UTXOSUITE — home
SEGURANÇA TRANSACIONAL ANTES DA ASSINATURA

Veja a autoridade por trás do clique.

SafeSign é a camada de revisão entre uma solicitação da wallet e uma autorização irreversível. Decodifica, adiciona contexto de execução, mostra incerteza e deixa a decisão final com o usuário.

SAFESIGN / PRE-EXECUTIONLOCAL-FIRST
SOLICITAÇÃOeth_signTypedData_v4PermitSingle · spender 0x42…b8 · amount MAX
AUTORIDADEPersistent token spend
CONTEXTONew spender · unknown
DESTINO0x42…b8
SIMULAÇÃOState-dependent
REVISAR ANTES DE ASSINARREVIEW
SAFESIGN / PRE-SIGNATURE REVIEWUma sala de operações às escuras com grafos de transações numa parede curva de ecrãs.
LEIA UM PEDIDO

Uma única aprovação, desmontada.

Este é o pedido que um drainer precisa que assine. Passe-o pela camada de análise e veja o veredicto mudar à medida que a evidência chega.

Pedido cru da walleteth_sendTransaction from 0x9f1c…a034 (your account) to 0xA0b8…eB48 (USDC token contract) value 0 data 0x095ea7b3 000000000000000000000000c0ffee…b7d1 // spender ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff

O que esta camada estabelece

method
eth_sendTransaction
origin
app.claim-rewards-portal.xyz
chain
eip155:1 · Ethereum
to
0xA0b8…eB48

Ainda desconhecido

  • intent
  • authority
  • assets
  • duration
  • counterparty
UNKNOWN

Veredicto actualO desconhecido nunca passa a seguro. A evidência que falta continua a faltar.

Camada 1/8

Percurso ilustrativo do contrato de análise publicado. A decisão mostrada é a que a política devolveria para esta evidência.

O CAMINHO DE UMA ASSINATURA

Entenda antes de assinar.

Toda autorização irreversível percorre o mesmo caminho. O UTXO Suite torna cada passo legível — e para no único que nunca deve possuir: a assinatura.

  1. REQUEST

    Uma wallet, uma dApp ou um agente pede uma assinatura. Ainda não se confia em nada.

    UTXO Suite
  2. NORMALIZE

    O pedido é descodificado numa forma canónica: método, cadeia, origem, parâmetros.

    UTXO Suite
  3. INTENT

    O que o pedido faz de facto, em claro: uma transferência, uma aprovação, uma delegação, um permit.

    UTXO Suite
  4. CONTEXT · SIMULATION

    Contraparte, proveniência e resultado esperado. A simulação é evidência, nunca um oráculo.

    UTXO Suite
  5. RISK

    Sinais ponderados: autoridade ilimitada, código desconhecido, contratos acabados de criar, destinos que não batem certo.

    UTXO Suite
  6. POLICY

    As suas regras aplicadas de forma determinista sobre essa evidência: uma política, não uma intuição.

    UTXO Suite
  7. DECISION

    ALLOW, WARN, REVIEW ou BLOCK. Um BLOCK nunca é suavizado por outra camada.

    UTXO Suite
  8. AUTHORIZATION

    Você autoriza explicitamente. Nem um ALLOW é uma assinatura.

    Você
  9. PAYLOAD INTEGRITY

    Os bytes prestes a ser assinados são comparados com os bytes exactos que reviu.

    UTXO Suite
  10. SIGNER

    O assinante isolado vive dentro da wallet. O UTXO Suite nunca guarda uma chave nem uma seed.

    Vigi Wallet
  11. BROADCAST

    Opcional. Uma transacção assinada não é automaticamente uma transacção difundida.

    Vigi Wallet
  12. VERIFICATION

    O que aconteceu mesmo na cadeia é confrontado com o que lhe foi prometido.

    UTXO Suite
ALLOWNada contradiz o pedido. Continua a precisar da sua autorização explícita.
WARNHá algo que merece atenção antes de continuar.
REVIEWO pedido não pode ser entendido sem que o observe de perto.
BLOCKO pedido não deve chegar a um assinante com a política actual.

Nenhuma decisão é uma assinatura. A autorização é sempre sua.

O desconhecido nunca passa a seguro. A evidência que falta continua a faltar.

SOLICITAÇÃO → DECODIFICAR → CONTEXTO → DECISÃO

Um caminho de segurança construído em torno da intenção.

SafeSign não é uma pontuação mágica. O resultado útil é uma explicação rastreável do pedido, da autoridade que pode ser concedida e do que permanece incerto.

01

Interceptar

Captura o pedido antes da confirmação sem custodiar chaves.

02

Decodificar

Interpreta transações, typed data, approvals, Permit/Permit2 e PSBT compatíveis.

03

Contextualizar

Compara origin, chain, destino, spender, caminho de código, simulação e políticas disponíveis.

04

Decidir

Mostra consequências e incerteza para permitir, revisar ou rejeitar explicitamente.

EVIDÊNCIA PARA DECIDIR

Inspecione o que pode mudar o resultado.

A evidência depende da rede, do tipo de pedido e do contexto disponível. O que não for verificado deve continuar marcado como desconhecido.

01 / SIGNAL

Approvals e Permit2

Expõe spender, token, quantidade, deadline e autoridade persistente.

02 / SIGNAL

Destino e valor

Verifica chain, destinatário, valor nativo e relação entre destino visível e payload.

03 / SIGNAL

Execução do contrato

Decodifica métodos, resolve proxy/delegatecall quando possível e trata simulação como evidência, não garantia.

