staging Сайт закритий від індексації до фінального QA
Безпека

Що саме ви дозволяєте, коли підключаєте гаманець до застосунку

Підключення гаманця до застосунку — це не одна дія, а набір окремих дозволів. Застосунок отримує доступ не до всього гаманця одразу, а до конкретних можливостей, які ви підтверджуєте. Розуміння цих дозволів дозволяє прий

Опубліковано 11.08.2026Оновлено 11.08.20266 хв читанняРедакція солана.укр
Авторство Редакція солана.укрАктуальність оновлено 11.08.2026Посилання 2 зовнішніх у текстіФормат редакційний матеріал

Підключення гаманця до застосунку — це не одна дія, а набір окремих дозволів. Застосунок отримує доступ не до всього гаманця одразу, а до конкретних можливостей, які ви підтверджуєте. Розуміння цих дозволів дозволяє приймати усвідомлені рішення й не давати більше, ніж потрібно для роботи.

Нижче — покроковий розбір того, що відбувається під час підключення, як перевірити результат і де проходить межа дозволів.

Коли звертатися до цієї інструкції

Ця інструкція корисна, якщо ви:

  • вперше підключаєте гаманець до нового застосунку;
  • хочете зрозуміти, які дозволи вже дали раніше;
  • сумніваєтеся, чи безпечно підключатися до конкретного сервісу;
  • плануєте переглянути активні підключення й відкликати зайві.

Матеріал стосується саме моменту підключення й дозволів. Різницю між підписом повідомлення й підписом транзакції ми розбираємо окремо — у матеріалі Підпис повідомлення і підпис транзакції: чому це не одне й те саме.

Підготовка без зайвого

Перед підключенням переконайтеся, що:

  1. Гаманець оновлено. Перевірте, чи працюєте ви з актуальною версією застосунку гаманця. Застарілі версії можуть не підтримувати сучасні механізми дозволів.
  2. Ви знаєте свою адресу. Відкрийте гаманець і скопіюйте публічну адресу. Це допоможе перевірити, що підключається саме ваш акаунт.
  3. Є кілька хвилин. Не підключайте гаманець поспіхом. Кожне вікно підтвердження варто читати.
  4. Ви на правильному сайті. Перевірте адресу в браузері. Підключення через фішинговий сайт означає, що дозволи отримає стороння людина, а не той сервіс, який ви планували використовувати.

Дозволи гаманця: що відбувається на рівні доступу

Коли ви натискаєте «Підключити гаманець» у сторонньому застосунку, відбувається кілька речей. Не всі з них очевидні з інтерфейсу.

Що застосунок отримує автоматично після підключення

  • Доступ до публічної адреси. Застосунок дізнається ваш публічний ключ. Це нормально — без цього неможливо показати ваш баланс чи історію в межах сервісу.
  • Можливість читати баланс та історію. Через публічну адресу будь-хто може переглянути транзакції в блокчейні. Застосунок просто використовує цю відкриту інформацію.
  • Можливість надсилати запити на підпис. Застосунок зможе показувати вам вікна з пропозицією підписати транзакцію або повідомлення. Але кожен такий запит ви підтверджуєте окремо.

Що застосунок НЕ отримує автоматично

  • Доступ до ваших коштів. Саме підключення не дозволяє застосунку переміщувати ваші активності без вашого підтвердження.
  • Приватний ключ або seed-фразу. Правильно працюючий гаманець ніколи не передає секретні дані сторонньому застосунку. Якщо гаманець або застосунок про це просять — це підозра.
  • Доступ до інших адрес у цьому ж гаманці. Якщо у вашому гаманці кілька акаунтів, застосунок зазвичай бачить лише той, який ви обрали при підключенні.

Детальніше про те, як працюють різні типи підписів, читайте у матеріалі Дозволи гаманця й підпис транзакцій.

Безпечний порядок дій

Дотримуйтесь цих кроків при кожному підключенні.

  1. Перевірте адресу сайту. Відкрийте сайт вручну, через пошук або збережений закладкою. Не переходьте за посиланнями з неперевірених джерел.
  2. Натисніть «Підключити гаманець» на сайті. Застосунок надішле запит до вашого гаманця.
  3. У вікні гаманця прочитайте, що саме просять. Зверніть увагу на назву застосунку та перелік дозволів. Якщо гаманець показує незнайому назву або занадто широкий доступ — зупиніться.
  4. Перевірте, яка адреса підключається. Вона має збігатися з тією, яку ви планували використати.
  5. Підтвердьте підключення. Після підтвердження застосунок зможе бачити вашу адресу та надсилати запити на підпис.
  6. Не підписуйте нічого одразу. Підключення — це ще не транзакція. Якщо відразу після підключення з’являється вікно підпису з незрозумілими даними, призупиніть дію й перевірте, що саме ви підписуєте.

