Tangem Wallet Neden Ekrana İhtiyaç Duymaz?

Ekran yok, endişe yok: Tangem, banka seviyesinde cüzdan güvenliğini cebinize getirir. Detayları bu yazıda keşfedin.

Author logo
Andrey Lazutkin
Post image

Günümüz kripto dünyasında güvenlik her zamankinden daha önemli. Tangem’in cüzdan uygulaması, güçlü korumayı sade ve kullanıcı dostu bir deneyimle birleştiriyor. Farkı ise donanım öncelikli yaklaşımında: Kartlar, ekranları olmasa da en hassas işlemleri kendileri gerçekleştiriyor. Bu yazıda, uygulamamızın güvenliğini bu yüksek standarda nasıl uyarladığımızı açıklıyorum.
 

Tangem’in güvenlik odaklı yaklaşımı

Tangem, sektördeki en güvenli mobil cüzdanı oluşturmayı hedefler. Uygulama güvenliğimiz, OWASP gibi kuruluşların küresel çapta kabul gören en iyi uygulamalarına ve Google ile Apple’ın yayımladığı güncel güvenlik ve gizlilik yönergelerine dayanır.

Mobil güvenlikte en ileri teknikleri ve modern teknolojileri kullanarak, kullanıcılarımıza dijital varlıklarını yönetirken güven ve koruma sunuyoruz.

Tangem, önde gelen bankacılık ve ödeme uygulamalarının da kullandığı DexProtector by Licel gibi ileri seviye gömülü mobil güvenlik araçlarını kullanır. 

DexProtector, hem Android hem de iOS için EMVCo tarafından onaylanan ilk yazılım koruma aracıdır. Düzenli olarak en güncel tehditlere karşı değerlendirilmektedir.

Mobil uygulama güvenliğinin beş temel direği

Tangem, kullanıcı verilerini korumak ve uygulamayı olası tehditlere karşı güvenli tutmak için kapsamlı güvenlik önlemlerine sahiptir. Bu önlemler beş ana başlık altında toplanır:
 

1. Veri koruması ve gizlilik

Gizliliğiniz önceliğimizdir—Tangem, sizi en baştan koruyacak şekilde tasarlandı.

Veri şifreleme

Uygulama çalışırken hassas bilgilere yetkisiz erişimi önlemek için Tangem tüm verileri şifreler. Bu yaklaşım, OWASP MSTG (Minimum Security Threats Group) tavsiyeleriyle uyumludur ve otomatik saldırı ile izinsiz veri erişimi riskini en aza indirir.

Güvenli yerel depolama

Tangem, hassas verileri cihazda düz metin olarak saklamaz. Tüm yerel depolama, uygulamanın güvenli ortamında şifrelenmiş olarak tutulur; böylece diğer uygulamalar erişemez ve root’lu veya jailbreak’li cihazlarda dahi müdahaleye karşı dayanıklıdır.

Hassas veri işleme

Kullanıcı cüzdan adresi veya güvenlik kodu gibi hassas bilgileri kopyaladığında, Tangem bu verilerin hem Android hem de iOS’ta güvenli şekilde işlenmesini sağlar. Android’de kopyalanan veriler sistemde özel olarak işaretlenir ve diğer uygulamaların arka planda erişmesi engellenir. 

iOS’ta ise uygulama, sistem seviyesinde koruma kullanır ve gereksiz panoya aktarımlardan kaçınarak maruziyeti azaltır. Bu önlemler, genellikle gözden kaçan ancak yaygın bir saldırı vektörü olan pano yoluyla hassas bilgi sızıntılarını önlemeye yardımcı olur.

Log temizleme ve ağ loglarının yeniden düzenlenmesi

Uygulama loglarımız titizlikle temizlenir; hassas bilgiler çıkarılır veya gizlenir. Ayrıca ağ loglarımızı gizli detayları içermeyecek şekilde yeniden yapılandırırız; böylece bilgi sızıntısı riski önemli ölçüde azalır.
 

2. Uygulama ve çalışma zamanı bütünlüğü

Uygulamanın olduğu gibi—dokunulmamış, değiştirilmemiş ve içeriden dışarıya güvenli—çalışmasını sağlıyoruz.

Bütünlük kontrolleri

Uygulama, kodunu ve içeriğini doğrulayan yerleşik mekanizmalara sahiptir; böylece izinsiz değişiklikler tespit edilir. Bu kontroller, uygulamanın orijinalliğini garanti eder ve zararlı veya izinsiz sürümlerin çalıştırılmasını önler. Bütünlük kontrolleri, Runtime Application Self-Protection (RASP)’ın önemli bir parçasıdır ve OWASP MSTG tarafından uygulama güvenini korumak için önerilir.

