UTXOSUITE — home
SEGURIDAD TRANSACCIONAL PREVIA A LA FIRMA

Ve la autoridad que hay detrás del clic.

SafeSign es la capa de revisión entre una solicitud de wallet y una autorización irreversible. Decodifica lo que puede, añade contexto de ejecución, expone la incertidumbre y deja la decisión final al usuario.

SAFESIGN / PRE-EXECUTIONLOCAL-FIRST
SOLICITUDeth_signTypedData_v4PermitSingle · spender 0x42…b8 · amount MAX
AUTORIDADPersistent token spend
CONTEXTONew spender · unknown
DESTINO0x42…b8
SIMULACIÓNState-dependent
REVISAR ANTES DE FIRMARREVIEW
SAFESIGN / PRE-SIGNATURE REVIEWUna sala de operaciones a oscuras con grafos de transacciones en una pared curva de pantallas.
LEE UNA PETICIÓN

Una sola aprobación, desmontada.

Esta es la petición que un drenador necesita que firmes. Pásala por la capa de revisión y observa cómo cambia el veredicto según llega la evidencia.

Petición cruda de la walleteth_sendTransaction from 0x9f1c…a034 (your account) to 0xA0b8…eB48 (USDC token contract) value 0 data 0x095ea7b3 000000000000000000000000c0ffee…b7d1 // spender ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff

Qué establece esta capa

method
eth_sendTransaction
origin
app.claim-rewards-portal.xyz
chain
eip155:1 · Ethereum
to
0xA0b8…eB48

Todavía desconocido

  • intent
  • authority
  • assets
  • duration
  • counterparty
UNKNOWN

Veredicto actualLo desconocido nunca pasa a ser seguro. La evidencia que falta sigue faltando.

Capa 1/8

Recorrido ilustrativo del contrato de revisión publicado. La decisión mostrada es la que devolvería la política con esta evidencia.

EL CAMINO DE UNA FIRMA

Entiende antes de firmar.

Toda autorización irreversible recorre el mismo camino. UTXO Suite hace legible cada paso — y se detiene en el único que nunca debe poseer: la firma.

  1. REQUEST

    Una wallet, una dApp o un agente pide una firma. Todavía no se confía en nada.

    UTXO Suite
  2. NORMALIZE

    La petición se descodifica a una forma canónica: método, cadena, origen, parámetros.

    UTXO Suite
  3. INTENT

    Qué hace realmente la petición, en claro: una transferencia, una aprobación, una delegación, un permiso.

    UTXO Suite
  4. CONTEXT · SIMULATION

    Contraparte, procedencia y resultado esperado. La simulación es evidencia, nunca un oráculo.

    UTXO Suite
  5. RISK

    Señales ponderadas: autoridad ilimitada, código desconocido, contratos recién creados, destinos que no cuadran.

    UTXO Suite
  6. POLICY

    Tus reglas aplicadas de forma determinista sobre esa evidencia: una política, no una intuición.

    UTXO Suite
  7. DECISION

    ALLOW, WARN, REVIEW o BLOCK. Un BLOCK jamás lo suaviza otra capa.

    UTXO Suite
  8. AUTHORIZATION

    Autorizas de forma explícita. Ni siquiera un ALLOW es una firma.

  9. PAYLOAD INTEGRITY

    Los bytes que se van a firmar se comparan con los bytes exactos que revisaste.

    UTXO Suite
  10. SIGNER

    El firmante aislado vive dentro de la wallet. UTXO Suite nunca guarda una clave ni una semilla.

    Vigi Wallet
  11. BROADCAST

    Opcional. Una transacción firmada no es automáticamente una transacción difundida.

    Vigi Wallet
  12. VERIFICATION

    Lo que ocurrió de verdad en la cadena se contrasta con lo que se te prometió.

    UTXO Suite
ALLOWNada contradice la petición. Aun así necesita tu autorización explícita.
WARNHay algo que merece atención antes de continuar.
REVIEWLa petición no puede entenderse sin que la mires de cerca.
BLOCKLa petición no debe llegar a un firmante con la política actual.

