Cüzdanla giriş yapmak, uygulamanın yalnız “giriş yapıldı” bilgisini gördüğü anlamına gelmez. Adres, oturum mesajı ve web hizmeti kullanımı sırasında oluşan veriler farklı yollardan paylaşılabilir. Bunları tek bir bağlantı izni gibi değerlendirmeden akışı parçalara ayırın.

Kurgu giriş akışı

Gerçek uygulama testi olmayan dört adım
AdımGörünebilecek bilgiKontrol sorusu
Cüzdanı bağlamaSeçilen adres ve ağHangi hesap uygulamaya açılıyor?
Oturum imzasıAlan adı, adres, nonce ve zaman bilgileriMesaj hangi oturum için?
Profil kullanımıE-posta veya tercihler gibi girilen verilerAdresle birleştiriliyor mu?
İşlem yapmaİmzalanan çağrı ve zincir hareketiGirişten ayrı hangi yetki isteniyor?

ERC-4361 Sign-In with Ethereum standardı oturum mesajının alan adı, adres, URI, ağ kimliği, nonce ve zaman alanlarını tanımlar. Mesajın doğrulanması oturum kurmaya hizmet eder. Token harcama izni veya varlık transferi farklı bir yetki ve çağrı türüdür; her imza isteğini giriş diye sınıflandırmayın.

Adres geçmişle bağ kurulmasına izin verebilir

Herkese açık bir ağda adresin geçmiş hareketleri incelenebilir. Uygulama bu adresi bir profil veya e-postayla eşleştirirse, teknik kimlikle ek bilgiler arasında bağlantı oluşabilir. Bu ihtimal her uygulamanın bunu yaptığını kanıtlamaz; veri işleme koşulları ve gerçek akış ayrıca araştırılmalıdır.

Bağlantıyı kesmek, geçmiş zincir kayıtlarını silmez. Uygulamadaki oturumu kapatmak veya cüzdanın site iznini kaldırmak da daha önce toplanmış verilerin nasıl tutulduğunu tek başına açıklamaz. Saklama ve silme süreçleri gizlilik metninin ayrı konularıdır.

Cüzdan, RPC ve uygulama ayrı taraflar

Consensys’in gizlilik bildirimi bazı hizmetler ve ayarlara göre adres, API isteği ve IP gibi bilgilerin işlenebileceğini açıklar. Bu bildirim üçüncü taraf uygulamanın kendi politikasını kapsamaz. Cüzdan sağlayıcısının metnini okumak, bağlandığınız sitenin hangi veriyi topladığını öğrenmenin yerine geçmez.

  • Adres hangi amaçla ve ne kadar süre tutuluyor?
  • Profil, cihaz, çerez veya analiz verileriyle eşleştiriliyor mu?
  • RPC ve analiz sağlayıcıları kimler?
  • Hangi bilgiler üçüncü taraflara aktarılıyor?
  • Silme veya erişim talebi hangi veriler için hangi yolla yapılabiliyor?

İmzadan önce okunacak alanlar

Giriş mesajının beklenen alan adı ve adresle eşleşmesi, nonce ve zaman koşullarının bulunması incelenebilir. İmzalanan içeriğin okunamaması veya başka bir harcama yetkisi istemesi ayrı araştırma nedenidir. Sadece uygulamanın “giriş” başlığına güvenerek mesajın kapsamını varsaymayın.

Bu rehber belirli bir uygulamanın veri toplamasını ölçmedi. Sonuç kartı hangi bilginin teknik olarak paylaşılabildiğini, hangisinin hizmet metninde beyan edildiğini ve hangisinin doğrulanmadığını ayırmalıdır. Cüzdanla giriş, kimlik ve gizlilik sorularını ortadan kaldırmaz; farklı bir akışa taşır.