imtoken will never ask for your seed phrase, private key or verification code. Always review the address, network and request details before transferring, signing or approving.

安全防护

授权安全:检查 DApp 权限并及时清理

DApp 授权可能在链上持续存在。建立“授权前检查、使用中确认、结束后复核”的习惯,可以减少不必要权限长期保留。

本页目录
授权前先确认请求对象权限范围和额度需要看清不要把“已连接”当作“已信任”不再使用的授权如何处理

授权前先确认请求对象

核对 DApp 域名、合约地址、网络、代币和操作用途,避免在陌生页面上为不明合约授予权限。 授权风险来自给予合约的权限范围与持续时间;即使连接过可信应用,也应逐次检查新的授权请求。 围绕“授权前先确认请求对象”,应先确认这项概念对应的是本地钱包行为、网络状态还是合约权限,再决定需要核对的数据。这样可以避免把界面提示误当成链上最终结果。

发生可疑操作后,应先停止新的签名和转账,保留交易哈希、域名和合约地址等事实,再检查授权与设备环境;不要为了“追回”资产继续向陌生请求授权。 在“授权前先确认请求对象”这个环节,建议把检查顺序固定为:先确认对象与网络,再阅读具体参数,最后才执行不可逆或可能产生权限的动作。安全检查应覆盖“凭据—设备—网站—请求—链上结果”整个路径。只保护助记词但忽略恶意签名,或只检查域名却忽略授权额度,都可能留下风险。

对“授权前先确认请求对象”的处理应以减少暴露面为目标:敏感凭据不联网传播,不接受陌生人远程控制,不因倒计时或催促跳过核对。若已发生可疑签名,应从账户、授权、交易与设备四个方向分别确认现状。

  • 助记词与私钥保持离线私密
  • 不向任何人发送验证码或恢复短语
  • 转账和签名前逐项核对
  • 发现异常先停止新的授权与转账

如何在确认前复核

如果“授权前先确认请求对象”出现与预期不同的情况,先记录当前网络、账户、请求对象和交易哈希,再逐项排除。不要为了修复一个尚未确认的问题继续签名、授权或发送资产;在没有充分信息时,保留现状并进一步核对通常比连续尝试更可控。

权限范围和额度需要看清

授权可能针对特定额度,也可能非常宽泛;如果当前操作只需要有限权限,不应忽略请求范围。 授权风险来自给予合约的权限范围与持续时间;即使连接过可信应用,也应逐次检查新的授权请求。 围绕“权限范围和额度需要看清”,应先确认这项概念对应的是本地钱包行为、网络状态还是合约权限,再决定需要核对的数据。这样可以避免把界面提示误当成链上最终结果。

发生可疑操作后,应先停止新的签名和转账,保留交易哈希、域名和合约地址等事实,再检查授权与设备环境;不要为了“追回”资产继续向陌生请求授权。 在“权限范围和额度需要看清”这个环节,建议把检查顺序固定为:先确认对象与网络,再阅读具体参数,最后才执行不可逆或可能产生权限的动作。遇到催促、远程控制要求、索取验证码、要求上传助记词或承诺代为找回资产的场景,应立即停止。官方人员不会以支持为由索取用户的密钥材料。

对“权限范围和额度需要看清”的处理应以减少暴露面为目标:敏感凭据不联网传播,不接受陌生人远程控制,不因倒计时或催促跳过核对。若已发生可疑签名,应从账户、授权、交易与设备四个方向分别确认现状。

  • 助记词与私钥保持离线私密
  • 不向任何人发送验证码或恢复短语
  • 转账和签名前逐项核对
  • 发现异常先停止新的授权与转账

把风险控制放进日常流程

如果“权限范围和额度需要看清”出现与预期不同的情况,先记录当前网络、账户、请求对象和交易哈希,再逐项排除。不要为了修复一个尚未确认的问题继续签名、授权或发送资产;在没有充分信息时,保留现状并进一步核对通常比连续尝试更可控。

不要把“已连接”当作“已信任”

DApp 连接只建立交互环境,每次授权请求仍然应被单独判断,尤其是与当前操作不一致的连续弹窗。 授权风险来自给予合约的权限范围与持续时间;即使连接过可信应用,也应逐次检查新的授权请求。 围绕“不要把“已连接”当作“已信任””,应先确认这项概念对应的是本地钱包行为、网络状态还是合约权限,再决定需要核对的数据。这样可以避免把界面提示误当成链上最终结果。

遇到催促、远程控制要求、索取验证码、要求上传助记词或承诺代为找回资产的场景,应立即停止。官方人员不会以支持为由索取用户的密钥材料。 在“不要把“已连接”当作“已信任””这个环节,建议把检查顺序固定为:先确认对象与网络,再阅读具体参数,最后才执行不可逆或可能产生权限的动作。安全检查应覆盖“凭据—设备—网站—请求—链上结果”整个路径。只保护助记词但忽略恶意签名,或只检查域名却忽略授权额度,都可能留下风险。

对“不要把“已连接”当作“已信任””的处理应以减少暴露面为目标:敏感凭据不联网传播,不接受陌生人远程控制,不因倒计时或催促跳过核对。若已发生可疑签名,应从账户、授权、交易与设备四个方向分别确认现状。

  • 助记词与私钥保持离线私密
  • 不向任何人发送验证码或恢复短语
  • 转账和签名前逐项核对
  • 发现异常先停止新的授权与转账

如何在确认前复核

如果“不要把“已连接”当作“已信任””出现与预期不同的情况,先记录当前网络、账户、请求对象和交易哈希,再逐项排除。不要为了修复一个尚未确认的问题继续签名、授权或发送资产;在没有充分信息时,保留现状并进一步核对通常比连续尝试更可控。

不再使用的授权如何处理

定期查看仍然存在的权限,确认网络和授权对象后再决定是否取消;断开网站连接并不等价于撤销链上授权。 授权风险来自给予合约的权限范围与持续时间;即使连接过可信应用,也应逐次检查新的授权请求。 围绕“不再使用的授权如何处理”,应先确认这项概念对应的是本地钱包行为、网络状态还是合约权限,再决定需要核对的数据。这样可以避免把界面提示误当成链上最终结果。

遇到催促、远程控制要求、索取验证码、要求上传助记词或承诺代为找回资产的场景,应立即停止。官方人员不会以支持为由索取用户的密钥材料。 在“不再使用的授权如何处理”这个环节,建议把检查顺序固定为:先确认对象与网络,再阅读具体参数,最后才执行不可逆或可能产生权限的动作。安全检查应覆盖“凭据—设备—网站—请求—链上结果”整个路径。只保护助记词但忽略恶意签名,或只检查域名却忽略授权额度,都可能留下风险。

对“不再使用的授权如何处理”的处理应以减少暴露面为目标:敏感凭据不联网传播,不接受陌生人远程控制,不因倒计时或催促跳过核对。若已发生可疑签名,应从账户、授权、交易与设备四个方向分别确认现状。

  • 助记词与私钥保持离线私密
  • 不向任何人发送验证码或恢复短语
  • 转账和签名前逐项核对
  • 发现异常先停止新的授权与转账

把风险控制放进日常流程

如果“不再使用的授权如何处理”出现与预期不同的情况,先记录当前网络、账户、请求对象和交易哈希,再逐项排除。不要为了修复一个尚未确认的问题继续签名、授权或发送资产;在没有充分信息时,保留现状并进一步核对通常比连续尝试更可控。