Qué revisar en los permisos de una app cripto

Ilustración del artículo: Qué revisar en los permisos de una app cripto

Checklist práctico para detectar permisos excesivos en una app de criptomonedas, entender accesos sensibles y saber cuándo detener el registro o el uso.

Permisos realmente necesarios

Depende del flujo exacto de la app si un permiso tiene sentido. Una wallet de autocustodia puede necesitar cámara para escanear una dirección QR o un código de respaldo cifrado, pero no necesita micrófono para enviar una transacción ni contactos para firmarla.

Revisa la pantalla de Permisos antes del registro y compárala con la función concreta que estás usando. Si la app es custodial, el acceso a cámara puede servir para KYC o para leer un comprobante, mientras que la ubicación precisa suele ser prescindible salvo controles regionales específicos.

  • Cámara: razonable para QR, verificación documental o copia de dirección visual
  • Micrófono y contactos: sospechosos si la app solo promete wallet, compra o retiro

Accesos sensibles a detener

Detente si la app pide Accesibilidad, superposición sobre otras apps o permiso para instalar aplicaciones desconocidas sin explicar una función concreta. Esos accesos permiten observar pantallas, capturar pulsaciones o alterar el flujo de confirmación de retiros y autenticación.

Comprueba también si solicita lectura de SMS, notificaciones o registro de llamadas. Algunas apps antiguas leen SMS para autocompletar un código OTP, pero una wallet o exchange no debería necesitar acceder al historial completo cuando basta con introducir manualmente el código.

  • Accesibilidad y superposición: alto riesgo para secuestro de sesión y phishing interno
  • SMS y notificaciones: revisa si hay alternativa manual en el paso de verificación

Cómo validar la coherencia

Verifica la coherencia entre permiso, pantalla y tarea. Si en el paso Retirar (Withdraw) solo vas a pegar una dirección y elegir red, pedir acceso a archivos, Bluetooth o ubicación no encaja; en cambio, cámara sí encaja si vas a escanear la dirección.

Busca la política de permisos en la ficha de la tienda, en Ajustes de la app y en la política de privacidad. Si no explica qué dato recoge, durante cuánto tiempo lo conserva o con qué proveedor externo lo comparte, falta una pista básica para confiar.

  • Cruza función visible con permiso pedido en el mismo paso del flujo
  • Revisa tienda, menú Ajustes y política de privacidad antes de conceder acceso

Errores y ejemplos comunes

Confundir seguridad de cuenta con permiso invasivo es un error frecuente. La autenticación en dos pasos, la confirmación por correo y la biometría local pueden proteger el acceso sin exigir contactos, llamadas o almacenamiento completo del dispositivo salvo casos muy concretos.

Ejemplo útil: una app pide cámara para escanear una dirección, generas una transacción y luego verificas el hash en un explorador con estado, confirmaciones, comisión y red usada. Ejemplo de alerta: pide galería completa para una simple consulta de saldo o para ver depósitos pendientes.

  • Una transacción confirmada no se revierte por haber concedido un permiso por error
  • Un permiso innecesario no prueba fraude, pero sí justifica pausar, revocar y verificar

Puntos de verificación

Preguntas frecuentes

¿Una app de criptomonedas necesita acceso al almacenamiento completo?
No siempre. Puede tener sentido para adjuntar un documento de identidad, importar un archivo de respaldo cifrado o guardar un comprobante, según el modelo de cuenta y el sistema operativo. Si solo vas a consultar saldo, copiar una dirección o confirmar una retirada, revisa si existe selector de archivo puntual en lugar de acceso permanente a fotos y archivos.
¿Qué hago si ya concedí un permiso dudoso antes de revisarlo?
Revócalo en los ajustes del sistema, cierra sesión y vuelve a abrir la app para comprobar si la función realmente lo necesita. Después revisa dispositivos conectados, sesiones activas, método 2FA y direcciones de retiro guardadas. Si observas un retiro no reconocido, verifica el hash, la red, las confirmaciones y el estado en un explorador; una transferencia confirmada no es automáticamente recuperable.

Más guías sobre Bitcoin y criptomonedas