diff --git a/CHANGELOG.md b/CHANGELOG.md index c49fd2a..d3015ba 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -10,6 +10,27 @@ y el versionado sigue [Versionado Semántico](https://semver.org/lang/es/): - **MENOR** — características nuevas que no rompen lo anterior - **PARCHE** — arreglos de errores +--- +## [1.18.1] — 2026-08-08 +### Corregido +- **El aviso del xpub decía una media verdad.** El panel de wallet watch-only + decía «Txoko deriva tus direcciones en local — el xpub no sale del + navegador». Es cierto, y por eso mismo engaña: el xpub no sale, pero **las + direcciones derivadas sí**, una consulta a la API del nodo por cada una. Quien + opere ese nodo puede ver en sus registros el monedero completo que estás + analizando: cuántas direcciones tienes, cuáles, su historial y tu saldo. + - Con el nodo propio no hay problema, es tu información en tu máquina. Con el + nodo de otra persona —aunque sea de confianza— le estás enseñando tus + finanzas enteras. + - El aviso lo dice ahora, y distingue los dos casos. En una herramienta que + existe para no afirmar de más, ese era el peor sitio posible para tener una + frase técnicamente cierta que se lee como una garantía que no es. + +### Añadido +- `PRUEBALA.md` — guía para quien recibe la aplicación para probarla: el aviso + del xpub por delante de todo, qué merece la pena intentar romper, qué no + hacer con el peritaje, y qué tipo de fallo interesa que reporte. + --- ## [1.18.0] — 2026-08-08 ### Añadido diff --git a/PRUEBALA.md b/PRUEBALA.md new file mode 100644 index 0000000..2de21b6 --- /dev/null +++ b/PRUEBALA.md @@ -0,0 +1,91 @@ +# Txoko Node Dashboard — pruébala y rómpela + +Gracias por dedicarle un rato. Esto no es una demo pulida: es una herramienta +joven que necesita ojos que no sean los míos. Lo más útil que puedes hacer es +**intentar que diga una tontería**. + +Léete esto antes de empezar. Son tres minutos y evita el único problema serio. + +--- + +## ⚠️ Lo único importante: cuidado con el xpub + +La aplicación tiene una función que analiza un monedero entero a partir de su +**xpub** (la clave pública maestra). Deriva tus direcciones en tu navegador —el +xpub no se envía a ninguna parte— pero para saber qué ha pasado con cada +dirección **tiene que preguntárselo al nodo, una consulta por dirección**. + +Eso significa que **quien opere el nodo puede ver tu monedero completo**: +cuántas direcciones tienes, cuáles, su historial y tu saldo. + +- Si estás usando **mi nodo**: no metas tu xpub real. Yo vería tus finanzas. + No porque vaya a mirar, sino porque no deberías tener que fiarte de eso — es + exactamente el problema contra el que existe esta herramienta. +- Si quieres probar esa función, usa un **xpub de un monedero de prueba** sin + fondos, o monta tu propio nodo (`SETUP.md`). + +Todo lo demás —analizar una transacción, una dirección suelta, un bloque— no +tiene este problema. + +--- + +## Qué merece la pena probar + +**Analiza transacciones tuyas de las que sepas la verdad.** Es lo más valioso +que puedes hacer, porque tú sabes cuál era el pago y cuál el cambio, y la +aplicación no. Si acierta, bien. Si se equivoca, **eso es oro**: dímelo. + +**Fíjate en cómo dice las cosas.** Cada señal está etiquetada con su nivel de +certeza: CERTEZA es un hecho comprobable en la cadena, PROBABLE e INFERENCIA +son interpretaciones. Si en algún sitio te parece que afirma más de lo que +puede saber, quiero saberlo — es el fallo que más me importa de todos. + +**Rompe cosas.** Pega un txid mal copiado, una dirección inventada, un xpub con +un carácter cambiado. Debería decirte que algo no cuadra, no inventarse una +respuesta. + +**Prueba el peritaje** (rastro de fondos robados) con cualquier transacción +pública conocida y mira si lo que concluye se sostiene. + +--- + +## Qué NO hacer + +**No la uses para acusar a nadie.** El peritaje aplica las mismas técnicas que +las empresas de vigilancia de cadena, y comete los mismos errores. Hoy mismo +salieron dos fallos que hacían que señalara al destinatario de un pago como si +fuera el rastro del ladrón. Están arreglados, y por eso mismo doy por hecho que +quedan más. + +**No te tomes la nota como un veredicto.** Es una guía para aprender dónde +filtras información, no una calificación. + +--- + +## Qué me sirve que me cuentes + +Por orden de utilidad: + +1. **Algo que afirma y es falso.** Lo más grave y lo más valioso. +2. **Algo que no entiendes.** Si un texto no se entiende, el texto está mal, no + tú. La aplicación explica o no sirve para nada. +3. **Algo que se rompe**: página en blanco, número imposible, carga infinita. + Dime qué estabas haciendo. +4. **Algo que echas en falta.** + +No hace falta que sea formal. Un "esto me ha parecido raro" ya me vale. + +--- + +## Contexto, por si te interesa + +Es un archivo HTML que corre entero en tu navegador. **Cero dependencias +externas**: no hay Google, ni CDN, ni telemetría, ni un solo recurso que se +descargue de internet. Se puede comprobar buscando `https://` en el código — +no hay ninguno. + +Todo lo que ves sale de un nodo Bitcoin propio, no de un servicio de terceros. +Esa es la idea entera: auditar tu privacidad sin regalársela a nadie en el +proceso. + +El código está en `git.bitcointxoko.org/pikaro/txoko-dashboard`. diff --git a/dashboard.html b/dashboard.html index 69e9213..cc918bf 100644 --- a/dashboard.html +++ b/dashboard.html @@ -5622,8 +5622,20 @@