fix: el aviso del xpub decía una media verdad

Decía 'el xpub no sale del navegador'. Cierto, y por eso engaña: las
direcciones derivadas sí salen, una consulta al nodo por cada una, y quien
opere ese nodo ve el monedero entero. Con nodo propio da igual; con el nodo de
otro le estás enseñando tus finanzas.

El aviso lo dice ahora y distingue los dos casos. Añade PRUEBALA.md para quien
reciba la app a probarla.
This commit is contained in:
Aitor
2026-08-08 19:11:55 +02:00
parent d6775f62c5
commit 26bfb7747d
3 changed files with 126 additions and 2 deletions
+21
View File
@@ -10,6 +10,27 @@ y el versionado sigue [Versionado Semántico](https://semver.org/lang/es/):
- **MENOR** — características nuevas que no rompen lo anterior - **MENOR** — características nuevas que no rompen lo anterior
- **PARCHE** — arreglos de errores - **PARCHE** — arreglos de errores
---
## [1.18.1] — 2026-08-08
### Corregido
- **El aviso del xpub decía una media verdad.** El panel de wallet watch-only
decía «Txoko deriva tus direcciones en local — el xpub no sale del
navegador». Es cierto, y por eso mismo engaña: el xpub no sale, pero **las
direcciones derivadas sí**, una consulta a la API del nodo por cada una. Quien
opere ese nodo puede ver en sus registros el monedero completo que estás
analizando: cuántas direcciones tienes, cuáles, su historial y tu saldo.
- Con el nodo propio no hay problema, es tu información en tu máquina. Con el
nodo de otra persona —aunque sea de confianza— le estás enseñando tus
finanzas enteras.
- El aviso lo dice ahora, y distingue los dos casos. En una herramienta que
existe para no afirmar de más, ese era el peor sitio posible para tener una
frase técnicamente cierta que se lee como una garantía que no es.
### Añadido
- `PRUEBALA.md` — guía para quien recibe la aplicación para probarla: el aviso
del xpub por delante de todo, qué merece la pena intentar romper, qué no
hacer con el peritaje, y qué tipo de fallo interesa que reporte.
--- ---
## [1.18.0] — 2026-08-08 ## [1.18.0] — 2026-08-08
### Añadido ### Añadido
+91
View File
@@ -0,0 +1,91 @@
# Txoko Node Dashboard — pruébala y rómpela
Gracias por dedicarle un rato. Esto no es una demo pulida: es una herramienta
joven que necesita ojos que no sean los míos. Lo más útil que puedes hacer es
**intentar que diga una tontería**.
Léete esto antes de empezar. Son tres minutos y evita el único problema serio.
---
## ⚠️ Lo único importante: cuidado con el xpub
La aplicación tiene una función que analiza un monedero entero a partir de su
**xpub** (la clave pública maestra). Deriva tus direcciones en tu navegador —el
xpub no se envía a ninguna parte— pero para saber qué ha pasado con cada
dirección **tiene que preguntárselo al nodo, una consulta por dirección**.
Eso significa que **quien opere el nodo puede ver tu monedero completo**:
cuántas direcciones tienes, cuáles, su historial y tu saldo.
- Si estás usando **mi nodo**: no metas tu xpub real. Yo vería tus finanzas.
No porque vaya a mirar, sino porque no deberías tener que fiarte de eso — es
exactamente el problema contra el que existe esta herramienta.
- Si quieres probar esa función, usa un **xpub de un monedero de prueba** sin
fondos, o monta tu propio nodo (`SETUP.md`).
Todo lo demás —analizar una transacción, una dirección suelta, un bloque— no
tiene este problema.
---
## Qué merece la pena probar
**Analiza transacciones tuyas de las que sepas la verdad.** Es lo más valioso
que puedes hacer, porque tú sabes cuál era el pago y cuál el cambio, y la
aplicación no. Si acierta, bien. Si se equivoca, **eso es oro**: dímelo.
**Fíjate en cómo dice las cosas.** Cada señal está etiquetada con su nivel de
certeza: CERTEZA es un hecho comprobable en la cadena, PROBABLE e INFERENCIA
son interpretaciones. Si en algún sitio te parece que afirma más de lo que
puede saber, quiero saberlo — es el fallo que más me importa de todos.
**Rompe cosas.** Pega un txid mal copiado, una dirección inventada, un xpub con
un carácter cambiado. Debería decirte que algo no cuadra, no inventarse una
respuesta.
