisce il testo chiaro temporaneo. Questo crea una breve finestra di testo chiaro di ~1-5 secondi.

Inferenza IA decentralizzata tramite Morpheus

Le chat IA sono elaborate attraverso la Morpheus Inference API, che utilizza un mercato di calcolo decentralizzato e Trusted Execution Environment (TEE) con attestazione hardware per proteggere i tuoi dati. Progettata per instradare le richieste attraverso nodi indipendenti piuttosto che un server centralizzato, offre privacy decentralizzata integrata.

  • Routing decentralizzato — Le tue richieste vengono inviate a provider di modelli IA indipendenti anziché a una singola entità aziendale.
  • Dati in transito — I messaggi sono tipicamente memorizzati solo durante il transito e utilizzano la crittografia.
  • Protezione hardware — I Trusted Execution Environment (TEE) forniscono isolamento a livello hardware, garantendo che nemmeno l'operatore del nodo possa accedere ai tuoi dati in memoria.
  • Nessuna conservazione centralizzata dei dati — A differenza dei provider IA tradizionali che potrebbero registrare e conservare le tue conversazioni, i nodi Morpheus elaborano le richieste efimeramente senza archiviazione persistente.

Ciò significa che i tuoi dati di chat IA beneficiano di due livelli di protezione: la crittografia lato client di CoinWatch.space per l'archiviazione e l'infrastruttura TEE decentralizzata di Morpheus per l'inferenza.

Inferenza IA decentralizzata tramite Routstr

Le chat IA possono anche essere instradate tramite Routstr, un mercato di inferenza IA decentralizzato pagato con ecash Cashu anziché con un account registrato. Le richieste vengono inoltrate tramite un gateway Routstr autogestito a provider di calcolo indipendenti, così nessun singolo account aziendale gestisce la tua conversazione dall'inizio alla fine.

  • Routing decentralizzato — Le richieste vengono distribuite tra provider IA indipendenti della rete Routstr anziché instradate a una singola entità aziendale.
  • Pagamento anonimo senza chiave — L'accesso viene pagato con token ecash Cashu invece di una chiave API o un account registrato, quindi il metodo di pagamento stesso non è collegato alla tua identità.
  • Transito crittografato — Le richieste raggiungono il gateway tramite TLS prima di essere inoltrate al provider Routstr selezionato.
  • Nessuna traccia centralizzata dell'account — Poiché il pagamento non richiede la registrazione di un account, Routstr non dispone di un database clienti centralizzato che colleghi le richieste a un'identità fatturata.

Ciò significa che i tuoi dati di chat IA beneficiano di due livelli di protezione: la crittografia lato client di CoinWatch.space per l'archiviazione e l'infrastruttura decentralizzata e anonima nei pagamenti di Routstr per l'inferenza.

Persistenza dello sblocco del vault

Puoi scegliere per quanto tempo il vault rimane sbloccato tra i ricaricamenti della pagina:

  • Solo in memoria (più sicuro) — la chiave viene persa al ricaricamento della pagina
  • Sessione del browser — sblocco automatico finché non chiudi la scheda
  • Memoria del dispositivo — sblocco automatico tra i riavvii del browser (crittografato con una chiave di dispositivo sul web o archiviato nel portachiavi iOS nativo / Android Keystore su mobile)
  • Sicurezza del portachiavi mobile — su mobile, la password del vault viene archiviata nel portachiavi iOS nativo o nell'Android Keystore, che utilizza crittografia hardware-backed a riposo. Il recupero richiede l'autenticazione biometrica (Face ID, Touch ID o PIN/modello del dispositivo), quindi anche con accesso al filesystem la password archiviata non può essere decifrata.

Disattivare il vault

Puoi disattivare il Privacy Vault in qualsiasi momento dalle Impostazioni. Il tuo browser decrittografa tutti i dati localmente e invia il testo chiaro al server, che ripristina i campi originali e rimuove tutto il testo cifrato. I tuoi dati rimangono accessibili senza password dopo la disattivazione.

Come CoinWatch.space crittografa i tuoi dati — CoinWatch.space