UTXOSUITE — home
SICUREZZA TRANSAZIONALE PRIMA DELLA FIRMA

Vedi l'autorità dietro il clic.

SafeSign è il livello di revisione tra una richiesta wallet e un'autorizzazione irreversibile. Decodifica, aggiunge contesto di esecuzione, espone l'incertezza e lascia la decisione finale all'utente.

SAFESIGN / PRE-EXECUTIONLOCAL-FIRST
RICHIESTAeth_signTypedData_v4PermitSingle · spender 0x42…b8 · amount MAX
AUTORITÀPersistent token spend
CONTESTONew spender · unknown
DESTINAZIONE0x42…b8
SIMULAZIONEState-dependent
REVISIONA PRIMA DI FIRMAREREVIEW
SAFESIGN / PRE-SIGNATURE REVIEWUna sala operativa in penombra con grafi di transazioni su una parete curva di schermi.
LEGGI UNA RICHIESTA

Una sola approvazione, smontata.

Questa è la richiesta che un drainer ha bisogno che tu firmi. Falla attraversare il livello di analisi e osserva il verdetto cambiare man mano che arrivano le prove.

Richiesta grezza del walleteth_sendTransaction from 0x9f1c…a034 (your account) to 0xA0b8…eB48 (USDC token contract) value 0 data 0x095ea7b3 000000000000000000000000c0ffee…b7d1 // spender ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff

Che cosa stabilisce questo livello

method
eth_sendTransaction
origin
app.claim-rewards-portal.xyz
chain
eip155:1 · Ethereum
to
0xA0b8…eB48

Ancora ignoto

  • intent
  • authority
  • assets
  • duration
  • counterparty
UNKNOWN

Verdetto attualeL'ignoto non diventa mai sicuro. Una prova mancante resta mancante.

Livello 1/8

Percorso illustrativo del contratto di analisi pubblicato. La decisione mostrata è quella che la policy restituirebbe per queste prove.

IL PERCORSO DI UNA FIRMA

Capire prima di firmare.

Ogni autorizzazione irreversibile percorre la stessa strada. UTXO Suite rende leggibile ogni passaggio — e si ferma all'unico che non deve mai possedere: la firma.

  1. REQUEST

    Un wallet, una dApp o un agente chiede una firma. Non si dà ancora nulla per buono.

    UTXO Suite
  2. NORMALIZE

    La richiesta viene decodificata in una forma canonica: metodo, catena, origine, parametri.

    UTXO Suite
  3. INTENT

    Che cosa fa davvero la richiesta, in chiaro: un trasferimento, un'approvazione, una delega, un permit.

    UTXO Suite
  4. CONTEXT · SIMULATION

    Controparte, provenienza e risultato atteso. La simulazione è una prova, mai un oracolo.

    UTXO Suite
  5. RISK

    Segnali pesati: autorità illimitata, codice sconosciuto, contratti appena creati, destinazioni incoerenti.

    UTXO Suite
  6. POLICY

    Le tue regole applicate in modo deterministico su quelle prove: una policy, non un'intuizione.

    UTXO Suite
  7. DECISION

    ALLOW, WARN, REVIEW o BLOCK. Un BLOCK non viene mai ammorbidito da un altro livello.

    UTXO Suite
  8. AUTHORIZATION

    Autorizzi in modo esplicito. Nemmeno un ALLOW è una firma.

    Tu
  9. PAYLOAD INTEGRITY

    I byte che stanno per essere firmati vengono confrontati con i byte esatti che hai esaminato.

    UTXO Suite
  10. SIGNER

    Il firmatario isolato vive dentro il wallet. UTXO Suite non custodisce mai una chiave né una seed.

    Vigi Wallet
  11. BROADCAST

    Facoltativo. Una transazione firmata non è automaticamente una transazione trasmessa.

