Checklist seguro antes de vincular una app

Revisa permisos, alcance real, método de conexión, revocación y pruebas mínimas antes de enlazar wallets, exchanges o herramientas cripto entre sí.
Define la necesidad
Empieza por la tarea exacta en el flujo: lectura de saldo, firma de transacciones, exportación CSV, alertas fiscales o automatización. Si una app pide conexión completa y solo necesitas consultar movimientos, busca un modo de solo lectura, clave API restringida o importación manual.
Distingue custodio y autocustodia antes de aceptar el vínculo. Un exchange puede permitir API sin tocar claves privadas; una wallet de autocustodia puede solicitar firma, conexión WalletConnect o acceso al navegador. Si el objetivo es mover fondos, confirma red, activo y dirección de destino por separado.
- Anota la función exacta que esperas de la integración.
- Descarta conexiones con permisos más amplios que la tarea real.
Revisa permisos y alcance
Lee cada permiso en la pantalla de autorización: ver balances, crear órdenes, retirar fondos, firmar mensajes, gastar tokens o acceder al historial. En cuentas custodiadas, desactiva withdrawals si existe ese selector. En wallets EVM, revisa si la solicitud es connect, sign, approve o send.
Comprueba el alcance temporal y técnico antes de confirmar. Busca fecha de caducidad de la API, lista de IP permitidas, dispositivos autorizados, redes compatibles y límite por subcuenta. Si no encuentras esos campos, revisa la documentación oficial o el panel Security, API Management o Connected Apps.
- No aceptes permisos de retiro o gasto si no son imprescindibles.
- Verifica si la conexión queda limitada por tiempo, IP o subcuenta.
Valida el método
Usa el método menos expuesto para cada caso. Para consultar datos, prioriza API read-only o exportación puntual; para firmar, prioriza hardware wallet o confirmación en dispositivo. Nunca pegues una seed phrase, clave privada o archivo de respaldo para “sincronizar” una app.
Comprueba la sesión y su origen antes de enlazar. En WalletConnect valida el nombre del solicitante, la URL, la cadena propuesta y las cuentas mostradas. En navegador, revisa dominio, certificado y permisos emergentes; una pestaña falsa puede pedir approve ilimitado o una firma ciega.
- Una seed phrase no se usa para conectar servicios legítimos.
- Verifica dominio, cadena y cuenta exacta antes de firmar o aprobar.
Prueba y revoca
Haz una prueba mínima y medible después de conectar. Si la app solo lee datos, confirma que muestra el saldo correcto sin pedir firma. Si requiere operación, usa un importe pequeño y revisa en el explorador transaction hash, status, fee, inputs, outputs y confirmations.
Revoca cuando termine la necesidad o cambie el riesgo. Elimina claves API antiguas, desconecta sesiones en Connected Apps, cancela approvals de tokens y borra dispositivos no reconocidos. Si una transferencia quedó confirmada en una red equivocada o expusiste la seed phrase, no asumas recuperación automática.
- Verifica el resultado en un explorador, no solo dentro de la app.
- Revoca accesos antiguos y approvals persistentes tras cada uso sensible.
