NO CUSTODY
Sin custodia de seed ni claves privadas en SafeSign o Security Core.
La documentación de UTXO Suite se centra ahora en seguridad transaccional: cómo entran las solicitudes en SafeSign, qué puede analizar Security Core, dónde permanece la autorización y qué integraciones son actuales o futuras.

Estas restricciones importan más que el framework. Si una integración rompe una, queda fuera del modelo previsto.
Sin custodia de seed ni claves privadas en SafeSign o Security Core.
No mutar el payload de transacción presentado por wallet o dApp.
No auto-firmar ni auto-broadcast. La autorización sigue siendo explícita.
Evidencia no disponible significa incertidumbre, nunca permiso silencioso.
La integración debe conservar la solicitud original y añadir evidencia legible alrededor.
Recibir una solicitud compatible y el contexto disponible.
Normalizar método, parámetros, typed data, approvals o PSBT compatible.
Añadir políticas deterministas, contexto del destino y simulación cuando exista.
Mostrar riesgo e incertidumbre en SafeSign; usuario o wallet conserva la autorización final.
El repo contiene un scaffold para Chrome/Brave. Envuelve ethereum.request en el contexto de página, se comunica con el content script aislado y espera continuar/rechazar. Aún requiere pipeline de build de producción.
// browser/page context — conceptual integration boundary
const original = ethereum.request.bind(ethereum)
ethereum.request = async (request) => {
const decision = await reviewWithSafeSign(request)
if (decision !== "continue") throw new Error("User rejected")
return original(request) // forward unchanged
}Solo preferencias locales: activación, strict mode, allowlist y tarjetas educativas descartadas. Nunca claves, seeds, firmas crudas ni historial completo.
Cada superficie tiene un límite de implementación diferente y la documentación lo declara explícitamente.
Guard — existe la base Manifest V3; build/distribución de producción es trabajo separado.
Wallet — existe UI actual; send/approve/sign/connect reales deben invocar SafeSign antes de confirmar.
Relay — existe análisis de rutas/fees/PSBT; firma y ejecución futuras deben previsualizar PSBT mediante SafeSign.
Conserva la solicitud, deriva evidencia estructurada, registra incógnitas y devuelve una decisión explicable sin asumir autoridad de firma.
Captura origin, red, método, payload hash e intención antes del análisis.
Mantén hechos, procedencia, frescura, contradicciones e incógnitas como nodos separados.
Devuelve ALLOW, WARN, REVIEW o BLOCK con reason codes y el payload hash revisado.
Conserva la solicitud, deriva evidencia estructurada, registra incógnitas y devuelve una decisión explicable sin asumir autoridad de firma.
{
"origin":"https://app.example",
"chainId":1,
"method":"eth_signTypedData_v4",
"payloadHash":"sha256:...",
"intent":"swap 1 ETH"
}{
"decision":"REVIEW",
"reasonCodes":["AUTHORITY_EXCEEDS_INTENT"],
"unknowns":["spender_reputation"],
"payloadHash":"sha256:..."
}Si el payload cambia después de la revisión, la decisión es inválida y se requiere una nueva revisión.