Що саме ви дозволяєте, коли підключаєте гаманець до застосунку
Підключення гаманця до застосунку — це не одна дія, а набір окремих дозволів. Застосунок отримує доступ не до всього гаманця одразу, а до конкретних можливостей, які ви підтверджуєте. Розуміння цих дозволів дозволяє прий
Підключення гаманця до застосунку — це не одна дія, а набір окремих дозволів. Застосунок отримує доступ не до всього гаманця одразу, а до конкретних можливостей, які ви підтверджуєте. Розуміння цих дозволів дозволяє приймати усвідомлені рішення й не давати більше, ніж потрібно для роботи.
Нижче — покроковий розбір того, що відбувається під час підключення, як перевірити результат і де проходить межа дозволів.
Коли звертатися до цієї інструкції
Ця інструкція корисна, якщо ви:
- вперше підключаєте гаманець до нового застосунку;
- хочете зрозуміти, які дозволи вже дали раніше;
- сумніваєтеся, чи безпечно підключатися до конкретного сервісу;
- плануєте переглянути активні підключення й відкликати зайві.
Матеріал стосується саме моменту підключення й дозволів. Різницю між підписом повідомлення й підписом транзакції ми розбираємо окремо — у матеріалі Підпис повідомлення і підпис транзакції: чому це не одне й те саме.
Підготовка без зайвого
Перед підключенням переконайтеся, що:
- Гаманець оновлено. Перевірте, чи працюєте ви з актуальною версією застосунку гаманця. Застарілі версії можуть не підтримувати сучасні механізми дозволів.
- Ви знаєте свою адресу. Відкрийте гаманець і скопіюйте публічну адресу. Це допоможе перевірити, що підключається саме ваш акаунт.
- Є кілька хвилин. Не підключайте гаманець поспіхом. Кожне вікно підтвердження варто читати.
- Ви на правильному сайті. Перевірте адресу в браузері. Підключення через фішинговий сайт означає, що дозволи отримає стороння людина, а не той сервіс, який ви планували використовувати.
Дозволи гаманця: що відбувається на рівні доступу
Коли ви натискаєте «Підключити гаманець» у сторонньому застосунку, відбувається кілька речей. Не всі з них очевидні з інтерфейсу.
Що застосунок отримує автоматично після підключення
- Доступ до публічної адреси. Застосунок дізнається ваш публічний ключ. Це нормально — без цього неможливо показати ваш баланс чи історію в межах сервісу.
- Можливість читати баланс та історію. Через публічну адресу будь-хто може переглянути транзакції в блокчейні. Застосунок просто використовує цю відкриту інформацію.
- Можливість надсилати запити на підпис. Застосунок зможе показувати вам вікна з пропозицією підписати транзакцію або повідомлення. Але кожен такий запит ви підтверджуєте окремо.
Що застосунок НЕ отримує автоматично
- Доступ до ваших коштів. Саме підключення не дозволяє застосунку переміщувати ваші активності без вашого підтвердження.
- Приватний ключ або seed-фразу. Правильно працюючий гаманець ніколи не передає секретні дані сторонньому застосунку. Якщо гаманець або застосунок про це просять — це підозра.
- Доступ до інших адрес у цьому ж гаманці. Якщо у вашому гаманці кілька акаунтів, застосунок зазвичай бачить лише той, який ви обрали при підключенні.
Детальніше про те, як працюють різні типи підписів, читайте у матеріалі Дозволи гаманця й підпис транзакцій.
Безпечний порядок дій
Дотримуйтесь цих кроків при кожному підключенні.
- Перевірте адресу сайту. Відкрийте сайт вручну, через пошук або збережений закладкою. Не переходьте за посиланнями з неперевірених джерел.
- Натисніть «Підключити гаманець» на сайті. Застосунок надішле запит до вашого гаманця.
- У вікні гаманця прочитайте, що саме просять. Зверніть увагу на назву застосунку та перелік дозволів. Якщо гаманець показує незнайому назву або занадто широкий доступ — зупиніться.
- Перевірте, яка адреса підключається. Вона має збігатися з тією, яку ви планували використати.
- Підтвердьте підключення. Після підтвердження застосунок зможе бачити вашу адресу та надсилати запити на підпис.
- Не підписуйте нічого одразу. Підключення — це ще не транзакція. Якщо відразу після підключення з’являється вікно підпису з незрозумілими даними, призупиніть дію й перевірте, що саме ви підписуєте.
