Opsnap
Fanger wallet-request før bekræftelse uden at opbevare nøgler.
SafeSign er review-laget mellem en wallet-anmodning og en irreversibel autorisation. Det dekoder, tilføjer execution context, viser usikkerhed og lader den endelige beslutning blive hos brugeren.
PermitSingle · spender 0x42…b8 · amount MAX
Dette er den anmodning, en dræner har brug for, at du signerer. Send den gennem analyselaget og se dommen ændre sig, efterhånden som beviserne kommer.
eth_sendTransaction
from 0x9f1c…a034 (your account)
to 0xA0b8…eB48 (USDC token contract)
value 0
data 0x095ea7b3
000000000000000000000000c0ffee…b7d1 // spender
ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffNuværende domUkendt bliver aldrig sikkert. Manglende bevis bliver ved med at mangle.
Illustrativ gennemgang af den offentliggjorte analysekontrakt. Den viste beslutning er, hvad policyen ville returnere for disse beviser.
Enhver uigenkaldelig godkendelse går samme vej. UTXO Suite gør hvert trin læsbart — og stopper ved det ene trin, det aldrig må eje: signaturen.
En wallet, en dApp eller en agent beder om en signatur. Intet er betroet endnu.
UTXO SuiteAnmodningen afkodes til én kanonisk form: metode, kæde, oprindelse, parametre.
UTXO SuiteHvad anmodningen faktisk gør, i klart sprog: en overførsel, en godkendelse, en delegering, en permit.
UTXO SuiteModpart, oprindelse og forventet resultat. Simulering er bevis, aldrig et orakel.
UTXO SuiteVægtede signaler: ubegrænset fuldmagt, ukendt kode, nyoprettede kontrakter, destinationer der ikke passer.
UTXO SuiteDine regler anvendt deterministisk på det bevismateriale: en policy, ikke en fornemmelse.
UTXO SuiteALLOW, WARN, REVIEW eller BLOCK. Et BLOCK blødgøres aldrig af et andet lag.
UTXO SuiteDu godkender udtrykkeligt. Selv et ALLOW er ikke en signatur.
DigDe bytes, der er ved at blive signeret, sammenlignes med præcis de bytes, du gennemgik.
UTXO SuiteDen isolerede signer bor i walletten. UTXO Suite opbevarer aldrig en nøgle eller en seed.
Vigi WalletValgfrit. En signeret transaktion er ikke automatisk en udsendt transaktion.
Vigi WalletDet, der faktisk skete on-chain, holdes op mod det, du fik lovet.
UTXO SuiteIngen beslutning er en signatur. Godkendelsen er altid din.
Ukendt bliver aldrig sikkert. Manglende bevis bliver ved med at mangle.
SafeSign er ikke en magisk risikoscore. Det nyttige resultat er en sporbar forklaring af anmodningen, den authority der kan gives, og den usikkerhed der stadig består.
Fanger wallet-request før bekræftelse uden at opbevare nøgler.
Fortolker transaktioner, typed data, approvals, Permit/Permit2 og understøttede PSBT'er.
Sammenligner origin, chain, destination, spender, code path, simulation og policy-signaler.
Viser konsekvenser og usikkerhed, så brugeren eksplicit kan tillade, reviewe eller afvise.
Tilgængelig evidence afhænger af chain, request og context. Ikke-verificeret information skal forblive synligt ukendt.
Viser spender, token, amount, deadline og vedvarende spending authority.
Verificerer chain, modtager, native value og forholdet til payload.
Dekoder methods, proxy/delegatecall hvor muligt og bruger simulation som evidence, ikke garanti.
Undersøger inputs, outputs, change og fees i understøttede PSBT'er mod signing intent.
Sikkerhed bliver farlig, når sikkerheden overdrives. SafeSign skal skelne mellem kendt information og det, der ikke kan bevises.
Browsercopy og wallet-UI er kontekst, ikke bevis. SafeSign skal rekonstruere authority fra payload og sammenligne med intent.
Klassificér før scoring. Transfers, approvals, EIP-712, Permit2, multicalls og PSBT har forskellige risici.
Verificér chain, destination, native value, fees og intermediary contracts.
Behandl allowance som vedvarende fremtidig spending authority; undersøg spender, scope og revoke.
Undersøg domain separator, verifying contract, chain, spender, amount, nonce og deadline.
Modellér token permission, spender permission og signature deadline sammen.
Afkod subcalls, value movement og authority changes; top-level target er ikke hele execution.
Sammenlign inputs, outputs, change, fee, sighash og derivation metadata med den tilsigtede betaling.
Ukendt evidens skal forblive synligt ukendt. Manglende analyse må aldrig lydløst blive ALLOW.
Modtag præcis request og origin før bekræftelse.
Identificér request-familien før generisk risikologik.
Normalisér methods, parametre, authority og destinations.
Tilføj contract-, policy-, freshness- og simulation-context når tilgængelig.
Sammenlign rekonstrueret authority med brugerens angivne intention.
Returnér ALLOW, WARN, REVIEW eller BLOCK med tydelige grunde og unknowns.
Returnér kontrol til wallet eller signer. Analyse signer eller broadcaster aldrig lydløst.
Browsercopy og wallet-UI er kontekst, ikke bevis. SafeSign skal rekonstruere authority fra payload og sammenligne med intent.
{
"requestType": "eip712",
"origin": "https://app.example",
"chainId": 1,
"method": "eth_signTypedData_v4",
"intent": { "action": "swap", "asset": "USDC" },
"payload": "<original wallet payload>"
}{
"decision": "REVIEW",
"confidence": "partial",
"authority": [{ "type": "token_spend", "scope": "unlimited" }],
"evidence": [{ "signal": "new_spender", "severity": "high" }],
"unknowns": ["future_execution_state"],
"payloadIntegrity": "unchanged"
}Ukendt evidens skal forblive synligt ukendt. Manglende analyse må aldrig lydløst blive ALLOW.
Ukendt evidens skal forblive synligt ukendt. Manglende analyse må aldrig lydløst blive ALLOW.
Gæt ikke. Bevar request, vis unsupported surface og kræv review.
unsupported → REVIEWFortsæt med statisk og kontekstuel evidens, men markér manglende simulation tydeligt.
simulation: unavailable → confidence: partialBehandl mismatch mellem intent og decoded authority som central evidens.
intent != authority → REVIEW/BLOCK policyTidsfølsom intelligence kræver freshness metadata, så gamle observationer ikke fremstår aktuelle.
observedAt + ttl → freshnessUkendt evidens skal forblive synligt ukendt. Manglende analyse må aldrig lydløst blive ALLOW.