staging Сайт закритий від індексації до фінального QA
великий розділ / Безпека

Безпека Solana: спокійно, конкретно, перевірено

Цей розділ — центральна точка довіри «солана.укр» у питаннях безпеки. Тут немає алармізму, але є конкретні дії, чітке розмежування між профілактикою, інцидентом і відновленням, а також маршрути до глибших матеріалів.

2 підрозділів 7 матеріалів карта теми

Цей розділ — центральна точка довіри «солана.укр» у питаннях безпеки. Тут немає алармізму, але є конкретні дії, чітке розмежування між профілактикою, інцидентом і відновленням, а також маршрути до глибших матеріалів.

Навіщо існує цей розділ

Екосистема Solana розвивається швидко: нові протоколи, гаманці, інтеграції. Швидкість створює не лише можливості, а й реальні ризики — від фішингових сайтів до некоректних дозволів у смартконтрактах.

Мета цього розділу — дати вам спокійний інструментарій. Не перестороги без підстав, а перевірені орієнтири: що перевірити перед підписом транзакції, як відрізнити підозру від підтвердженої компрометації, куди рухатися, якщо щось пішло не так.

Кому він буде корисний

Будь-якому користувачеві продуктів, гаманців і мобільних застосунків у межах Solana. Матеріали написані так, щоб бути зрозумілими незалежно від рівня технічної підготовки:

  • Початківцям, які тільки встановили гаманець і не впевнені, які дозволи безпечні.
  • Активним користувачам, які регулярно підписують транзакції й взаємодіють із різними протоколами.
  • Більш досвідченим учасникам, яким потрібні критерії оцінки аудитів і безпеки продуктів.

Основні кластери й маршрути

Розділ поділений на шість тематичних кластерів. Кожен — це окремий матеріал з практичними кроками.

Дозволи гаманця й підпис транзакцій
Що саме ви дозволяєте, коли натискаєте «Підписати». Як читати транзакцію, які дозволи є нормальними, а які — сигнал зупинитися.
Дозволи гаманця й підпис транзакцій

Фішинг, підроблені застосунки й акаунти
Як розпізнати підроблений сайт, фальшивий застосунок або акаунт, що видає себе за офіційний. Критерії перевірки замість інтуїції.
Фішинг, підроблені застосунки й акаунти

Інциденти без паніки: що відомо, кого зачепило, що робити
Як ми висвітлюємо інциденти: без гіпотез як фактів, з чіткою межею між підтвердженою інформацією та припущеннями. Алгоритм дій для користувача.
Інциденти без паніки: що відомо, кого зачепило, що робити

Аудит смартконтракту й безпека продукту
Що таке аудит, які типи аудитів існують, як інтерпретувати звіти і де закінчується компетенція аудитора.
Аудит смартконтракту й безпека продукту

Безпека Solana на телефоні
Особливості мобільного середовища: ризики, які відрізняються від десктопних, налаштування телефону та гаманця, що знижують ймовірність проблем.
Безпека Solana на телефоні

Відновлення доступу й безпечний маршрут користувача
Що робити, якщо доступ втрачено або є підозра на компрометацію. Покроковий маршрут із чіткими пріоритетами: спочатку зупинити втрату, потім відновлювати.
Відновлення доступу й безпечний маршрут користувача

З чого почати

Нижче — базовий чек-лист. Він не замінює глибокі матеріали розділу, але дає мінімальний безпечний набір дій для будь-якого користувача.