**Prueba el peritaje** (rastro de fondos robados) con cualquier transacción
pública conocida y mira si lo que concluye se sostiene.
---
## Qué NO hacer
**No la uses para acusar a nadie.** El peritaje aplica las mismas técnicas que
las empresas de vigilancia de cadena, y comete los mismos errores. Hoy mismo
salieron dos fallos que hacían que señalara al destinatario de un pago como si
fuera el rastro del ladrón. Están arreglados, y por eso mismo doy por hecho que
quedan más.
**No te tomes la nota como un veredicto.** Es una guía para aprender dónde
filtras información, no una calificación.
---
## Qué me sirve que me cuentes
Por orden de utilidad:
1. **Algo que afirma y es falso.** Lo más grave y lo más valioso.
2. **Algo que no entiendes.** Si un texto no se entiende, el texto está mal, no
tú. La aplicación explica o no sirve para nada.
3. **Algo que se rompe**: página en blanco, número imposible, carga infinita.
Dime qué estabas haciendo.
4. **Algo que echas en falta.**
No hace falta que sea formal. Un "esto me ha parecido raro" ya me vale.
---
## Contexto, por si te interesa
Es un archivo HTML que corre entero en tu navegador. **Cero dependencias
externas**: no hay Google, ni CDN, ni telemetría, ni un solo recurso que se
descargue de internet. Se puede comprobar buscando `https://` en el código —
no hay ninguno.
Todo lo que ves sale de un nodo Bitcoin propio, no de un servicio de terceros.
Esa es la idea entera: auditar tu privacidad sin regalársela a nadie en el
proceso.
El código está en `git.bitcointxoko.org/pikaro/txoko-dashboard`.
+14 -2
View File
@@ -5622,8 +5622,20 @@
<div style={{fontSize:"0.65rem",color:C.green,fontFamily:"monospace",fontWeight:700}}>WALLET WATCH-ONLY (xpub)</div> <div style={{fontSize:"0.65rem",color:C.green,fontFamily:"monospace",fontWeight:700}}>WALLET WATCH-ONLY (xpub)</div>
<button onClick={()=>setShowWalletPanel(false)} style={{background:"none",border:"none",color:C.t2,cursor:"pointer",fontSize:"1rem"}}>×</button> <button onClick={()=>setShowWalletPanel(false)} style={{background:"none",border:"none",color:C.t2,cursor:"pointer",fontSize:"1rem"}}>×</button>
</div> </div>
<div style={{fontSize:"0.68rem",color:C.t2,marginBottom:12}}> <div style={{fontSize:"0.68rem",color:C.t2,marginBottom:8}}>
Pega tu xpub/zpub desde Sparrow: <span style={{fontFamily:"monospace",color:C.t1}}>Settings → Keystore → Master Public Key</span>. Txoko deriva tus direcciones en local — el xpub no sale del navegador. Pega tu xpub/zpub desde Sparrow: <span style={{fontFamily:"monospace",color:C.t1}}>Settings → Keystore → Master Public Key</span>. La derivación ocurre en tu navegador: el xpub no se envía a ninguna parte.
</div>
{/* Este aviso no es adorno. La versión anterior decía solo "el
xpub no sale del navegador", que es cierto y a la vez
engañoso: las DIRECCIONES derivadas sí salen, una consulta
por cada una. Quien opere el nodo ve el wallet entero. En una
herramienta que existe para no afirmar de más, esa media
verdad era el peor sitio posible para tenerla. */}
<div style={{fontSize:"0.66rem",color:C.t2,marginBottom:12,padding:"8px 10px",background:C.bgCard,border:`1px solid ${C.amber}40`,borderRadius:6,lineHeight:1.55}}>
<span style={{color:C.amber,fontWeight:700}}>Antes de seguir:</span> el xpub se queda aquí, pero para saber qué ha pasado con tus direcciones hay que <strong>preguntarle al nodo por cada una</strong>. Quien opere ese nodo puede ver, en sus registros, el wallet completo que estás analizando: cuántas direcciones tienes, cuáles, su historial y su saldo.
<div style={{marginTop:5}}>
Si el nodo es <strong>tuyo</strong>, no hay problema: es tu propia información en tu propia máquina. Si es el nodo <strong>de otra persona</strong>, aunque sea alguien de confianza, le estás enseñando tus finanzas enteras. En ese caso usa un xpub de prueba o monta tu nodo.
</div>
</div> </div>
{walletAddrs?( {walletAddrs?(
<div> <div>