staging Сайт закритий від індексації до фінального QA
редакційний хаб / Безпека

Дозволи гаманця й підпис транзакцій

Коли ви підключаєте гаманець до застосунку або підтверджуєте операцію, ви даєте конкретні дозволи. Ця сторінка допомагає зрозуміти, що саме просить застосунок, як оцінити ризик до натискання «Підтвердити» і куди йти за д

4 матеріалів сфокусований маршрут

Коли ви підключаєте гаманець до застосунку або підтверджуєте операцію, ви даєте конкретні дозволи. Ця сторінка допомагає зрозуміти, що саме просить застосунок, як оцінити ризик до натискання «Підтвердити» і куди йти за деталями.

Що охоплює цей кластер

Кластер «Дозволи гаманця» об’єднує матеріали про те, що відбувається в момент підключення гаманця та підпису. Тема охоплює такі напрямки:

  • Що саме ви дозволяєте, коли підключаєте гаманець до застосунку — які дані стають доступними, а які ні.
  • Підпис повідомлення і підпис транзакції — чому це різні дії з різними наслідками.
  • Як прочитати запит на дозвіл, якщо інтерфейс показує мало деталей — що перевіряти, коли гаманець не відображає повну інформацію.
  • Коли варто відмовитися від підпису, навіть якщо сайт виглядає знайомо — критерії відхилення без зайвих припущень.

Ці матеріали не замінюють тему фішингу та підроблених застосунків — про це окрема сторінка. Тут фокус саме на механіці дозволів і підпису.

З яких питань почати

  • Чи може застосунок списати кошти просто після підключення гаманця?
  • Чим підпис повідомлення відрізняється від підпису транзакції?
  • Що робити, якщо запит показує незрозумілі дані або неповний текст?
  • Чи безпечно підписувати на сайті, де ви вже були раніше?
  • Як перевірити, які дозволи вже надані конкретному застосунку?
  • Що є підозрою, а що — підтвердженою компрометацією?

Відповіді на кожне з цих питань розгорнуті в окремих матеріалах кластера. Нижче — чек-лист для швидкої оцінки запиту безпосередньо перед підтвердженням.

Чек-лист: оцінка запиту перед підтвердженням

Мета перевірки: переконатися, що запит відповідає вашій наміреній дії і не містить прихованих операцій.

Крок 1. Перевірте адресу отримувача

Навіщо: щоб кошти надійшли туди, куди ви плануєте.

Ознака нормального результату: адреса збігається з тією, яку ви очікували — з іншого застосунку, з довіреного джерела або з вашої записної книжки.

Що робити при відхиленні: не підписуйте. Перевірте адресу вручну в іншому джерелі. Якщо джерело неможливо перевірити — відмовтеся від підпису.

Крок 2. Перевірте суму та токен

Навіщо: запит може містити інший токен або іншу суму, ніж ви очікували.

Ознака нормального результату: токен і сума точно відповідають вашій намірі.

Що робити при відхиленні: не підписуйте. Перевірте, чи не відображається сума в іншому токені через різницю в десяткових знаках.

Крок 3. Визначте тип запиту — транзакція чи повідомлення

Навіщо: підпис повідомлення не переказує кошти, але може бути використаний для інших дій від вашого імені.

Ознака нормального результату: ви розумієте, чи це транзакція (переказ, обмін, затвердження контракту) чи підпис повідомлення (автентифікація, логін).

Що робити при відхиленні: якщо гаманець не розрізняє ці типи явно, перевірте текст запиту. Якщо призначення підпису незрозуміле — відмовтеся.

Крок 4. Перевірте наявність додаткових інструкцій у транзакції

Навіщо: транзакція в мережі Solana може містити кілька внутрішніх інструкцій. Одна з них може бути очікуваною, інші — ні.

Ознака нормального результату: кількість інструкцій відповідає простій дії (наприклад, один переказ — одна інструкція). Якщо інструкцій кілька — ви розумієте призначення кожної.

Що робити при відхиленні: не підписуйте, якщо є незрозумілі інструкції. Перевірте транзакцію через блокчейн-експлорер за ідентифікатором транзакції, якщо гаманець його показує.

Крок 5. Оцініть контекст — чому ви взагалі бачите цей запит

Навіщо: запит має виникати як відповідь на вашу дію, а не самостійно.

Ознака нормального результату: ви щойно натиснули кнопку в застосунку (обміняти, переказати, затвердити) і запит з’явився очікувано.

Що робити при відхиленні: якщо запит з’явився без вашої дії — не підписуйте. Це підозра, але не підтверджена компрометація. Закрийте запит і перевірте активні з’єднання гаманця.

Чого не робити

  • Не підписуйте запит, якщо не розумієте хоча б одного елемента.
  • Не надсилайте seed-фразу або приватний ключ у відповідь на будь-який запит — жоден справжній застосунок цього не просить.
  • Не виконуйте команди терміналу, які хтось надіслав для «перевірки» або «виправлення» гаманця.
  • Не звинувачуйте себе, якщо вже підписали щось небезпечне — це не означає, що кошти обов’язково втрачено, але ситуація потребує швидкої спокійної оцінки.

Мінімальний безпечний набір дій

  1. Прочитати запит повністю.
  2. Перевірити адресу, суму, токен і тип підпису.
  3. Якщо хоча б один пункт незрозумілий — відмовитися й уточнити інформацію в незалежному джерелі.
  4. Якщо все зрозуміло і збігається — підтвердити.

З чого почати читання

Якщо ви тільки починаєте знайомитися з темою дозволів, почніть із цих матеріалів:

Для детальнішого розуміння

Коли базові поняття зрозумілі, ці матеріали допоможуть працювати зі складнішими ситуаціями:

Повний розділ безпеки доступний на сторінці Безпека Solana: спокійно, конкретно, перевірено.

Як звіряти свіжість інформації

Механіка дозволів і підпису в мережі Solana змінюється повільно — це базові протокольні функції. Проте інтерфейси гаманців, формат відображення транзакцій та типові схеми використання можуть оновлюватися.

Щоб перевірити актуальність конкретного матеріалу:

  1. Перевірте офіційну документацію гаманця, яким користуєтеся — чи збігається опис підключення й підпису з тим, що ви бачите в інтерфейсі.
  2. Зверніть увагу на офіційні security advisories від команд гаманців і протоколів — вони публікують інформацію про виявлені вразливості.
  3. Якщо ви помітили розбіжність між описом у матеріалі та вашим інтерфейсом — не вважайте це помилкою. Зупиніться й перевірте через незалежне джерело.

Редакція солана.укр оновлює матеріали цього кластера, коли з’являються підтверджені зміни в механіці дозволів або нові типові схеми атак, що стосуються саме підпису й підключення. Якщо ви знайшли розбіжність — це корисний сигнал для перевірки, але не привід для поспішних дій.

Редакція солана.укр

маршрут хаба

Матеріали цієї гілки

Від базового пояснення до конкретних сценаріїв, ризиків і перевірок.

01 / почати звідси

Коли варто відмовитися від підпису, навіть якщо сайт виглядає знайомо

Відмова від підпису — це не помилка, а стандартний інструмент безпеки. Існують ситуації, коли знайомий інтерфейс, логотип чи назва не є достатньою підставою для підтвердження транзакції.…