Checklist seguro antes de vincular una app

Ilustración del artículo: Checklist seguro antes de vincular una app

Revisa permisos, alcance real, método de conexión, revocación y pruebas mínimas antes de enlazar wallets, exchanges o herramientas cripto entre sí.

Define la necesidad

Empieza por la tarea exacta en el flujo: lectura de saldo, firma de transacciones, exportación CSV, alertas fiscales o automatización. Si una app pide conexión completa y solo necesitas consultar movimientos, busca un modo de solo lectura, clave API restringida o importación manual.

Distingue custodio y autocustodia antes de aceptar el vínculo. Un exchange puede permitir API sin tocar claves privadas; una wallet de autocustodia puede solicitar firma, conexión WalletConnect o acceso al navegador. Si el objetivo es mover fondos, confirma red, activo y dirección de destino por separado.

  • Anota la función exacta que esperas de la integración.
  • Descarta conexiones con permisos más amplios que la tarea real.

Revisa permisos y alcance

Lee cada permiso en la pantalla de autorización: ver balances, crear órdenes, retirar fondos, firmar mensajes, gastar tokens o acceder al historial. En cuentas custodiadas, desactiva withdrawals si existe ese selector. En wallets EVM, revisa si la solicitud es connect, sign, approve o send.

Comprueba el alcance temporal y técnico antes de confirmar. Busca fecha de caducidad de la API, lista de IP permitidas, dispositivos autorizados, redes compatibles y límite por subcuenta. Si no encuentras esos campos, revisa la documentación oficial o el panel Security, API Management o Connected Apps.

  • No aceptes permisos de retiro o gasto si no son imprescindibles.
  • Verifica si la conexión queda limitada por tiempo, IP o subcuenta.

Valida el método

Usa el método menos expuesto para cada caso. Para consultar datos, prioriza API read-only o exportación puntual; para firmar, prioriza hardware wallet o confirmación en dispositivo. Nunca pegues una seed phrase, clave privada o archivo de respaldo para “sincronizar” una app.

Comprueba la sesión y su origen antes de enlazar. En WalletConnect valida el nombre del solicitante, la URL, la cadena propuesta y las cuentas mostradas. En navegador, revisa dominio, certificado y permisos emergentes; una pestaña falsa puede pedir approve ilimitado o una firma ciega.

  • Una seed phrase no se usa para conectar servicios legítimos.
  • Verifica dominio, cadena y cuenta exacta antes de firmar o aprobar.

Prueba y revoca

Haz una prueba mínima y medible después de conectar. Si la app solo lee datos, confirma que muestra el saldo correcto sin pedir firma. Si requiere operación, usa un importe pequeño y revisa en el explorador transaction hash, status, fee, inputs, outputs y confirmations.

Revoca cuando termine la necesidad o cambie el riesgo. Elimina claves API antiguas, desconecta sesiones en Connected Apps, cancela approvals de tokens y borra dispositivos no reconocidos. Si una transferencia quedó confirmada en una red equivocada o expusiste la seed phrase, no asumas recuperación automática.

  • Verifica el resultado en un explorador, no solo dentro de la app.
  • Revoca accesos antiguos y approvals persistentes tras cada uso sensible.

Puntos de control

Preguntas frecuentes

¿Qué diferencia hay entre conectar una wallet y dar una clave API?
Conectar una wallet suele permitir que una app solicite firmas desde tu dirección, según la red y el permiso mostrado. Una clave API normalmente da acceso a una cuenta custodiada con alcances definidos, como lectura, trading o retiro. Verifica siempre el panel de permisos y evita cualquier método que pida seed phrase o clave privada.
¿Cómo sé si una aprobación de token sigue activa después de usar una dapp?
Revísalo en la propia wallet, en el historial de autorizaciones de la dapp o con una herramienta de revocación compatible con esa red. Busca permisos tipo approve o allowance para un contrato concreto. Si el gasto autorizado ya no es necesario, revócalo y confirma la transacción de revocación en el explorador por hash y estado.

Más guías sobre Bitcoin y criptomonedas