Decía 'el xpub no sale del navegador'. Cierto, y por eso engaña: las direcciones derivadas sí salen, una consulta al nodo por cada una, y quien opere ese nodo ve el monedero entero. Con nodo propio da igual; con el nodo de otro le estás enseñando tus finanzas. El aviso lo dice ahora y distingue los dos casos. Añade PRUEBALA.md para quien reciba la app a probarla.
92 lines
3.6 KiB
Markdown
92 lines
3.6 KiB
Markdown
# Txoko Node Dashboard — pruébala y rómpela
|
|
|
|
Gracias por dedicarle un rato. Esto no es una demo pulida: es una herramienta
|
|
joven que necesita ojos que no sean los míos. Lo más útil que puedes hacer es
|
|
**intentar que diga una tontería**.
|
|
|
|
Léete esto antes de empezar. Son tres minutos y evita el único problema serio.
|
|
|
|
---
|
|
|
|
## ⚠️ Lo único importante: cuidado con el xpub
|
|
|
|
La aplicación tiene una función que analiza un monedero entero a partir de su
|
|
**xpub** (la clave pública maestra). Deriva tus direcciones en tu navegador —el
|
|
xpub no se envía a ninguna parte— pero para saber qué ha pasado con cada
|
|
dirección **tiene que preguntárselo al nodo, una consulta por dirección**.
|
|
|
|
Eso significa que **quien opere el nodo puede ver tu monedero completo**:
|
|
cuántas direcciones tienes, cuáles, su historial y tu saldo.
|
|
|
|
- Si estás usando **mi nodo**: no metas tu xpub real. Yo vería tus finanzas.
|
|
No porque vaya a mirar, sino porque no deberías tener que fiarte de eso — es
|
|
exactamente el problema contra el que existe esta herramienta.
|
|
- Si quieres probar esa función, usa un **xpub de un monedero de prueba** sin
|
|
fondos, o monta tu propio nodo (`SETUP.md`).
|
|
|
|
Todo lo demás —analizar una transacción, una dirección suelta, un bloque— no
|
|
tiene este problema.
|
|
|
|
---
|
|
|
|
## Qué merece la pena probar
|
|
|
|
**Analiza transacciones tuyas de las que sepas la verdad.** Es lo más valioso
|
|
que puedes hacer, porque tú sabes cuál era el pago y cuál el cambio, y la
|
|
aplicación no. Si acierta, bien. Si se equivoca, **eso es oro**: dímelo.
|
|
|
|
**Fíjate en cómo dice las cosas.** Cada señal está etiquetada con su nivel de
|
|
certeza: CERTEZA es un hecho comprobable en la cadena, PROBABLE e INFERENCIA
|
|
son interpretaciones. Si en algún sitio te parece que afirma más de lo que
|
|
puede saber, quiero saberlo — es el fallo que más me importa de todos.
|
|
|
|
**Rompe cosas.** Pega un txid mal copiado, una dirección inventada, un xpub con
|
|
un carácter cambiado. Debería decirte que algo no cuadra, no inventarse una
|
|
respuesta.
|
|
|
|
**Prueba el peritaje** (rastro de fondos robados) con cualquier transacción
|
|
pública conocida y mira si lo que concluye se sostiene.
|
|
|
|
---
|
|
|
|
## Qué NO hacer
|
|
|
|
**No la uses para acusar a nadie.** El peritaje aplica las mismas técnicas que
|
|
las empresas de vigilancia de cadena, y comete los mismos errores. Hoy mismo
|
|
salieron dos fallos que hacían que señalara al destinatario de un pago como si
|
|
fuera el rastro del ladrón. Están arreglados, y por eso mismo doy por hecho que
|
|
quedan más.
|
|
|
|
**No te tomes la nota como un veredicto.** Es una guía para aprender dónde
|
|
filtras información, no una calificación.
|
|
|
|
---
|
|
|
|
## Qué me sirve que me cuentes
|
|
|
|
Por orden de utilidad:
|
|
|
|
1. **Algo que afirma y es falso.** Lo más grave y lo más valioso.
|
|
2. **Algo que no entiendes.** Si un texto no se entiende, el texto está mal, no
|
|
tú. La aplicación explica o no sirve para nada.
|
|
3. **Algo que se rompe**: página en blanco, número imposible, carga infinita.
|
|
Dime qué estabas haciendo.
|
|
4. **Algo que echas en falta.**
|
|
|
|
No hace falta que sea formal. Un "esto me ha parecido raro" ya me vale.
|
|
|
|
---
|
|
|
|
## Contexto, por si te interesa
|
|
|
|
Es un archivo HTML que corre entero en tu navegador. **Cero dependencias
|
|
externas**: no hay Google, ni CDN, ni telemetría, ni un solo recurso que se
|
|
descargue de internet. Se puede comprobar buscando `https://` en el código —
|
|
no hay ninguno.
|
|
|
|
Todo lo que ves sale de un nodo Bitcoin propio, no de un servicio de terceros.
|
|
Esa es la idea entera: auditar tu privacidad sin regalársela a nadie en el
|
|
proceso.
|
|
|
|
El código está en `git.bitcointxoko.org/pikaro/txoko-dashboard`.
|