授权安全
在多链和 Web3 环境中,“授权安全”不能脱离网络上下文单独理解。先确认授权应只授予当前操作所需对象,再看授权额度越大潜在暴露范围越大,最后用授权对象需要通过合约地址核对检验自己的判断,能够减少因为地址相似、资产同名或请求来源不清而产生的误判。本页强调可验证的信息和清晰的停止条件。
在“授权安全”相关操作中,助记词和私钥始终由用户自行保管,imtoken 官方不会索取助记词、私钥或验证码。转账、签名或授权前,应重新核对地址、网络、合约对象、金额与权限范围。链上交易通常无法由钱包单方面撤回,第三方 DApp 与智能合约也可能存在风险;当请求内容与预期不一致时,应先停止并使用公开信息确认状态。
本页目录
核心原则:授权应只授予当前操作所需对象常见风险场景:授权对象需要通过合约地址核对识别方法:授权可长期存在直到被修改或取消处理建议:不同网络的授权状态彼此独立日常核对习惯:恶意签名可能伪装成普通授权流程核心原则:授权应只授予当前操作所需对象
重点理解:授权额度越大潜在暴露范围越大
“核心原则:授权应只授予当前操作所需对象”更适合被当作一条持续执行的安全原则,而不是一次设置后就可以忽略的选项。授权应只授予当前操作所需对象,这意味着用户需要先识别敏感信息、请求来源和当前网络,再判断页面或应用所要求的动作是否合理。与此同时,授权额度越大潜在暴露范围越大。因此在“授权安全”场景里,把网络上下文作为每一步的基础条件,任何无法解释来源、对象或权限范围的请求都应暂停,不能因为界面熟悉、时间紧迫或对方自称客服而降低核对标准。
处理这一类风险时,可以把“重点理解:授权额度越大潜在暴露范围越大”转化成具体动作:先检查域名、地址、网络、合约对象与权限范围,再比较操作前后的预期差异。授权对象需要通过合约地址核对提供了一个重要判断点,而DApp 名称不能替代链上 spender 身份提醒用户注意长期暴露或后续影响。把可公开验证的信息放在第一位;如果需要排查,只使用地址、网络、交易哈希等公开信息。助记词、私钥和验证码不属于排查资料,也不应被输入到来历不明的网页、聊天窗口或远程控制会话中。
- 先确认授权应只授予当前操作所需对象。
- 再判断授权额度越大潜在暴露范围越大与当前请求的关系。
- 把授权对象需要通过合约地址核对作为独立核对点。
常见风险场景:授权对象需要通过合约地址核对
重点理解:DApp 名称不能替代链上 spender 身份
“常见风险场景:授权对象需要通过合约地址核对”更适合被当作一条持续执行的安全原则,而不是一次设置后就可以忽略的选项。授权对象需要通过合约地址核对,这意味着用户需要先识别敏感信息、请求来源和当前网络,再判断页面或应用所要求的动作是否合理。与此同时,DApp 名称不能替代链上 spender 身份。因此在“授权安全”场景里,不要通过重复提交来试探未知状态,任何无法解释来源、对象或权限范围的请求都应暂停,不能因为界面熟悉、时间紧迫或对方自称客服而降低核对标准。
处理这一类风险时,可以把“重点理解:DApp 名称不能替代链上 spender 身份”转化成具体动作:先检查域名、地址、网络、合约对象与权限范围,再比较操作前后的预期差异。授权可长期存在直到被修改或取消提供了一个重要判断点,而取消授权通常需要提交新的链上交易提醒用户注意长期暴露或后续影响。先确认对象,再确认动作,最后确认结果;如果需要排查,只使用地址、网络、交易哈希等公开信息。助记词、私钥和验证码不属于排查资料,也不应被输入到来历不明的网页、聊天窗口或远程控制会话中。
- 先确认授权对象需要通过合约地址核对。
- 再判断DApp 名称不能替代链上 spender 身份与当前请求的关系。
- 把授权可长期存在直到被修改或取消作为独立核对点。
识别方法:授权可长期存在直到被修改或取消
重点理解:取消授权通常需要提交新的链上交易
