Permisos y autorizaciones que debes revisar primero

Explica qué aceptas al conceder accesos en una app o servicio cripto: retiro, lectura, biometría, dispositivos, límites, revocación y señales de riesgo.
Qué permiso estás dando
La diferencia clave aparece en la pantalla de consentimiento o en “Seguridad”, “Permisos” o “Connected apps”: no es igual autorizar solo lectura del saldo que permitir retiros, firma de transacciones, inicio de sesión por dispositivo o acceso a contactos.
El riesgo cambia según el modelo de custodia. En una cuenta custodial, un permiso puede habilitar retiros o cambios de seguridad dentro del servicio; en autocustodia, la app nunca debería pedir tu clave privada ni la frase semilla para operar normalmente.
- “Ver saldo” o “read-only” no equivale a “withdraw”, “trade” o “sign”.
- La frase semilla y la clave privada no son permisos revocables: si se exponen, el daño puede ser irreversible.
Controles que conviene verificar
La comprobación práctica empieza antes de aceptar. Revisa si la pantalla muestra alcance del permiso, duración de la sesión, dispositivo vinculado, método 2FA, dirección de retiro guardada y opción de revocar desde “Manage devices”, “API”, “Sessions” o “Authorized apps”.
La autorización de retiros merece una revisión extra. Confirma red y activo por separado, examina lista blanca de direcciones, periodo de bloqueo tras cambio de contraseña y si la plataforma exige correo, autenticador o passkey para confirmar cada envío.
- Busca alcance, vencimiento, dispositivo y botón de revocación antes de pulsar “Aceptar”.
- Red y activo son campos distintos; una red incorrecta no se corrige con una contraseña.
Límites y señales reales
Las limitaciones importan más que el texto promocional. Un permiso de conexión puede quedar restringido a un navegador, una API key puede quedar limitada por IP, y una app móvil puede perder acceso al cambiar biometría, SIM o sistema operativo.
Los fallos típicos dejan pistas concretas. Si aparece una solicitud fuera del flujo normal, una ventana emergente pide importar semilla, o el servicio omite el hash de transacción y el estado “pending/confirmed”, no estás ante una autorización rutinaria.
- Una clave API limitada por lectura o por IP reduce alcance, pero no sustituye 2FA ni revisión manual.
- La ausencia de hash, confirmaciones o historial verificable es una señal de soporte opaco.
Ejemplos y errores comunes
Un ejemplo frecuente ocurre al conectar una wallet a un servicio externo. Antes de aprobar, compara el dominio, revisa el mensaje de firma, confirma si es “sign-in” o aprobación operativa y verifica luego en la wallet qué conexiones siguen activas.
Otro error aparece al autorizar un retiro y asumir que todo puede deshacerse. Si la transacción ya tiene hash, estado confirmado y confirmaciones en un explorador, no debe presentarse como recuperable automáticamente; verifica inputs, outputs, fee y red usada.
- Después de cada conexión, revisa “Connected sites” o equivalente y elimina accesos que ya no uses.
- Para un envío, comprueba dirección, red, memo o tag si aplica, comisión de red y estado en explorador.
