Permisos sensibles de una app cripto antes de aceptar

Aprende a revisar cámara, contactos, ubicación, portapapeles y biometría en una app cripto para distinguir permisos útiles de accesos que exigen una segunda verificación.
Permisos que sí encajan
La cámara suele tener una función clara en el paso Escanear QR, Importar dirección o Verificar retiro. Si una wallet o exchange la pide al abrir por primera vez, comprueba si el aviso aparece justo al tocar Depositar, Retirar o Añadir cuenta.
La biometría encaja en controles como Face ID, huella o Bloqueo de aplicación (App Lock). Revisa en Ajustes > Seguridad si sirve solo para desbloquear la app o también para confirmar retiros, cambios de red o exportaciones sensibles.
- Acepta cámara solo cuando el flujo sea escanear una dirección o un código de verificación.
- La biometría debe complementar la contraseña, no sustituir la seed phrase ni la clave privada.
Permisos que merecen pausa
Los contactos requieren más contexto en pantallas como Invitar amigos, Enviar a contacto o Libreta de direcciones. Si la app es de autocustodia y no ofrece pagos entre usuarios identificados, deniega ese acceso y verifica si la función sigue operativa.
La ubicación rara vez es necesaria para enviar una transacción on-chain, ver confirmaciones o consultar una comisión de red. Si el permiso aparece antes de usar un cajero, una compra local o una función regulada por país, revisa la política y el motivo exacto.
- Un permiso de contactos no debería ser obligatorio para copiar, pegar o escanear una dirección.
- La ubicación debe estar ligada a una función concreta; si no, usa Denegar o Solo esta vez.
Accesos discretos del sistema
El portapapeles es un punto sensible porque una dirección copiada puede ser sustituida por malware. Después de pegar en el campo Dirección de destino, compara primeros y últimos caracteres y, si es posible, valida la red y el memo o tag.
Las notificaciones y la ejecución en segundo plano no mueven fondos por sí solas, pero sí exponen eventos como inicio de sesión, código OTP o retiro pendiente. En Ajustes del sistema, limita el contenido visible en pantalla bloqueada si compartes dispositivo.
- Pegar una dirección no basta: revisa red, formato, caracteres iniciales y finales antes de enviar.
- Oculta previsualizaciones de notificaciones si la app muestra importes, correos o códigos temporales.
Cómo decidir antes de continuar
El mejor criterio es relacionar cada permiso con una acción concreta del flujo: escanear QR, desbloquear app, recibir alertas o cargar un documento KYC. Si la solicitud aparece fuera de contexto, cierra el aviso, entra en Permisos y busca una alternativa manual.
El ejemplo más útil es probar con una acción limitada antes de conceder acceso amplio. Crea una recepción, copia la dirección, contrástala en un explorador con el hash de una prueba y verifica campos como estado, confirmaciones, entradas, salidas y comisión.
- Si un retiro depende de una red concreta, confirma primero activo y red; no son lo mismo.
- Una transferencia confirmada, una seed phrase expuesta o un envío por red equivocada no son automáticamente recuperables.