Ninguna decisión es una firma. La autorización siempre es tuya.

Lo desconocido nunca pasa a ser seguro. La evidencia que falta sigue faltando.

SOLICITUD → DECODIFICAR → CONTEXTO → DECISIÓN

Una ruta de seguridad construida alrededor de la intención.

SafeSign no es una puntuación de riesgo mágica. El resultado útil es una explicación trazable de qué se solicita, qué autoridad puede concederse y qué supuestos siguen sin resolverse.

01

Interceptar

Captura la solicitud antes de la confirmación sin custodiar claves.

02

Decodificar

Interpreta transacciones, mensajes tipados, approvals, Permit/Permit2 y estructuras PSBT soportadas.

03

Contextualizar

Compara origin, red, destino, spender, ruta de código, evidencia de simulación y políticas cuando están disponibles.

04

Decidir

Presenta consecuencias e incertidumbre para que el usuario permita, revise o rechace de forma explícita.

EVIDENCIA PARA DECIDIR

Inspecciona lo que realmente puede cambiar el resultado.

La evidencia exacta depende de la red, el tipo de solicitud y el contexto disponible. Lo que no pueda verificarse debe quedar como desconocido, no asumirse seguro.

01 / SIGNAL

Approvals y Permit2

Expone spender, token, cantidad, deadline y autoridad persistente en lugar de tratar un approval como un clic inocuo.

02 / SIGNAL

Destino y valor

Verifica red, destinatario, valor nativo y relación entre el destino visible y el payload.

03 / SIGNAL

Ejecución del contrato

Decodifica métodos, muestra proxies/delegatecall cuando puede resolverlos y trata la simulación como evidencia, no garantía.

04 / SIGNAL

Bitcoin / PSBT

Inspecciona inputs, outputs, change y fees de PSBT soportadas para contrastar intención y transacción.

LÍMITES

Evidencia, no garantías.

La seguridad se vuelve peligrosa cuando exagera su certeza. SafeSign debe explicar con precisión tanto lo que sabe como lo que no puede demostrar.

Lo que SafeSign puede hacer

  • Decodificar solicitudes compatibles antes de autorizar
  • Exponer permisos de tokens amplios o persistentes
  • Combinar origin, payload, destino y contexto de ejecución
  • Escalar evidencia ausente o contradictoria para revisión

Lo que SafeSign no puede prometer

  • Garantizar que la ejecución futura sea idéntica a una simulación
  • Convertir un contrato no verificado en seguro mediante una puntuación
  • Recuperar activos tras ejecutar una autorización maliciosa
  • Sustituir hardware seguro, procedimientos o verificación humana
SAFESIGN / SECURITY CORE / ACADEMY

Haz que la parte irreversible sea la más comprensible.

SafeSign, Security Core y Academy comparten una regla: inspeccionar primero, explicar la consecuencia y mantener la ejecución bajo control explícito del usuario.

SAFESIGN / MODELO DE AMENAZAS

Trata la solicitud de firma como un objeto potencialmente adversarial.

El texto del navegador y la UI de la wallet aportan contexto, no una prueba. SafeSign debe reconstruir la autoridad desde el payload y compararla con la intención antes de pedir una firma.

TAXONOMÍA DE SOLICITUDES

No todas las firmas conceden la misma autoridad.

Clasifica antes del scoring. Transferencias, approvals, EIP-712, Permit2, multicalls y PSBT tienen invariantes y fallos distintos.

01

NATIVE TRANSFER

Verifica red, destino, valor nativo, fees y contratos intermediarios.

02

TOKEN APPROVAL

Trata el allowance como autoridad futura persistente; inspecciona spender, alcance y revocabilidad.

03

EIP-712 / PERMIT

Inspecciona domain separator, verifying contract, red, spender, cantidad, nonce y deadline.

04

PERMIT2

Modela juntos token permission, spender permission y signature deadline; off-chain no significa bajo impacto.