    Vigi Wallet
  12. VERIFICATION

    Ciò che è realmente accaduto sulla catena viene confrontato con ciò che ti era stato promesso.

    UTXO Suite
ALLOWNulla contraddice la richiesta. Serve comunque la tua autorizzazione esplicita.
WARNC'è qualcosa che merita attenzione prima di proseguire.
REVIEWLa richiesta non può essere compresa senza che tu la guardi da vicino.
BLOCKLa richiesta non deve raggiungere un firmatario con la policy attuale.

Nessuna decisione è una firma. L'autorizzazione resta sempre tua.

L'ignoto non diventa mai sicuro. Una prova mancante resta mancante.

RICHIESTA → DECODIFICA → CONTESTO → DECISIONE

Un percorso di sicurezza costruito intorno all'intento.

SafeSign non è un punteggio magico. L'output utile è una spiegazione tracciabile di ciò che viene richiesto, dell'autorità concessa e delle incertezze residue.

01

Intercetta

Cattura la richiesta prima della conferma senza custodire chiavi.

02

Decodifica

Interpreta transazioni, typed data, approvals, Permit/Permit2 e PSBT supportate.

03

Contesto

Confronta origin, chain, destinazione, spender, code path, simulazione e policy disponibili.

04

Decidi

Mostra conseguenze e incertezze per consentire, revisionare o rifiutare esplicitamente.

EVIDENZA PER DECIDERE

Ispeziona ciò che può cambiare l'esito.

L'evidenza dipende da chain, richiesta e contesto disponibile. Ciò che non è verificato deve restare dichiarato come ignoto.

01 / SIGNAL

Approvals e Permit2

Espone spender, token, quantità, deadline e autorità persistente.

02 / SIGNAL

Destinazione e valore

Verifica chain, destinatario, valore nativo e coerenza col payload.

03 / SIGNAL

Esecuzione contratto

Decodifica metodi, proxy/delegatecall quando risolvibili e usa la simulazione come evidenza, non garanzia.

04 / SIGNAL

Bitcoin / PSBT

Ispeziona inputs, outputs, change e fees delle PSBT supportate per confrontare intento e transazione.

LIMITI

Evidenza, non garanzie.

La sicurezza diventa pericolosa quando sovrastima la certezza. SafeSign distingue ciò che sa da ciò che non può provare.

Cosa può fare SafeSign

  • Decodificare richieste supportate prima dell'autorizzazione
  • Esporre permessi ampi o persistenti
  • Combinare origin, payload, destinazione e contesto
  • Escalare evidenze mancanti o contraddittorie

Cosa non può promettere

  • Garantire che l'esecuzione futura coincida con una simulazione
  • Rendere sicuro un contratto non verificato con un punteggio
  • Recuperare asset dopo un'autorizzazione malevola eseguita
  • Sostituire hardware sicuro, procedure o verifica umana
SAFESIGN / SECURITY CORE / ACADEMY

Rendi la parte irreversibile la più comprensibile.

SafeSign, Security Core e Academy condividono un principio: ispezionare, spiegare le conseguenze e mantenere l'esecuzione sotto controllo esplicito dell'utente.

SAFESIGN / THREAT MODEL

Tratta la richiesta di firma come un oggetto potenzialmente avversario.

Browser e UI wallet sono contesto, non prova. SafeSign deve ricostruire l'autorità dal payload e confrontarla con l'intento.

TASSONOMIA RICHIESTE

Non tutte le firme concedono la stessa autorità.

Classifica prima dello scoring. Transfer, approvals, EIP-712, Permit2, multicall e PSBT hanno rischi diversi.

01

NATIVE TRANSFER

Verifica chain, destinazione, valore nativo, fee e contratti intermediari.

02

TOKEN APPROVAL

Tratta allowance come autorità futura persistente; ispeziona spender, scope e revoca.

03

EIP-712 / PERMIT

Ispeziona domain separator, verifying contract, chain, spender, amount, nonce e deadline.