Anti-debug ve anti-emülasyon önlemleri

Tangem uygulamasında, debug modunda veya emülatörde çalışıp çalışmadığını tespit eden özel mekanizmalar bulunur. Saldırganlar, uygulama davranışını dinamik olarak analiz etmek, açıkları bulmak veya uygulama mantığını tersine mühendislik ile çözmek için genellikle bu araçları kullanır. 

Bu koşullarda çalışmayı engelleyerek, uygulama istismar, çalışma zamanı saldırıları ve izinsiz veri çıkarmanın önüne geçer.

Root ve jailbreak tespiti

Uygulama, root veya jailbreak belirtilerini sürekli izler ve tehlikeli cihazlarda hassas işlemlere erişimi kısıtlayabilir veya engelleyebilir. Böylece kritik işlevler yalnızca güvenli ve güvenilir ortamlarda yürütülür.
 

3. Güvenli iletişim

Tüm iletişimler şifrelenir ve doğrulanır; araya girme veya müdahaleye karşı korunur.

Sertifika şeffaflığı

Tüm ağ iletişimleri, sahte sertifika kullanımını önlemek için Certificate Transparency ile yürütülür. Bu, güvenli bağlantı sağlar ve güveni artırır.

Sertifika Otoriteleri (CA) tarafından verilen sertifikaların herkese açık olarak kaydedilmesi sayesinde, Certificate Transparency ortadaki adam saldırılarını önlemeye yardımcı olur.
Alan adı sahipleri ve üçüncü taraflar, izinsiz sertifikaları hızla tespit edebilir ve riski en aza indirir.

Ağ güvenliği ve sertifika sabitleme

Tüm ağ trafiği, güvenli TLS bağlantıları (TLS 1.2 veya üzeri) üzerinden iletilir. Uygulama, yalnızca güvenilir sunucularla iletişim kurulduğundan emin olmak için sunucu kimliklerini titizlikle doğrular. Bu, ortadaki adam saldırısı riskini azaltır ve güvenli bir ağ sağlar.
 

4. Kullanıcı arayüzü ve giriş güvenliği

Kullanıcı etkileşimlerini güvence altına alıyor, arayüz tabanlı saldırıları önlüyor ve hassas girişlerin ele geçirilmesine veya manipüle edilmesine karşı koruma sağlıyoruz.

Uygulamalar arası script ve WebView koruması

Tangem, uygulamalar arası script saldırılarını önlemek için özellikle WebView bileşenleri arasındaki tüm etkileşimleri doğrular. Bu bileşenler, mobil uygulama açıkları için sıkça hedef alınır.

Uygulama, JavaScript çalıştırılmasını sınırlar, SSL sertifika doğrulamasını dikkatle yönetir ve WebView’a yüklenen içeriğin güvenli ve temiz olduğundan emin olur. Bu önlemler; XSS, JavaScript enjeksiyonu ve MITM gibi pek çok saldırı türüne karşı koruma sağlar.

Tangem, OWASP MSTG ve Google’ın Android WebView güvenlik yönergelerinde belirtilen sektör standartlarını takip eder.
 

Tapjacking koruması

Uygulama, tapjacking olarak bilinen—kötü amaçlı bir uygulamanın, gerçek uygulamanın üstüne görünmez veya yanıltıcı arayüzler bindirerek kullanıcıya farkında olmadan işlem yaptırdığı—UI saldırılarını tespit ve engellemek için güçlü mekanizmalara sahiptir.

Tangem, kullanıcı etkileşimi sırasında gizli katmanları aktif olarak kontrol eder; özellikle güvenlik kritik işlemlerde hiçbir görünmez UI katmanının kullanıcı dokunuşlarını ele geçirmesine izin vermez. Tapjacking, OWASP Mobile Top 10 ve Android güvenlik en iyi uygulamalarında iyi belgelenmiş bir tehdittir.
 

Güvenli giriş işleme

Tangem, uygulamasında hassas giriş alanlarını korumak için çok katmanlı bir yaklaşım benimser. Kullanıcılar hassas veri girerken özel klavye kullanımı tespit edilir ve keylogger ile izinsiz giriş izlemeye karşı koruma sağlanır. 

