Checklist para revisar permisos antes de vincular herramientas

Revisa permisos, dominios, firmas, redes y alcance de acceso antes de enlazar extensiones, wallets o servicios externos con una plataforma cripto.
Identidad y origen
Verifica el dominio exacto en la barra del navegador, el certificado HTTPS y la ruta de acceso antes de pulsar Connect, Authorize o Vincular. Un subdominio inesperado, una redirección intermedia o una ventana emergente fuera del sitio oficial bastan para cancelar el proceso.
Confirma la fuente desde dos puntos independientes: la página oficial del servicio y su documentación de seguridad o centro de ayuda. Si la conexión nace desde una extensión, revisa también el editor publicado, el historial de actualizaciones y el permiso del navegador que solicita acceso a todos los sitios.
- Comprueba que el dominio visible coincide carácter por carácter con el sitio oficial.
- Detén la vinculación si aparece una ventana emergente sin relación clara con el flujo normal.
Alcance del permiso
Lee el alcance exacto del acceso en la pantalla de autorización: ver saldo, leer direcciones, iniciar sesión, firmar mensajes, mover fondos o gestionar API keys. En una wallet de autocustodia, conectar no debería revelar la clave privada ni la seed phrase; si se pide, es un fallo crítico.
Distingue entre acceso de lectura y acceso operativo. Un permiso para consultar historial o direcciones públicas no equivale a aprobar transacciones. Si el servicio pide aprobación ilimitada, firma ciega o permiso persistente sin caducidad visible, busca una opción de límite, expiración o conexión temporal.
- Rechaza cualquier flujo que solicite seed phrase, private key o código de recuperación.
- Prefiere permisos mínimos: lectura, sesión temporal y aprobación por operación.
Red, cuenta y firmas
Comprueba que la red seleccionada coincide con el activo y la operación prevista. No es lo mismo una dirección que acepta un token en una red concreta que una cuenta custodial con depósito por cadena específica. Verifica nombre de red, dirección de depósito y memo o tag si la plataforma lo muestra.
Revisa el contenido de cada firma antes de aprobar. Una firma de mensaje suele servir para autenticar sesión; una aprobación on-chain puede autorizar gasto futuro. Si la wallet muestra datos opacos, hexadecimal extenso o contrato desconocido sin decodificación, detén el enlace hasta verificar el contrato y la acción.
- Diferencia firma de mensaje de aprobación de transacción o smart contract.
- Valida red y activo en la pantalla de depósito, no solo en el nombre del token.
Prueba y revocación
Haz una prueba con una cuenta secundaria o con una función de solo lectura cuando exista. Después revisa en la plataforma conectada la sección Connected apps, Devices, API management o Authorized sessions para confirmar qué quedó vinculado, desde qué fecha y con qué permisos efectivos.
Anota una ruta de salida antes de usar la herramienta en producción: cómo revocar permisos, cerrar sesiones, rotar API keys y retirar aprobaciones desde la wallet o explorador compatible. Si luego envías fondos, verifica el transaction hash, status, confirmations, inputs, outputs y fee en un explorador oficial de la red correcta.
- Confirma que puedes revocar la conexión sin perder acceso a tu cuenta principal.
- Tras cualquier envío de prueba, valida el hash en un explorador y no solo en la app.
