Saltearse al contenido
Abrir J Tools

Nuestro modelo de seguridad

J Tools ejecuta tus operaciones con tokens sin tomar nunca la custodia de tu billetera. Las transacciones de tus billeteras se firman de tu lado, la plataforma las arma y las envía, y detrás de todo hay protecciones en el servidor.

La versión corta

#la-version-corta

No custodial por diseño

#no-custodial-por-diseno

J Tools nunca te pide la frase semilla y nunca guarda tus fondos. Cuando usas una billetera conectada, cada firma ocurre dentro de esa billetera a través del adaptador de billetera, y a la red solo llega la transacción firmada. La clave privada de la billetera nunca sale de ella.

Página de J Tools

1Preparas una acción en J Tools

La transacción llega a tu billetera

Tu billetera

2Tu billetera muestra la transacción

3Apruebas y firmas en tu propia billetera

Las claves de una billetera conectada nunca salen de ella

Solo sale la firma, nunca la clave

Solana

4La transacción firmada se transmite a Solana

Algunas herramientas también pueden firmar con claves privadas que pegas, porque trabajan con muchas billeteras que ningún adaptador conecta: entre ellas Trade en bundle, Swap múltiple, Envío múltiple, Recolectar en lote, las herramientas de relay, Pump.fun: crear y comprar en bundle y las herramientas de reclamo. Esas claves se quedan en la pestaña de tu navegador, firman ahí y no se nos envían. Una clave pegada como fuente de clave privada de una herramienta se borra a los 15 minutos. Trátalas como billeteras calientes desechables. Holder Booster es la única herramienta que entrega una clave a nuestros servidores: crea una billetera distribuidora nueva en cada ejecución, guarda las claves de las billeteras de los holders en el archivo de respaldo que descargas y envía solo la clave de la distribuidora, cifrada, para que nuestro worker pueda terminar la ejecución aunque cierres la pestaña. Si una página te pide tu frase semilla, no somos nosotros.

Una cadena de auditoría a prueba de manipulaciones

#una-cadena-de-auditoria-a-prueba-de-manipulaciones

Las acciones de administración se escriben en un registro de auditoría al que solo se añaden filas. Cada fila lleva un prev_hash, un hash SHA-256 de la fila anterior, así que las entradas quedan enlazadas como una cadena. Si cambias o borras una fila, ninguno de los hashes posteriores coincide, y la edición salta a la vista. Las entradas del registro no incluyen contraseñas ni tokens de sesión.

Lista blanca de RPC y límites de solicitudes

#lista-blanca-de-rpc-y-limites-de-solicitudes

El navegador no habla con un nodo de Solana en bruto. Pasa por una pasarela que solo permite una lista fija de métodos de lectura, más el envío y la simulación de transacciones, y limita las solicitudes por IP. Las URL y las claves de RPC se quedan en el servidor, así que el navegador no tiene nada que filtrar. Los límites se aplican por endpoint, y la IP real del cliente se lee del valor situado más a la derecha de x-forwarded-for, para que nadie pueda saltarse el límite con una cabecera falsificada.

Protección contra el robo de comisiones

#proteccion-contra-el-robo-de-comisiones

Cuando una herramienta cobra una comisión de plataforma, el monto que se registra para las comisiones de afiliados sale de nuestra propia configuración de comisiones o del SOL que de verdad llegó on-chain a la billetera de la plataforma, nunca de una cifra que envía el navegador. Ningún flujo se fía de una comisión enviada por el cliente. Ves el desglose completo (total, comisión de plataforma y tarifa de red estimada) en el resumen de costos de la herramienta antes de confirmar nada. Para ver los valores de referencia, consulta el resumen de costos de la app o la tabla de tarifas.

El acceso de administración está cerrado

#el-acceso-de-administracion-esta-cerrado

Entrar al panel de administración exige una contraseña y un código TOTP, comprobados en el servidor. El flujo está pensado para no revelar nada.

El TOTP es obligatorio. Los códigos se comprueban en el servidor, y una serie de intentos fallidos bloquea el inicio de sesión durante un tiempo de espera. El motivo del bloqueo nunca se envía al cliente.

OPSEC en todas partes

#opsec-en-todas-partes

La seguridad operativa es una regla fija en cada endpoint y cada página. Los secretos, las claves privadas y los tokens completos se mantienen fuera de los registros. Una respuesta de error al cliente lleva un mensaje breve, a menudo con un código, y nunca trazas de pila, rutas internas ni detalles de la base de datos; la información completa se queda en los registros del servidor. Los artículos del blog redactados automáticamente siguen siendo borradores hasta que un administrador los publica, así que nada llega a los lectores sin la aprobación de una persona.