04 / SIGNAL

Bitcoin / PSBT

Inspeciona inputs, outputs, change e fees de PSBT compatíveis para comparar intenção e transação.

LIMITES

Evidência, não garantias.

Segurança se torna perigosa quando exagera certeza. SafeSign precisa separar claramente o que sabe do que não pode provar.

O que SafeSign pode fazer

  • Decodificar pedidos compatíveis antes da autorização
  • Expor permissões amplas ou persistentes
  • Combinar origin, payload, destino e contexto
  • Escalar evidência ausente ou contraditória

O que SafeSign não pode prometer

  • Garantir que execução futura seja igual à simulação
  • Tornar seguro um contrato não verificado com uma nota
  • Recuperar ativos após uma autorização maliciosa executada
  • Substituir segurança do dispositivo, procedimentos ou verificação humana
SAFESIGN / SECURITY CORE / ACADEMY

Faça da parte irreversível a parte mais compreensível.

SafeSign, Security Core e Academy seguem o mesmo princípio: inspecionar, explicar a consequência e manter a execução sob controle explícito do usuário.

SAFESIGN / MODELO DE AMEAÇAS

Trate o pedido de assinatura como um objeto potencialmente adversarial.

Browser e UI da wallet dão contexto, não prova. SafeSign deve reconstruir autoridade do payload e comparar com a intenção.

TAXONOMIA DE PEDIDOS

Nem toda assinatura concede a mesma autoridade.

Classifique antes do scoring. Transfers, approvals, EIP-712, Permit2, multicalls e PSBT têm riscos distintos.

01

NATIVE TRANSFER

Verifique chain, destino, valor nativo, fees e contratos intermediários.

02

TOKEN APPROVAL

Trate allowance como autoridade futura persistente; inspecione spender, scope e revogação.

03

EIP-712 / PERMIT

Inspecione domain separator, verifying contract, chain, spender, amount, nonce e deadline.

04

PERMIT2

Modele token permission, spender permission e signature deadline em conjunto.

05

CONTRACT / MULTICALL

Decodifique subcalls, movimentos de valor e mudanças de autoridade; o target superior não descreve tudo.

06

BITCOIN PSBT

Compare inputs, outputs, change, fee, sighash e metadata com o pagamento esperado.

Modelo de evidência

Construa uma decisão com sinais independentes.

Evidência desconhecida deve continuar claramente desconhecida. Falha de análise nunca vira ALLOW silencioso.

01CAPTURE

Receba o request exato e origin antes da confirmação.

02CLASSIFY

Identifique a família antes de aplicar lógica genérica.

03DECODE

Normalize métodos, parâmetros, autoridade e destinos.

04ENRICH

Adicione contexto de contrato, policy, freshness e simulação quando disponível.

05COMPARE

Compare a autoridade reconstruída com a intenção declarada.

06DECIDE

Retorne ALLOW, WARN, REVIEW ou BLOCK com razões e unknowns explícitos.

07AUTHORIZE

Devolva controle à wallet ou signer. A análise nunca assina ou transmite silenciosamente.

Contrato de decisão

Contrato de decisão

Browser e UI da wallet dão contexto, não prova. SafeSign deve reconstruir autoridade do payload e comparar com a intenção.

REQUEST / INPUT
{
  "requestType": "eip712",
  "origin": "https://app.example",
  "chainId": 1,
  "method": "eth_signTypedData_v4",
  "intent": { "action": "swap", "asset": "USDC" },
  "payload": "<original wallet payload>"
}
DECISION / OUTPUT
{
  "decision": "REVIEW",
  "confidence": "partial",
  "authority": [{ "type": "token_spend", "scope": "unlimited" }],
  "evidence": [{ "signal": "new_spender", "severity": "high" }],
  "unknowns": ["future_execution_state"],
  "payloadIntegrity": "unchanged"
}
Semântica de decisão

Semântica de decisão

Evidência desconhecida deve continuar claramente desconhecida. Falha de análise nunca vira ALLOW silencioso.

DECISION
TRIGGER
MEANING
NEXT
ALLOW
supported evidence consistent
Sem contradição material na evidência suportada. Autorização explícita continua necessária.
EXPLICIT SIGN
WARN
material risk present
O pedido é compreendido, mas o risco material deve ser mostrado antes da autorização.
USER REVIEW
REVIEW
incomplete or conflicting evidence
A evidência é incompleta, contraditória ou fora da policy. Escale.
SECOND REVIEW
BLOCK
policy or supported threat signal
Uma policy configurada ou threat signal indica que não deve prosseguir sem override explícito.
NO FORWARD
POLICY / FAILURE MODES

Falhe de forma segura quando a análise degrada.

Evidência desconhecida deve continuar claramente desconhecida. Falha de análise nunca vira ALLOW silencioso.

UNSUPPORTED REQUEST

Não adivinhe. Preserve o request, exponha o que não é suportado e exija review.

unsupported → REVIEW

SIMULATION UNAVAILABLE

Continue com evidência estática e contextual, deixando a falta de simulação explícita.

simulation: unavailable → confidence: partial

INTENT MISMATCH

Trate divergência entre intenção e autoridade decodificada como evidência principal.

intent != authority → REVIEW/BLOCK policy

STALE CONTEXT

Inteligência temporal precisa de freshness metadata para que observações antigas não pareçam atuais.

observedAt + ttl → freshness
INVARIANT

Evidência desconhecida deve continuar claramente desconhecida. Falha de análise nunca vira ALLOW silencioso.