Files
pikaro a9cb9da3ac fix: el aviso del xpub decía una media verdad
Decía 'el xpub no sale del navegador'. Cierto, y por eso engaña: las
direcciones derivadas sí salen, una consulta al nodo por cada una, y quien
opere ese nodo ve el monedero entero. Con nodo propio da igual; con el nodo de
otro le estás enseñando tus finanzas.

El aviso lo dice ahora y distingue los dos casos. Añade PRUEBALA.md para quien
reciba la app a probarla.
2026-08-08 19:11:55 +02:00

92 lines
3.6 KiB
Markdown

# Txoko Node Dashboard — pruébala y rómpela
Gracias por dedicarle un rato. Esto no es una demo pulida: es una herramienta
joven que necesita ojos que no sean los míos. Lo más útil que puedes hacer es
**intentar que diga una tontería**.
Léete esto antes de empezar. Son tres minutos y evita el único problema serio.
---
## ⚠️ Lo único importante: cuidado con el xpub
La aplicación tiene una función que analiza un monedero entero a partir de su
**xpub** (la clave pública maestra). Deriva tus direcciones en tu navegador —el
xpub no se envía a ninguna parte— pero para saber qué ha pasado con cada
dirección **tiene que preguntárselo al nodo, una consulta por dirección**.
Eso significa que **quien opere el nodo puede ver tu monedero completo**:
cuántas direcciones tienes, cuáles, su historial y tu saldo.
- Si estás usando **mi nodo**: no metas tu xpub real. Yo vería tus finanzas.
No porque vaya a mirar, sino porque no deberías tener que fiarte de eso — es
exactamente el problema contra el que existe esta herramienta.
- Si quieres probar esa función, usa un **xpub de un monedero de prueba** sin
fondos, o monta tu propio nodo (`SETUP.md`).
Todo lo demás —analizar una transacción, una dirección suelta, un bloque— no
tiene este problema.
---
## Qué merece la pena probar
**Analiza transacciones tuyas de las que sepas la verdad.** Es lo más valioso
que puedes hacer, porque tú sabes cuál era el pago y cuál el cambio, y la
aplicación no. Si acierta, bien. Si se equivoca, **eso es oro**: dímelo.
**Fíjate en cómo dice las cosas.** Cada señal está etiquetada con su nivel de
certeza: CERTEZA es un hecho comprobable en la cadena, PROBABLE e INFERENCIA
son interpretaciones. Si en algún sitio te parece que afirma más de lo que
puede saber, quiero saberlo — es el fallo que más me importa de todos.
**Rompe cosas.** Pega un txid mal copiado, una dirección inventada, un xpub con
un carácter cambiado. Debería decirte que algo no cuadra, no inventarse una
respuesta.
**Prueba el peritaje** (rastro de fondos robados) con cualquier transacción
pública conocida y mira si lo que concluye se sostiene.
---
## Qué NO hacer
**No la uses para acusar a nadie.** El peritaje aplica las mismas técnicas que
las empresas de vigilancia de cadena, y comete los mismos errores. Hoy mismo
salieron dos fallos que hacían que señalara al destinatario de un pago como si
fuera el rastro del ladrón. Están arreglados, y por eso mismo doy por hecho que
quedan más.
**No te tomes la nota como un veredicto.** Es una guía para aprender dónde
filtras información, no una calificación.
---
## Qué me sirve que me cuentes
Por orden de utilidad:
1. **Algo que afirma y es falso.** Lo más grave y lo más valioso.
2. **Algo que no entiendes.** Si un texto no se entiende, el texto está mal, no
tú. La aplicación explica o no sirve para nada.
3. **Algo que se rompe**: página en blanco, número imposible, carga infinita.
Dime qué estabas haciendo.
4. **Algo que echas en falta.**
No hace falta que sea formal. Un "esto me ha parecido raro" ya me vale.
---
## Contexto, por si te interesa
Es un archivo HTML que corre entero en tu navegador. **Cero dependencias
externas**: no hay Google, ni CDN, ni telemetría, ni un solo recurso que se
descargue de internet. Se puede comprobar buscando `https://` en el código —
no hay ninguno.
Todo lo que ves sale de un nodo Bitcoin propio, no de un servicio de terceros.
Esa es la idea entera: auditar tu privacidad sin regalársela a nadie en el
proceso.
El código está en `git.bitcointxoko.org/pikaro/txoko-dashboard`.