04

PERMIT2

Modella insieme token permission, spender permission e signature deadline.

05

CONTRACT / MULTICALL

Decodifica subcall, movimenti di valore e cambi di autorità; il target principale non descrive tutta l'esecuzione.

06

BITCOIN PSBT

Confronta inputs, outputs, change, fee, sighash e metadata con il pagamento previsto.

Modello di evidenza

Costruisci una decisione da segnali indipendenti.

L'evidenza sconosciuta deve restare visibilmente sconosciuta. L'assenza di analisi non deve mai diventare ALLOW.

01CAPTURE

Ricevi la richiesta esatta e origin prima della conferma.

02CLASSIFY

Identifica la famiglia prima di applicare logica generica.

03DECODE

Normalizza metodi, parametri, autorità e destinazioni.

04ENRICH

Aggiungi contesto contract, policy, freshness e simulazione quando disponibile.

05COMPARE

Confronta l'autorità ricostruita con l'intento dichiarato.

06DECIDE

Restituisci ALLOW, WARN, REVIEW o BLOCK con motivazioni e unknowns espliciti.

07AUTHORIZE

Restituisci il controllo a wallet o signer. L'analisi non firma né trasmette silenziosamente.

Contratto decisionale

Contratto decisionale

Browser e UI wallet sono contesto, non prova. SafeSign deve ricostruire l'autorità dal payload e confrontarla con l'intento.

REQUEST / INPUT
{
  "requestType": "eip712",
  "origin": "https://app.example",
  "chainId": 1,
  "method": "eth_signTypedData_v4",
  "intent": { "action": "swap", "asset": "USDC" },
  "payload": "<original wallet payload>"
}
DECISION / OUTPUT
{
  "decision": "REVIEW",
  "confidence": "partial",
  "authority": [{ "type": "token_spend", "scope": "unlimited" }],
  "evidence": [{ "signal": "new_spender", "severity": "high" }],
  "unknowns": ["future_execution_state"],
  "payloadIntegrity": "unchanged"
}
Semantica decisionale

Semantica decisionale

L'evidenza sconosciuta deve restare visibilmente sconosciuta. L'assenza di analisi non deve mai diventare ALLOW.

DECISION
TRIGGER
MEANING
NEXT
ALLOW
supported evidence consistent
Nessuna contraddizione materiale nell'evidenza supportata. Serve comunque autorizzazione esplicita.
EXPLICIT SIGN
WARN
material risk present
La richiesta è compresa, ma il rischio materiale deve essere mostrato prima dell'autorizzazione.
USER REVIEW
REVIEW
incomplete or conflicting evidence
L'evidenza è incompleta, contraddittoria o fuori policy. Effettuare escalation.
SECOND REVIEW
BLOCK
policy or supported threat signal
Una policy configurata o threat signal indica di non procedere senza override esplicito.
NO FORWARD
POLICY / FAILURE MODES

Fallisci in sicurezza quando l'analisi degrada.

L'evidenza sconosciuta deve restare visibilmente sconosciuta. L'assenza di analisi non deve mai diventare ALLOW.

UNSUPPORTED REQUEST

Non indovinare. Preserva la richiesta, mostra ciò che non è supportato e richiedi review.

unsupported → REVIEW

SIMULATION UNAVAILABLE

Continua con evidenza statica e contestuale, rendendo esplicita l'assenza della simulazione.

simulation: unavailable → confidence: partial

INTENT MISMATCH

Tratta il mismatch tra intento e autorità decodificata come evidenza primaria.

intent != authority → REVIEW/BLOCK policy

STALE CONTEXT

L'intelligence time-sensitive richiede freshness metadata per evitare che osservazioni vecchie sembrino attuali.

observedAt + ttl → freshness
INVARIANT

L'evidenza sconosciuta deve restare visibilmente sconosciuta. L'assenza di analisi non deve mai diventare ALLOW.