Tangem Wallet Neden Ekrana İhtiyaç Duymaz?

Ekran yok, endişe yok: Tangem, banka seviyesinde cüzdan uygulama güvenliğini cebinize getiriyor. Nasıl olduğunu öğrenin.

Author logo
Andrey Lazutkin
Post image

Günümüz kripto dünyasında güvenlik her zamankinden daha önemli. Tangem’in cüzdan uygulaması, güçlü korumayı gerçekten basit ve kullanıcı dostu bir deneyimle birleştiriyor. Farkı yaratan donanım odaklı yaklaşımı: Kartlar, ekrana sahip olmasalar bile en hassas işlemleri doğrudan kendileri gerçekleştiriyor. Bu yazıda, uygulamanın güvenliğini bu yüksek standarda nasıl taşıdığımızı açıklıyorum.
 

Tangem’in güvenlik odaklı yaklaşımı

Tangem, sektördeki en güvenli mobil cüzdanı oluşturmayı hedefler. Uygulama güvenliğimiz, OWASP gibi kuruluşların küresel çapta kabul gören en iyi uygulamalarına ve Google ile Apple’ın yayınladığı en güncel güvenlik ve gizlilik yönergelerine dayanır.

Mobil güvenlikte öncü kalmak için gelişmiş teknikler ve modern teknolojiler kullanıyoruz; böylece kullanıcılarımız dijital varlıklarını yönetirken güven ve koruma hissediyor.

Tangem, önde gelen bankacılık ve ödeme uygulamalarının da kullandığı DexProtector by Licel gibi ileri seviye gömülü mobil güvenlik araçları kullanır. 

DexProtector, hem Android hem de iOS için EMVCo onaylı ilk yazılım koruma aracıdır. En son tehditlere karşı dayanıklılığı düzenli olarak test edilir.

Mobil uygulama güvenliğinin beş temel ayağı

Tangem, kullanıcı verilerini korumak ve uygulamayı potansiyel tehditlerden uzak tutmak için kapsamlı güvenlik önlemleri uygular. Bu önlemler beş ana kategoriye ayrılır:
 

1. Veri koruması ve gizlilik

Gizliliğiniz önceliğimizdir ve Tangem en başından itibaren bunu korumak için tasarlanmıştır.

Veri şifreleme

Uygulama çalışırken hassas bilgilere yetkisiz erişimi önlemek için Tangem tüm verileri şifreler. Bu yaklaşım, OWASP MSTG (Minimum Security Threats Group) tavsiyeleriyle uyumludur ve otomatik saldırı ile yetkisiz veri erişimi riskini en aza indirir.

Güvenli yerel depolama

Tangem, hassas verileri cihazda düz metin olarak saklamaz. Tüm yerel depolama, uygulamanın güvenli ortamında şifrelenmiş şekilde tutulur; böylece diğer uygulamalar erişemez ve köklendirilmiş ya da jailbreak yapılmış cihazlarda bile müdahaleye karşı dayanıklıdır.

Hassas veri işleme

Kullanıcı cüzdan adresi veya güvenlik kodu gibi hassas bilgileri kopyaladığında, Tangem bu verilerin hem Android hem de iOS platformlarında güvenli şekilde işlenmesini sağlar. Android’de kopyalanan veri sistemde özel olarak işaretlenir ve diğer uygulamaların arka planda erişmesi engellenir. 

iOS’ta ise uygulama, sistem düzeyinde korumalar kullanır ve gereksiz pano kullanımından kaçınarak maruziyeti en aza indirir. Bu önlemler, pano yoluyla hassas bilgi sızıntılarını — sık rastlanan ama çoğu zaman gözden kaçan bir saldırı vektörünü — önlemeye yardımcı olur.

Log temizliği ve ağ loglarının yeniden yapılandırılması

Uygulama loglarımız, hassas bilgileri gizlemek veya kaldırmak için titizlikle temizlenir. Ayrıca ağ loglarımızı gizli ayrıntıları hariç tutacak şekilde yapılandırıyoruz; bu da bilgi sızıntısı riskini önemli ölçüde azaltır.
 

2. Uygulama ve çalışma zamanı bütünlüğü

Uygulamanın tam olarak olması gerektiği gibi, dokunulmamış, değiştirilmemiş ve içeriden dışarıya güvenli şekilde çalışmasını sağlıyoruz.

Bütünlük kontrolleri

Uygulamada, kodunu ve içeriğini doğrulayan ve yetkisiz değişiklikleri tespit eden yerleşik mekanizmalar bulunur. Bu kontroller, uygulamanın orijinal olduğunu garanti eder ve zararlı ya da yetkisiz sürümlerin çalışmasını engeller. Bütünlük kontrolleri, Runtime Application Self-Protection (RASP)’nin temel parçasıdır ve OWASP MSTG tarafından uygulama güveninin korunması için önerilir.

