UTXOSUITE — home
UTXO GUARD / BROWSER SECURITY

Riskante Wallet-Anfragen abfangen, bevor daraus blinde Klicks werden.

Guard ist die Browser-Integrationsfläche für SafeSign. Die aktuelle Basis nutzt Manifest V3 und wartet auf eine explizite Continue/Reject-Entscheidung.

SOURCE SCAFFOLD / MANIFEST V3
UTXO GUARD / BROWSER BOUNDARYEin kleines isoliertes Signiergerät auf einem Schreibtisch, mit einem einzigen Kabel verbunden.
AKTUELLE OBERFLÄCHE

Was in der aktuellen Produktoberfläche existiert.

Der Source-Scaffold existiert; die Production-Build-Pipeline der Extension fehlt noch.

01

Provider request guard

Wrappt unterstützte ethereum.request-Aufrufe.

02

Local preferences

Nur nicht-sensitive lokale Einstellungen.

03

SafeSign overlay

Lesbare Review vor unveränderter Weiterleitung.

04

Fail-safe behavior

Warnung und expliziter Fallback statt versteckter Freigabe.

DER WEG EINER SIGNATUR

Verstehen, bevor du signierst.

Jede unwiderrufliche Freigabe nimmt denselben Weg. UTXO Suite macht jeden Schritt lesbar — und hält an dem einen Schritt an, der ihm nie gehören darf: der Signatur.

  1. REQUEST

    Eine Wallet, eine dApp oder ein Agent verlangt eine Signatur. Noch gilt nichts als vertrauenswürdig.

    UTXO Suite
  2. NORMALIZE

    Die Anfrage wird in eine kanonische Form decodiert: Methode, Chain, Herkunft, Parameter.

    UTXO Suite
  3. INTENT

    Was die Anfrage tatsächlich tut, im Klartext: eine Überweisung, eine Freigabe, eine Delegation, ein Permit.

    UTXO Suite
  4. CONTEXT · SIMULATION

    Gegenpartei, Herkunft und erwartetes Ergebnis. Simulation ist Beleg, niemals Orakel.

    UTXO Suite
  5. RISK

    Gewichtete Signale: unbegrenzte Vollmacht, unbekannter Code, frisch erzeugte Verträge, unstimmige Ziele.

    UTXO Suite
  6. POLICY

    Deine Regeln, deterministisch auf diese Belege angewandt: eine Policy, kein Bauchgefühl.

    UTXO Suite
  7. DECISION

    ALLOW, WARN, REVIEW oder BLOCK. Ein BLOCK wird von keiner anderen Schicht abgeschwächt.

    UTXO Suite
  8. AUTHORIZATION

    Du gibst ausdrücklich frei. Auch ein ALLOW ist keine Signatur.

    Du
  9. PAYLOAD INTEGRITY

    Die Bytes, die gleich signiert werden, werden mit genau den Bytes verglichen, die du geprüft hast.

    UTXO Suite
  10. SIGNER

    Der isolierte Signer liegt in der Wallet. UTXO Suite hält nie einen Schlüssel oder eine Seed.

    Vigi Wallet
  11. BROADCAST

    Optional. Eine signierte Transaktion ist nicht automatisch eine gesendete Transaktion.

    Vigi Wallet
  12. VERIFICATION

    Was on-chain wirklich passiert ist, wird gegen das gehalten, was dir zugesagt wurde.

    UTXO Suite
ALLOWNichts widerspricht der Anfrage. Sie braucht trotzdem deine ausdrückliche Freigabe.
WARNEtwas verdient Aufmerksamkeit, bevor du fortfährst.
REVIEWDie Anfrage ist ohne genaues Hinsehen nicht zu verstehen.
BLOCKDie Anfrage darf unter der aktuellen Policy keinen Signer erreichen.

Keine Entscheidung ist eine Signatur. Die Freigabe bleibt immer deine.

Unbekannt wird nie sicher. Fehlende Belege bleiben fehlend.

Security Boundary

UTXO Guard

Guard darf unterstützte Requests und nicht-sensitive lokale Einstellungen sehen, aber keine Private Keys, Seeds, Raw Signatures oder vollständige Historie speichern.

Nächste Integrationsgrenze

SafeSign

Der Build soll Requests durch SafeSign führen, Payloads unverändert lassen und niemals still autorisieren.

UTXO GUARD / EXTENSION-GRENZE

Requests abfangen, ohne selbst Wallet zu werden.

Guard sitzt zwischen Web-App und Wallet Provider: exakten Request beobachten, SafeSign-Kontext ergänzen und erst nach expliziter Fortsetzung weiterleiten.

01DAPP

Startet Provider-Request.

02INTERCEPT

Method, Origin und Payload vor Wallet-UI erfassen.

03SAFESIGN

Autorität, Kontext und Unknowns dekodieren.

04REVIEW

Konsequenz erklären und explizites Continue/Cancel verlangen.

05WALLET

Originaler Provider behält die Signaturhoheit.

KOMPONENTENGRENZEN

SYSTEMARCHITEKTUR

Der aktuelle Source liefert Extension/UI. End-to-End-Interception und SafeSign müssen noch mit realen Wallet Providern validiert werden.

COMPONENT
READS
WRITES
FORBIDDEN
CONTENT SCRIPT
origin · provider method
review request
seed · key · sign
SAFESIGN ADAPTER
payload · origin · context
decision · evidence
mutate payload
REVIEW UI
decision · evidence
continue / cancel
auto-approve
WALLET PROVIDER
original payload
wallet-specific signing flow
bypass review after mutation
REQUEST-/RESULT-VERTRAG

INPUT → REVIEW → RESULT

Guard sitzt zwischen Web-App und Wallet Provider: exakten Request beobachten, SafeSign-Kontext ergänzen und erst nach expliziter Fortsetzung weiterleiten.

REQUEST / INPUT
{
  "origin":"https://app.example",
  "method":"eth_signTypedData_v4",
  "payloadHash":"sha256:...",
  "request":{"primaryType":"PermitSingle"}
}
DECISION / RESULT
{
  "decision":"REVIEW",
  "reasonCodes":["UNLIMITED_AUTHORITY","NEW_SPENDER"],
  "payloadHash":"sha256:...",
  "forwardAllowed":false
}
SECURITY-INVARIANTEN

AKTUELLER STAND

Der aktuelle Source liefert Extension/UI. End-to-End-Interception und SafeSign müssen noch mit realen Wallet Providern validiert werden.

01

NO KEY CUSTODY

Analyse darf keine Seeds oder Private-Key-Custody benötigen.

02

NO SILENT SIGN

Review darf nie zu impliziter Signatur, Approval oder Broadcast werden.

03

PAYLOAD INTEGRITY

Final autorisierter Payload muss dem geprüften Payload entsprechen; jede Änderung erfordert neue Review.

04

VISIBLE FAILURE

Unsupported Methods, fehlender Kontext und Fehler müssen sichtbar bleiben statt zu ALLOW zu werden.

AKTUELLER STAND

Der aktuelle Source liefert Extension/UI. End-to-End-Interception und SafeSign müssen noch mit realen Wallet Providern validiert werden.