Чого не робити

  • Не підключайте гаманець до сайтів, які ви знайшли через рекламу в месенджерах або соцмережах, не перевіривши їхню адресу.
  • Не залишайте підключеними гаманці до сервісів, якими не користуєтеся регулярно.
  • Не підтверджуйте запити на підпис, не прочитавши їхнього змісту.
  • Не вводьте seed-фразу в будь-які сторонні застосунки чи сайти. Ніколи.
  • Не ігноруйте попередження гаманця про ризики підключення.

Контроль після дії

Після підключення переконайтеся, що все пройшло коректно.

  1. На сайті застосунку. Ви маєте побачити свою адресу або скорочену версію адреси в інтерфейсі. Баланс має відображатися коректно.
  2. У гаманці. Відкрийте розділ підключених застосунків (у різних гаманцях він може називатися по-різному: «Підключені сайти», «Connected apps», «Trusted apps»). Перевірте, що в списку з’явився саме той сайт, до якого ви підключалися.
  3. Перевірте кількість підключених адрес. Деякі застосунки можуть запитати доступ до кількох акаунтів. Переконайтеся, що ви давали дозвіл на кожну з відображених адрес.

Критерій завершення

Підключення вважається успішним і безпечним, якщо виконані три умови:

  • у списку підключених сайтів вашого гаманця є лише той сервіс, до якого ви щойно підключилися;
  • на сайті відображається правильна адреса й коректний баланс;
  • ви не підписували жодних транзакцій чи повідомлень під час процесу підключення.

Якщо хочете переглянути загальні принципи безпеки в екосистемі Solana, почніть з розділу Безпека Solana: спокійно, конкретно, перевірено.

Коли не варто ризикувати

Припиніть підключення й не підтверджуйте жодних дій, якщо:

  • Гаманець показує незнайому назву застосунку. Назва в вікні підтвердження має збігатися з сайтом, на якому ви знаходитеся. Якщо відрізняється — це ознака потенційної підміни.
  • Застосунок одразу просить підписати транзакцію на переказ коштів. Підключення гаманця не вимагає переказу. Якщо такий запит з’являється до будь-яких ваших дій у сервісі — не підписуйте.
  • Сайт або застосунок просить вашу seed-фразу. Це не є частиною нормального підключення. Жоден коректний сервіс не потребує секретних даних.
  • Ви помітили підключення, яке не робили. Якщо в списку підключених сайтів є сервіси, які ви не впізнаваєте — відключіть їх негайно.

Порядок дій при підозрі

  1. Не підписуйте нічого. Закрийте вікно запиту.
  2. Відключіть підозрілий сайт. У гаманці знайдіть його в списку підключень і видаліть.
  3. Перевірте історію транзакцій. Якщо є невідома вихідна операція або інша on-chain дія, яку ви не авторизували, це підтверджений інцидент. Причину — витік ключа, делегований дозвіл, уразливість продукту чи інший механізм — треба встановлювати окремо.
  4. Зверніться по фахову допомогу. У разі підтвердженої компрометації не намагайтеся вирішити все самостійно. Зверніться до офіційної підтримки вашого гаманця або до кваліфікованого фахівця з безпеки.

Важливо розрізняти підозру та підтверджену компрометацію. Підозра — це коли ви побачили щось незвичне, але кошти на місці. Підтверджена компрометація — це коли кошти переміщені без вашого дозволу. Підхід до цих ситуацій різний, і не варто вдаватися до радикальних кроків за відсутності підтверджених фактів.

Наступний крок

Після того, як ви зрозуміли, які дозволи даєте при підключенні, варто розібратися з тим, що відбувається далі — коли застосунок просить вас щось підписати. Це окрема тема, яка безпосередньо впливає на безпеку ваших коштів. Прочитайте матеріал Підпис повідомлення і підпис транзакції: чому це не одне й те саме, щоб навчитися розрізняти безпечні запити від тих, що можуть призвести до втрати активів.

Якщо вас цікавить, які саме продукти працюють у мережі Solana й чим вони можуть бути корисні, загляньте до розділу Продукти Solana: що працює для людей.

Редакція солана.укр

Джерела для перевірки. Первинні джерела для перевірки цього механізму: документація Solana про делегування token account та документація Solana про відкликання делегованих прав.

джерела в матеріалі

Зовнішні посилання та документація

Нижче — зовнішні URL, які вже використані в тексті. Це не автоматична позначка «перевірено»: редакція показує джерела прозоро й не підміняє фактчек бейджем.