Protocol / 主站档案

自持私钥,是这座主站的第一条协议

im钱包中心自 2019 年上线起,就把「不托管私钥、不代管资产」同时写进技术与运营前提。下面的内容记录这条前提怎么被拆成版本节奏、节点分层、审计轮值与日常分工,以及需要留存材料的读者从哪里取走凭证。

  • 2019 主站上线
  • 6 主版本迭代
  • v4.8 钱包内核
  • 128 维护记录期数
抽象密钥分片与指纹纹理,暗色底上浮起电光青细线,隐喻私钥在本地生成与持有
密钥碎片与节点光点的抽象构成,无人物出镜
01 / 原则

不托管,既是边界也是取舍

原则只有在具体动作里才成立。以下三条限定了主站做什么、不做什么,以及由此放弃了哪些看似方便的功能。

密钥在用户设备上生成、使用与保存,主站不接触私钥本身,也不代为保管任何资产。因此这里没有代签名通道,没有托管型账户体系,任何环节都不会向使用者索取助记词或分片内容。

内容侧受到同样的约束。涉及备份与节点配置的说明只写口径、步骤数与影响范围,不写收益暗示,也不把某一种配置描述成唯一正确答案。步骤数按场景分级并跨页面对齐,首页数据看板与帮助中心给出的是同一套数值。

能被外部核验的东西被压缩成三类:按期发布的维护记录、跨页面一致的数据口径、随版本更新的审计材料。三者全部放在站内正式页面,路径公开,不依赖第三方转述或二次整理。

不使用私钥,就不产生托管关系;不产生托管关系,就不需要用户把信任交给一个中间环节。

这条线也划定了责任归属。自持意味着最终控制权与最终风险同时落在使用者一侧,主站负责把工具、口径与材料说清楚,不替代使用者做判断。完整表述见使用条款中的服务范围与责任边界一节。

02 / 演进

六个版本,各自对应一个具体问题

版本迭代不是整体重写,而是逐段收敛。每个节点都写清了它要解决什么,以及调整波及的范围。

暗色长幅纹理中节点光点串成纵向轨迹,象征主站架构从首版推进到当前版本
  1. v1 · 起点

    主站上线,先立规则再谈功能

    首版只做三件事:解释密钥自持的含义、给出基础收发说明、公开维护记录入口。没有引导式托管入口,也没有把操作简化到隐藏原理的程度。

    当时只有一套统一的备份说明,尚未按场景分级,用户需要自行判断该用哪种方式。这一限制在下一版被拆开处理。

  2. v2 · 分级口径

    备份不再只有一种答案

    把备份拆成按场景分级的口径:助记词备份 5 步、分片备份 7 步、离线冷存备份 9 步。三档同时写入首页数据看板与帮助中心,避免同一步骤出现两种说法。

    分级之后,说明文档从单页扩为三条并列路径,旧版说明保留跳转指向,不做内容叠加。分级口径沿用至今,未再改动步骤数量。

  3. v3 · 移动优先

    小屏版专区落到独立路径

    专区自设立起保持原路径不变,目标是把高频动作收敛到单手可完成的范围。它不复制主站全部内容,只保留必要入口与状态提示。

    专区的入口地址此后未再变更,旧链接可直接访问。当前专区约占主站年访问量的 27%,具体路径与页面构成见应用与下载页。

  4. v4 · 节点分层

    把节点能力拆成三层

    只需要稳定收发的使用者不必理解 RPC 细节,需要自选节点的使用者有模板可填,团队用户可以走独立对接方案。三层在同一套设置界面里区分,不互相干扰。

    分层后,节点配置项由一组改为分档呈现,设置页的默认值保持不变,已有配置不需要重新填写。

  5. v5 · 入口整理

    DApp 入口按分类归位

    入口库按 12 个分类整理,收录条目 480 余条。常用入口固定出现在首屏与帮助中心顶部,减少逐层查找带来的误点。

    分类调整涉及条目重新挂载,历史收藏的入口地址不受影响。第三方入口的风险界定仍以使用条款为准,主站不对其内容负责。

  6. v6 · 当前架构

    登录流程与配置项的一次收敛

    主站架构版本推进到 v6,钱包内核为 v4.8。最近一期维护窗口主要调整登录流程与节点配置项,密码与密钥材料全程不经过主站服务器。

    同一窗口内,下载入口由首页与应用页的并列按钮整合为帮助中心顶部的单一入口,首页与应用页只保留指向性说明。逐期明细可在链上笔记查阅。

03 / 基础设施

三层节点,各管各的半径

节点体系按使用深度分层,每一层对应一类使用习惯。悬停任意一层可查看它服务的人群。

三层节点结构示意:公共节点、自定义 RPC 模板与企业私节点对接 L1 · 公共节点 12 初次使用与日常收发 L2 · 自定义 RPC 8 需要自选节点的进阶用户 L3 · 企业私节点 1v1 有独立基础设施的团队

小屏版专区在节点设置上保持同一套分层,只是把常用项提前,完整路径与页面构成见应用与下载页。

04 / 审计

审计是轮值机制,不是一次性动作

复核由外部机构按年度轮值执行,结果按季度公开摘要;报告本身聚焦检查项与控制点,不写承诺性表述。

审计文档封面局部与四类检查项的抽象分类图形,画面不含任何机构名称与徽标
报告 v2.1 的检查项分类示意

复核机制采用年度轮值:与 6 家第三方安全机构轮流执行,每季度发布一次审计摘要,全年共 4 次。轮值安排使不同批次由不同团队独立复看,也避免长期由单一视角覆盖。

安全审计报告当前版本为 v2.1,覆盖四类检查项,合计 216 项控制点。检查项按密钥生成、签名、备份、节点通信四条链路拆分,每一项都写明观察对象与判定条件,不涉及具体机构名称与署名。

密钥生成
复核随机源、生成流程与本地留存方式,确认密钥材料不离开使用者设备。
签名
复核签名调用的输入校验与确认展示,确认待签内容与界面提示一致。
备份
复核三档备份路径的步骤数口径与校验提示,确认分级说明彼此不冲突。
节点通信
复核节点分层的连接参数与降级行为,确认默认节点不可用时提示清晰可溯。
05 / 运营

34 人,四个小组,按周按月按季度走

团队规模不大,职责边界写得比较死:谁写内容、谁看节点、谁接安全事件、谁回工单,各自有明确的交付节奏。

运营节奏

  • 每周发布 1–2 篇维护记录或专题笔记
  • 每月发布一次数据复盘
  • 每季度更新一次审计摘要

普通工单平均 4 小时内首次回复,安全类工单优先处理。主站年访问量约 1200 万,其中帮助中心约占 31%,小屏版专区约占 27%。

06 / 材料

审计材料与相关工单怎么取

需要留存完整清单、核对控制点或用于内部留档的读者,按下面的路径提交即可;主站不通过页面直接分发文件。

帮助中心顶部提交工单,注明所需的报告版本与用途,通常在收到工单后按支持时效回复。安全审计类请求会被标记为优先处理。

如涉及企业私节点对接,同样通过工单说明对接范围,由节点运维与安全响应两组共同给出材料清单。需要正式沟通渠道的,可在联系我们页查看已公开的邮箱与响应时段。

轮值排期、各季度摘要与逐期维护明细持续发布在链上笔记;首页数据看板与应用与下载页给出的备份步骤数与节点分层,与本页口径一致。

主站不托管用户私钥,不代管任何资产;与此相关的责任划分,以使用条款中的表述为准。