“识别方法:授权可长期存在直到被修改或取消”更适合被当作一条持续执行的安全原则,而不是一次设置后就可以忽略的选项。授权可长期存在直到被修改或取消,这意味着用户需要先识别敏感信息、请求来源和当前网络,再判断页面或应用所要求的动作是否合理。与此同时,取消授权通常需要提交新的链上交易。因此在“授权安全”场景里,把秘密信息与排查信息严格分开,任何无法解释来源、对象或权限范围的请求都应暂停,不能因为界面熟悉、时间紧迫或对方自称客服而降低核对标准。
处理这一类风险时,可以把“重点理解:取消授权通常需要提交新的链上交易”转化成具体动作:先检查域名、地址、网络、合约对象与权限范围,再比较操作前后的预期差异。不同网络的授权状态彼此独立提供了一个重要判断点,而同一代币在不同合约下属于不同对象提醒用户注意长期暴露或后续影响。把一次请求拆成来源、对象、权限和结果四层;如果需要排查,只使用地址、网络、交易哈希等公开信息。助记词、私钥和验证码不属于排查资料,也不应被输入到来历不明的网页、聊天窗口或远程控制会话中。
- 先确认授权可长期存在直到被修改或取消。
- 再判断取消授权通常需要提交新的链上交易与当前请求的关系。
- 把不同网络的授权状态彼此独立作为独立核对点。
处理建议:不同网络的授权状态彼此独立
重点理解:同一代币在不同合约下属于不同对象
“处理建议:不同网络的授权状态彼此独立”更适合被当作一条持续执行的安全原则,而不是一次设置后就可以忽略的选项。不同网络的授权状态彼此独立,这意味着用户需要先识别敏感信息、请求来源和当前网络,再判断页面或应用所要求的动作是否合理。与此同时,同一代币在不同合约下属于不同对象。因此在“授权安全”场景里,对任何签名都先问清它证明什么或改变什么,任何无法解释来源、对象或权限范围的请求都应暂停,不能因为界面熟悉、时间紧迫或对方自称客服而降低核对标准。
处理这一类风险时,可以把“重点理解:同一代币在不同合约下属于不同对象”转化成具体动作:先检查域名、地址、网络、合约对象与权限范围,再比较操作前后的预期差异。恶意签名可能伪装成普通授权流程提供了一个重要判断点,而定期检查长期不用的授权有助于缩小遗留权限提醒用户注意长期暴露或后续影响。先理解为什么,再决定是否点击确认;如果需要排查,只使用地址、网络、交易哈希等公开信息。助记词、私钥和验证码不属于排查资料,也不应被输入到来历不明的网页、聊天窗口或远程控制会话中。
- 先确认不同网络的授权状态彼此独立。
- 再判断同一代币在不同合约下属于不同对象与当前请求的关系。
- 把恶意签名可能伪装成普通授权流程作为独立核对点。
日常核对习惯:恶意签名可能伪装成普通授权流程
重点理解:定期检查长期不用的授权有助于缩小遗留权限
“日常核对习惯:恶意签名可能伪装成普通授权流程”更适合被当作一条持续执行的安全原则,而不是一次设置后就可以忽略的选项。恶意签名可能伪装成普通授权流程,这意味着用户需要先识别敏感信息、请求来源和当前网络,再判断页面或应用所要求的动作是否合理。与此同时,定期检查长期不用的授权有助于缩小遗留权限。因此在“授权安全”场景里,把合约地址作为识别资产或权限对象的重要线索,任何无法解释来源、对象或权限范围的请求都应暂停,不能因为界面熟悉、时间紧迫或对方自称客服而降低核对标准。
处理这一类风险时,可以把“重点理解:定期检查长期不用的授权有助于缩小遗留权限”转化成具体动作:先检查域名、地址、网络、合约对象与权限范围,再比较操作前后的预期差异。授权应只授予当前操作所需对象提供了一个重要判断点,而授权额度越大潜在暴露范围越大提醒用户注意长期暴露或后续影响。优先使用可复核的公开记录,而不是截图印象;如果需要排查,只使用地址、网络、交易哈希等公开信息。助记词、私钥和验证码不属于排查资料,也不应被输入到来历不明的网页、聊天窗口或远程控制会话中。
- 先确认恶意签名可能伪装成普通授权流程。
- 再判断定期检查长期不用的授权有助于缩小遗留权限与当前请求的关系。
- 把授权应只授予当前操作所需对象作为独立核对点。
操作核对清单
- 核对授权应只授予当前操作所需对象。
- 核对授权对象需要通过合约地址核对。
- 核对授权可长期存在直到被修改或取消。
- 核对不同网络的授权状态彼此独立。
- 核对恶意签名可能伪装成普通授权流程。