05

CONTRACT / MULTICALL

Decodifica subcalls relevantes, movimientos de valor y cambios de autoridad; el target superior no describe toda la ejecución.

06

BITCOIN PSBT

Compara inputs, outputs, change, fee, comportamiento sighash y metadata de derivación con el pago esperado.

Modelo de evidencia

Construye una decisión con señales independientes.

La evidencia desconocida debe seguir siendo visible como desconocida. Un análisis ausente nunca debe convertirse silenciosamente en ALLOW.

01CAPTURE

Recibe la solicitud exacta y su origin antes de confirmar.

02CLASSIFY

Identifica la familia de solicitud antes de aplicar lógica genérica de riesgo.

03DECODE

Normaliza métodos, parámetros, autoridad y destinos.

04ENRICH

Añade contexto de contrato, policy, frescura y simulación cuando exista.

05COMPARE

Compara la autoridad reconstruida con la intención declarada por el usuario.

06DECIDE

Devuelve ALLOW, WARN, REVIEW o BLOCK con razones e incógnitas explícitas.

07AUTHORIZE

Devuelve el control a la wallet o signer. El análisis nunca firma ni transmite silenciosamente.

Contrato de decisión

Contrato de decisión

El texto del navegador y la UI de la wallet aportan contexto, no una prueba. SafeSign debe reconstruir la autoridad desde el payload y compararla con la intención antes de pedir una firma.

REQUEST / INPUT
{
  "requestType": "eip712",
  "origin": "https://app.example",
  "chainId": 1,
  "method": "eth_signTypedData_v4",
  "intent": { "action": "swap", "asset": "USDC" },
  "payload": "<original wallet payload>"
}
DECISION / OUTPUT
{
  "decision": "REVIEW",
  "confidence": "partial",
  "authority": [{ "type": "token_spend", "scope": "unlimited" }],
  "evidence": [{ "signal": "new_spender", "severity": "high" }],
  "unknowns": ["future_execution_state"],
  "payloadIntegrity": "unchanged"
}
Semántica de decisión

Semántica de decisión

La evidencia desconocida debe seguir siendo visible como desconocida. Un análisis ausente nunca debe convertirse silenciosamente en ALLOW.

DECISION
TRIGGER
MEANING
NEXT
ALLOW
supported evidence consistent
No se detecta contradicción material dentro de la evidencia soportada. Sigue siendo necesaria autorización explícita.
EXPLICIT SIGN
WARN
material risk present
La solicitud se entiende, pero el usuario debe ver el riesgo material antes de autorizar.
USER REVIEW
REVIEW
incomplete or conflicting evidence
La evidencia es incompleta, contradictoria o queda fuera de policy. Escala en lugar de fingir certeza.
SECOND REVIEW
BLOCK
policy or supported threat signal
Una policy configurada o señal soportada indica que la solicitud no debe continuar sin una vía explícita de override.
NO FORWARD
POLICY / FAILURE MODES

Falla de forma segura cuando el análisis se degrada.

La evidencia desconocida debe seguir siendo visible como desconocida. Un análisis ausente nunca debe convertirse silenciosamente en ALLOW.

UNSUPPORTED REQUEST

No adivines. Preserva la solicitud, expone lo no soportado y exige revisión explícita.

unsupported → REVIEW

SIMULATION UNAVAILABLE

Continúa con evidencia estática y contextual, indicando claramente que falta simulación.

simulation: unavailable → confidence: partial

INTENT MISMATCH

Trata el desajuste entre intención y autoridad decodificada como evidencia de primer nivel.

intent != authority → REVIEW/BLOCK policy

STALE CONTEXT

La inteligencia sensible al tiempo necesita freshness metadata para que observaciones antiguas no parezcan hechos actuales.

observedAt + ttl → freshness
INVARIANT

La evidencia desconocida debe seguir siendo visible como desconocida. Un análisis ausente nunca debe convertirse silenciosamente en ALLOW.