Чого не робити
- Не підключайте гаманець до сайтів, які ви знайшли через рекламу в месенджерах або соцмережах, не перевіривши їхню адресу.
- Не залишайте підключеними гаманці до сервісів, якими не користуєтеся регулярно.
- Не підтверджуйте запити на підпис, не прочитавши їхнього змісту.
- Не вводьте seed-фразу в будь-які сторонні застосунки чи сайти. Ніколи.
- Не ігноруйте попередження гаманця про ризики підключення.
Контроль після дії
Після підключення переконайтеся, що все пройшло коректно.
- На сайті застосунку. Ви маєте побачити свою адресу або скорочену версію адреси в інтерфейсі. Баланс має відображатися коректно.
- У гаманці. Відкрийте розділ підключених застосунків (у різних гаманцях він може називатися по-різному: «Підключені сайти», «Connected apps», «Trusted apps»). Перевірте, що в списку з’явився саме той сайт, до якого ви підключалися.
- Перевірте кількість підключених адрес. Деякі застосунки можуть запитати доступ до кількох акаунтів. Переконайтеся, що ви давали дозвіл на кожну з відображених адрес.
Критерій завершення
Підключення вважається успішним і безпечним, якщо виконані три умови:
- у списку підключених сайтів вашого гаманця є лише той сервіс, до якого ви щойно підключилися;
- на сайті відображається правильна адреса й коректний баланс;
- ви не підписували жодних транзакцій чи повідомлень під час процесу підключення.
Якщо хочете переглянути загальні принципи безпеки в екосистемі Solana, почніть з розділу Безпека Solana: спокійно, конкретно, перевірено.
Коли не варто ризикувати
Припиніть підключення й не підтверджуйте жодних дій, якщо:
- Гаманець показує незнайому назву застосунку. Назва в вікні підтвердження має збігатися з сайтом, на якому ви знаходитеся. Якщо відрізняється — це ознака потенційної підміни.
- Застосунок одразу просить підписати транзакцію на переказ коштів. Підключення гаманця не вимагає переказу. Якщо такий запит з’являється до будь-яких ваших дій у сервісі — не підписуйте.
- Сайт або застосунок просить вашу seed-фразу. Це не є частиною нормального підключення. Жоден коректний сервіс не потребує секретних даних.
- Ви помітили підключення, яке не робили. Якщо в списку підключених сайтів є сервіси, які ви не впізнаваєте — відключіть їх негайно.
Порядок дій при підозрі
- Не підписуйте нічого. Закрийте вікно запиту.
- Відключіть підозрілий сайт. У гаманці знайдіть його в списку підключень і видаліть.
- Перевірте історію транзакцій. Якщо є невідома вихідна операція або інша on-chain дія, яку ви не авторизували, це підтверджений інцидент. Причину — витік ключа, делегований дозвіл, уразливість продукту чи інший механізм — треба встановлювати окремо.
- Зверніться по фахову допомогу. У разі підтвердженої компрометації не намагайтеся вирішити все самостійно. Зверніться до офіційної підтримки вашого гаманця або до кваліфікованого фахівця з безпеки.
Важливо розрізняти підозру та підтверджену компрометацію. Підозра — це коли ви побачили щось незвичне, але кошти на місці. Підтверджена компрометація — це коли кошти переміщені без вашого дозволу. Підхід до цих ситуацій різний, і не варто вдаватися до радикальних кроків за відсутності підтверджених фактів.
Наступний крок
Після того, як ви зрозуміли, які дозволи даєте при підключенні, варто розібратися з тим, що відбувається далі — коли застосунок просить вас щось підписати. Це окрема тема, яка безпосередньо впливає на безпеку ваших коштів. Прочитайте матеріал Підпис повідомлення і підпис транзакції: чому це не одне й те саме, щоб навчитися розрізняти безпечні запити від тих, що можуть призвести до втрати активів.
Якщо вас цікавить, які саме продукти працюють у мережі Solana й чим вони можуть бути корисні, загляньте до розділу Продукти Solana: що працює для людей.
Редакція солана.укр
Джерела для перевірки. Первинні джерела для перевірки цього механізму: документація Solana про делегування token account та документація Solana про відкликання делегованих прав.
Зовнішні посилання та документація
Нижче — зовнішні URL, які вже використані в тексті. Це не автоматична позначка «перевірено»: редакція показує джерела прозоро й не підміняє фактчек бейджем.