Permisos de una app cripto: qué aceptar y qué no

Guía práctica para evaluar permisos en apps cripto: cámara, notificaciones, biometría, contactos, ubicación y acceso total al dispositivo, con criterios claros de aceptación o rechazo.
Permisos razonables
La cámara suele tener sentido cuando la app incluye el flujo Escanear QR (Scan QR) para pegar una dirección de retiro o una factura de pago. Verifica que el permiso se pida al abrir esa función y no durante el registro inicial.
La biometría y las notificaciones push pueden ser útiles si protegen el desbloqueo local y avisan de inicios de sesión, retiros o cambios de seguridad. Confirma en Ajustes > Seguridad si la huella sustituye solo al PIN de la app y no a la contraseña principal.
- Aceptar: cámara para QR, biometría para desbloqueo local, notificaciones de seguridad.
- Comprobar: que cada permiso esté ligado a una pantalla concreta y pueda desactivarse después.
Permisos de cautela
Los contactos solo encajan en funciones muy concretas, como enviar saldo entre usuarios internos por alias o detectar cuentas conocidas. Si la app es de autocustodia y opera con direcciones blockchain, la libreta de contactos no es necesaria para firmar ni para mostrar un hash de transacción.
La ubicación, el micrófono y el almacenamiento completo exigen más preguntas. Una compra con tarjeta, verificación KYC o detección antifraude puede usar ubicación según país o proveedor, pero esa necesidad debe aparecer en la pantalla de verificación, política de permisos o centro de ayuda.
- Pedir motivo claro: contactos, ubicación y micrófono no son necesarios para ver saldo o confirmar una transacción.
- Verificar ruta: Ayuda, Permisos del sistema y flujo exacto donde aparece la solicitud.
Señales de rechazo
Rechaza accesos que no encajan con la tarea abierta: superposición sobre otras apps, accesibilidad, administración del dispositivo o lectura amplia de archivos. Esos permisos aumentan el riesgo de capturas, manipulación de pantallas o exposición de documentos fuera del proceso normal.
Desconfía si una app pide la frase semilla para “sincronizar”, “verificar” o “recuperar” una cuenta custodiada. La seed phrase solo pertenece a monederos de autocustodia compatibles; una cuenta con correo y contraseña no debería pedirla para consultar estado, depósitos o confirmaciones.
- No aceptar: accesibilidad, administración del dispositivo y acceso irrestricto a archivos salvo caso excepcional documentado.
- Límite irreversible: una seed phrase expuesta o una transferencia confirmada en red no se revierten automáticamente.
Cómo decidir bien
Revisa el permiso antes de concederlo y repite la prueba después. Abre Enviar, Depositar, Escanear QR, Seguridad y Verificación de identidad; si una función sigue operando sin ese acceso, probablemente era opcional. En Android e iPhone puedes dejar Cámara en “solo al usar la app” y quitar Fotos completas.
Contrasta la conducta de la app con datos verificables fuera de ella. Si envías fondos, comprueba en un explorador el transaction hash, status, confirmations, inputs, outputs y fee; esos campos no dependen de conceder contactos o ubicación. Si la app bloquea un retiro por permiso extraño, revisa soporte oficial antes de insistir.
- Método práctico: conceder solo durante el uso, probar la función y retirar el permiso si no cambia nada.
- Chequeo externo: validar hash, confirmaciones y comisión en un explorador de la red correcta.