Ayrıca otomatik tamamlama, yazım denetimi, parola kaydetme, otomatik düzeltme ve tahmini giriş gibi sistem özellikleri kritik alanlarda devre dışı bırakılır. Bu mekanizmalar günlük kullanımda pratik olsa da, hassas bilgilerin yanlışlıkla saklanmasına veya önerilmesine yol açarak veri sızıntısı riskini artırabilir.

Tangem ayrıca, giriş alanlarının içeriğinin özel olduğunu ve işletim sistemi tarafından önbelleğe alınmaması, loglanmaması veya erişilebilirlik servislerine açılmaması gerektiğini belirten güvenli alan yapılandırmaları kullanır.
 

Ekran görüntüsü ve kayıt engelleme

Uygulamada kurtarma cümlesi veya özel anahtar gibi hassas verilerin gösterildiği alanlarda ekran görüntüsü ve ekran kaydı yasaktır. Bu, özellikle ekran içeriğinin kullanıcının bilgisi olmadan kaydedilebileceği ortamlarda, gizli bilgilerin kasıtlı veya kazara yakalanmasını önler. 

Bu önlem, OWASP MSTG tavsiyeleriyle de uyumludur ve finansal ya da kriptografik varlıkları yöneten uygulamalar için özellikle kritiktir.

 

5. Mimari ve operasyonel güvenlik

Tangem’in arka uç mimarisi ve operasyonel süreçleri, katı güvenlik kontrollerini uygulamak ve mobil uygulamanın bütünlüğünü korumak için tasarlanmıştır.

Oturum yönetimi ve token koruması

Kimlik doğrulama token’ları ve oturum kimliklerinin güvenliğini çok ciddiye alıyor, hem Android hem de iOS’ta güvenli ve istikrarlı bir deneyim sağlıyoruz. 

Token’lar, platformun güvenli mekanizmalarıyla saklanır; asla düz metin olarak depolanmaz veya iletilmez. Oturumlar, belirli bir süre boyunca etkinlik olmadığında otomatik olarak sona erer; böylece cihaz kaybolur veya ele geçirilirse izinsiz erişim riski azalır.
 

Kod inceleme ve denetim süreci

Tangem mobil uygulamasına entegre edilen tüm kodlar, yayımlanmadan önce çok katmanlı incelemeden geçer. Kritik bileşenler ayrıca işaretlenir ve ek eş denetimden geçerek doğruluk, güvenlik ve istikrar sağlanır.

Yayın öncesi kontrollerin yanı sıra, Tangem kod tabanının bütünlüğünü ve güvenliğini değerlendirmek için düzenli iç denetimler gerçekleştirir. Otomatik araçlar da geliştirme yaşam döngüsü boyunca kod kalitesini korumak ve açık riskini en aza indirmek için kullanılır.
 

Minimum izinler

Tangem, yalnızca uygulamanın çalışması için kesinlikle gerekli izinleri talep ederek en az ayrıcalık ilkesini uygular. Bu yaklaşım, saldırı yüzeyini azaltır ve gereksiz cihaz özelliklerine erişimi engelleyerek kullanıcı verilerini korur.

İzinlerin minimumda tutulması, şeffaflık ve güveni de artırır. Bu, hem OWASP önerileriyle hem de Google ve Apple’ın platforma özgü gizlilik yönergeleriyle uyumludur.


Bu kapsamlı önlemler, kullanıcılarımız için en üst düzeyde güvenlik ve gizlilik sağlamak üzere tasarlanmıştır.
 

"Ekransız kötü" söylemi neden geçersiz?

Kritik süreçleri güvenli mobil uygulamaya taşıyarak, Tangem donanım cüzdanının ekrana ihtiyacı yoktur. Güvenli uygulama, tüm önemli etkileşimleri yönetir ve yukarıda özetlenen güçlü güvenlik katmanlarıyla korunur. Bu, kullanıcı deneyimini basitleştirirken dijital varlıklarını da güvende tutar.
 

Son düşünceler

Tangem, gelişmiş koruma ve özenli tasarımı bir araya getirerek kripto cüzdan güvenliğinde yeni standartlar belirliyor. Uygulamanın her yönü, şifreli depolamadan güvenli giriş yönetimine ve çalışma zamanı korumasına kadar kullanıcı güvenliği ön planda tutularak inşa edildi.

Güvenliği her şeyin üzerinde tutan, ancak pratiklikten ödün vermek istemeyen kullanıcılar için Tangem; sektör lideri standartlar ve sürekli yenilikle desteklenen bir iç huzuru sunar.

Author logo
Yazar Andrey Lazutkin

Chief Technology Officer at Tangem.

Author logo
İnceleyen: Andrey Lazutkin

Chief Technology Officer at Tangem.