Anti-debug ve anti-emülasyon önlemleri

Tangem uygulaması, debug modunda veya emülatörde çalışıp çalışmadığını tespit eden özel mekanizmalara sahiptir. Saldırganlar genellikle uygulama davranışını dinamik olarak analiz etmek, açıkları bulmak veya uygulama mantığını tersine mühendislik ile çözmek için bu araçları kullanır. 

Bu koşullarda çalışmayı engelleyerek, uygulama istismar, çalışma zamanı saldırıları ve yetkisiz veri çıkarımı riskini önemli ölçüde azaltır.

Root ve jailbreak tespiti

Uygulama, root veya jailbreak belirtilerini sürekli izler ve tehlikeli cihazlarda hassas işlemlere erişimi kısıtlayabilir ya da engelleyebilir. Böylece kritik işlevlerin yalnızca güvenli ve güvenilir ortamlarda çalışması sağlanır.
 

3. Güvenli iletişim

Tüm iletişimler şifrelenir ve doğrulanır; böylece araya girme veya müdahale önlenir.

Sertifika şeffaflığı

Tüm ağ iletişimlerinde Sertifika Şeffaflığı kullanılır; bu, sahte sertifika düzenlenmesini ve kullanılmasını engeller. Böylece güvenli bağlantılar sağlanır ve güven artar.

Sertifika Otoriteleri (CA) tarafından verilen sertifikalar herkese açık şekilde kaydedilir; bu sayede man-in-the-middle saldırılarının önüne geçilir.
Alan adı sahipleri ve üçüncü taraflar, yetkisiz sertifikaları hızla tespit edebilir ve riskleri en aza indirebilir.

Ağ güvenliği ve sertifika sabitleme

Tüm ağ trafiği güvenli TLS bağlantıları (TLS 1.2 veya üzeri) üzerinden iletilir. Uygulama, yalnızca güvenilen sunucularla iletişim kurmak için sunucu kimliğini titizlikle doğrular. Bu, man-in-the-middle saldırı riskini azaltır ve güvenilir bir ağ sağlar.
 

4. Kullanıcı arayüzü ve giriş güvenliği

Kullanıcı etkileşimlerini güvence altına alıyor, arayüz tabanlı saldırıları önlüyor ve hassas girişlerin ele geçirilmesini veya manipüle edilmesini engelliyoruz.

Uygulamalar arası script ve WebView koruması

Tangem, uygulamalar arası script saldırılarını önlemek için özellikle WebView bileşenlerindeki tüm etkileşimleri doğrular. Bu bileşenler, mobil uygulama açıkları için yaygın bir hedeftir.

Uygulama, JavaScript çalıştırmayı sınırlar, SSL sertifika doğrulamasını dikkatle yönetir ve WebView’a yüklenen içeriğin güvenli ve temiz olmasını sağlar. Bu önlemler, cross-site scripting (XSS), JavaScript enjeksiyonu ve man-in-the-middle (MITM) saldırıları dahil birçok tehdidi önler.

Tangem, OWASP MSTG ve Google’ın Android WebView güvenlik yönergelerinde belirtilen endüstri standartlarını takip eder.
 

Tapjacking koruması

Uygulama, tapjacking — yani kötü niyetli bir uygulamanın görünmez veya yanıltıcı arayüz öğeleriyle kullanıcıyı yanlışlıkla işlem yapmaya yönlendirmesi — saldırılarını tespit ve önlemek için güçlü mekanizmalara sahiptir.

Tangem, kullanıcı etkileşimleri sırasında gizli katmanları kontrol ederek, özellikle güvenlik açısından kritik alanlarda görünmez arayüzlerin kullanıcı dokunuşlarını ele geçirmesini engeller. Tapjacking, OWASP Mobile Top 10 ve Android güvenlik en iyi uygulamalarında iyi belgelenmiş bir tehdittir.
 

Güvenli giriş işleme

Tangem, uygulamasındaki hassas giriş alanlarını korumak için çok katmanlı bir yaklaşım benimser. Kullanıcı hassas veri girerken özel klavye kullanımı tespit edilir ve keylogger veya izinsiz giriş izleme riskine karşı koruma sağlanır. 

Ayrıca, otomatik tamamlama, yazım denetimi, parola kaydetme, otomatik düzeltme ve tahmini giriş gibi sistem özellikleri kritik alanlarda devre dışı bırakılır. Bu mekanizmalar günlük kullanımda pratik olsa da, hassas bilgilerin yanlışlıkla kaydedilmesi veya önerilmesi riskini doğurabilir.