  1. Перевірте джерело встановлення гаманця
    Навіщо: підроблені гаманці — поширений вектор атаки.
    Ознака норми: ви завантажили застосунок з офіційного сайту розробника або з перевіреного магазину застосунків.
    При відхиленні: не вводьте seed-фразу. Видаліть застосунок, встановіть правильний, перевірте баланс на правильному гаманці.
  2. Перевірте, чи ніхто не просить вашу seed-фразу
    Навіщо: seed-фраза зазвичай дає змогу відновити контроль над гаманцем, тому її розкриття може відкрити сторонній людині доступ до активів. Легітимний сервіс не потребує seed-фрази для звичайної підтримки або підключення.
    Ознака норми: ніхто не просить вашу seed-фразу — ні в чаті, ні на сайті, ні в застосунку.
    При відхиленні: якщо ви вже передали seed-фразу, негайно перемістіть кошти на новий гаманець. Не намагайтеся «перехопити» кошти іншими способами без експертної допомоги.
  3. Огляньте активні дозволи гаманця
    Навіщо: старі дозволи можуть залишатися після взаємодії з протоколами, які вже скомпрометовані.
    Ознака норми: список дозволів містить лише ті протоколи, якими ви користуєтеся зараз і яким довіряєте.
    При відхиленні: відкличте дозволи, які ви не впізнаєте або яким більше не довіряєте. Детальніше — у матеріалі про дозволи гаманця.
  4. Перевірте, чи відповідає адреса одержувача тій, яку ви очікували
    Навіщо: підміна адреси — один із найпростіших способів втратити кошти.
    Ознака норми: адреса повністю збігається з тією, яку ви скопіювали з перевіреного джерела, а не з чату чи листа.
    При відхиленні: зупиніть транзакцію. Знайдіть адресу незалежно від повідомлення, яке її надіслало.
  5. Переконайтеся, що пристрій оновлено
    Навіщо: оновлення системи закривають відомі вразливості.
    Ознака норми: операційна система телефону або комп’ютера оновлена до останньої доступної версії.
    При відхиленні: оновіть систему перед подальшими діями з гаманцем.

Чого не робити

  • Не передавайте seed-фразу нікому й нікуди. Жоден виняток не є безпечним.
  • Не підписуйте транзакції, які ви не розумієте. Незрозуміла транзакція — це підстава зупинитися, а не довіряти.
  • Не намагайтеся самостійно «виправити» підозрілу ситуацію командами чи скриптами з невідомих джерел. Це може погіршити стан.
  • Не звинувачуйте себе, якщо стали мішенню. Атаки професійні — захист має бути таким само системним.

Як ми перевіряємо та оновлюємо матеріали

Кожен матеріал у цьому розділі проходить редакційну перевірку за кількома напрямками.

Класи джерел, які ми використовуємо:

  • Офіційні security advisories команд протоколів і гаманців.
  • Статусні сторінки мережі та інфраструктури.
  • Постмортеми інцидентів від команд, які їх публічно розбирають.
  • Документація гаманців та офіційні повідомлення розробників.

Що потребує обов’язкової фахової перевірки:

  • Будь-яка дія, яка може погіршити інцидент — наприклад, спроба відкликати дозволи під час активної компрометації.
  • Інтерпретація причин інциденту до появи офіційного постмортему.
  • Оцінка того, чи безпечний конкретний протокол у цей момент.

Межа наших знань:

Ми чітко відрізняємо перевірені факти від гіпотез. Якщо причина інциденту не підтверджена офіційно, ми вказуємо, що причина невідома, і наводимо можливі гіпотези з позначкою, що вони потребують перевірки. Ми не стверджуємо, що тестували інтерфейси, переглядали код або отримували коментарі, якщо це не підтверджено відповідними джерелами.

Оновлення матеріалів відбувається при появі нових підтверджених даних, змінах в офіційній документації або після виходу нових security advisories. Кожен матеріал містить інформацію, актуальну на момент останньої перевірки, але не є універсальною інструкцією з гарантованою результативністю для всіх ситуацій.

Наступний крок

Оберіть кластер, який відповідає вашій поточній ситуації. Якщо ви не впевнені — почніть з матеріалу про дозволи гаманця й підпис транзакцій: це основа, на якій тримається більшість щоденних взаємодій у мережі.

Дозволи гаманця й підпис транзакції →

Редакція солана.укр