Tangem ayrıca, işletim sistemine içeriğin özel olduğunu ve önbelleğe alınmaması, loglanmaması veya erişilebilirlik servislerine açılmaması gerektiğini bildiren güvenli giriş alanı yapılandırmaları kullanır.
 

Ekran görüntüsü ve kayıtlarının engellenmesi

Uygulamada kurtarma cümlesi veya özel anahtar gibi hassas verilerin gösterildiği alanlarda ekran görüntüsü ve ekran kaydı alınması engellenir. Bu, özellikle ekran içeriğinin kullanıcı farkında olmadan kaydedilebileceği ortamlarda, gizli bilgilerin kasıtlı veya yanlışlıkla yakalanmasını önler. 

Bu önlem, OWASP MSTG önerileriyle de uyumludur ve finansal ya da kriptografik varlıklarla çalışan uygulamalar için kritik öneme sahiptir.

 

5. Mimari ve operasyonel güvenlik

Tangem’in arka uç mimarisi ve operasyonel süreçleri, sıkı güvenlik kontrolleri uygulamak ve mobil uygulamanın bütünlüğünü korumak için tasarlanmıştır.

Oturum yönetimi ve token koruması

Kimlik doğrulama token’larının ve oturum tanımlayıcılarının güvenliğini çok ciddiye alıyoruz; böylece hem Android hem de iOS’ta güvenli ve istikrarlı bir deneyim sunuyoruz. 

Token’lar, platformun güvenli mekanizmalarıyla saklanır; asla düz metin olarak depolanmaz veya iletilmez. Oturumlar, belirli bir süre kullanılmadığında otomatik olarak sona erer; böylece cihaz kaybolur veya ele geçirilirse yetkisiz erişim riski azalır.
 

Kod inceleme ve denetim süreci

Tangem mobil uygulamasına entegre edilen tüm kod, yayına alınmadan önce çok katmanlı bir incelemeden geçer. Kritik bileşenler açıkça işaretlenir ve ek eş incelemesine tabi tutulur; böylece doğruluk, güvenlik ve istikrar sağlanır.

Yayın öncesi kontrollerin yanı sıra, Tangem kod tabanının bütünlüğünü ve güvenliğini değerlendirmek için düzenli olarak dahili denetimler gerçekleştirir. Ayrıca, geliştirme sürecinin her aşamasında otomatik araçlar kullanılır; bu sayede kod kalitesi korunur ve güvenlik açıkları en aza indirilir.
 

Minimum izinler

Tangem, sadece uygulamanın çalışması için kesinlikle gerekli olan izinleri ister; bu da saldırı yüzeyini azaltır ve kullanıcı verilerini, uygulamanın temel işlevi için gerekmeyen cihaz özelliklerine erişimi engelleyerek korur.

İzinlerin minimumda tutulması, şeffaflığı ve güveni de artırır. Bu yaklaşım, hem OWASP önerileri hem de Google ve Apple’ın platforma özel gizlilik yönergeleriyle uyumludur.


Bu kapsamlı önlemler, kullanıcılarımız için en yüksek güvenlik ve gizlilik seviyesini sağlamak üzere tasarlanmıştır.
 

"Ekransız cüzdan kötüdür" söylemi neden yanlış?

Kritik işlemleri güvenli mobil uygulamaya taşıyan Tangem donanım cüzdanının ekrana ihtiyacı yoktur. Güvenli uygulama, tüm önemli etkileşimleri yönetir ve yukarıda açıklanan sağlam güvenlik katmanlarıyla korunur. Bu, kullanıcı deneyimini basitleştirirken dijital varlıkların güvenliğini de sağlar.
 

Son söz

Tangem, gelişmiş koruma ve özenli tasarımı bir araya getirerek kripto cüzdan güvenliğinde yeni standartlar belirliyor. Uygulamanın her yönü, şifreli depolamadan güvenli giriş işlemeye ve çalışma zamanı korumasına kadar kullanıcı güvenliği ön planda tutularak inşa edilmiştir.

Güvenliği her şeyin üzerinde tutan, ancak kolaylıktan da ödün vermek istemeyen kullanıcılar için Tangem, sektör lideri standartlar ve sürekli inovasyon ile desteklenen bir iç huzuru sunar.

Author logo
Yazar Andrey Lazutkin

Chief Technology Officer at Tangem.

Author logo
İnceleyen: Andrey Lazutkin

Chief Technology Officer at Tangem.