Cüzdanla giriş yapmak, uygulamanın yalnız “giriş yapıldı” bilgisini gördüğü anlamına gelmez. Adres, oturum mesajı ve web hizmeti kullanımı sırasında oluşan veriler farklı yollardan paylaşılabilir. Bunları tek bir bağlantı izni gibi değerlendirmeden akışı parçalara ayırın.
Kurgu giriş akışı
| Adım | Görünebilecek bilgi | Kontrol sorusu |
|---|---|---|
| Cüzdanı bağlama | Seçilen adres ve ağ | Hangi hesap uygulamaya açılıyor? |
| Oturum imzası | Alan adı, adres, nonce ve zaman bilgileri | Mesaj hangi oturum için? |
| Profil kullanımı | E-posta veya tercihler gibi girilen veriler | Adresle birleştiriliyor mu? |
| İşlem yapma | İmzalanan çağrı ve zincir hareketi | Girişten ayrı hangi yetki isteniyor? |
ERC-4361 Sign-In with Ethereum standardı oturum mesajının alan adı, adres, URI, ağ kimliği, nonce ve zaman alanlarını tanımlar. Mesajın doğrulanması oturum kurmaya hizmet eder. Token harcama izni veya varlık transferi farklı bir yetki ve çağrı türüdür; her imza isteğini giriş diye sınıflandırmayın.
Adres geçmişle bağ kurulmasına izin verebilir
Herkese açık bir ağda adresin geçmiş hareketleri incelenebilir. Uygulama bu adresi bir profil veya e-postayla eşleştirirse, teknik kimlikle ek bilgiler arasında bağlantı oluşabilir. Bu ihtimal her uygulamanın bunu yaptığını kanıtlamaz; veri işleme koşulları ve gerçek akış ayrıca araştırılmalıdır.
Bağlantıyı kesmek, geçmiş zincir kayıtlarını silmez. Uygulamadaki oturumu kapatmak veya cüzdanın site iznini kaldırmak da daha önce toplanmış verilerin nasıl tutulduğunu tek başına açıklamaz. Saklama ve silme süreçleri gizlilik metninin ayrı konularıdır.
Cüzdan, RPC ve uygulama ayrı taraflar
Consensys’in gizlilik bildirimi bazı hizmetler ve ayarlara göre adres, API isteği ve IP gibi bilgilerin işlenebileceğini açıklar. Bu bildirim üçüncü taraf uygulamanın kendi politikasını kapsamaz. Cüzdan sağlayıcısının metnini okumak, bağlandığınız sitenin hangi veriyi topladığını öğrenmenin yerine geçmez.
- Adres hangi amaçla ve ne kadar süre tutuluyor?
- Profil, cihaz, çerez veya analiz verileriyle eşleştiriliyor mu?
- RPC ve analiz sağlayıcıları kimler?
- Hangi bilgiler üçüncü taraflara aktarılıyor?
- Silme veya erişim talebi hangi veriler için hangi yolla yapılabiliyor?
İmzadan önce okunacak alanlar
Giriş mesajının beklenen alan adı ve adresle eşleşmesi, nonce ve zaman koşullarının bulunması incelenebilir. İmzalanan içeriğin okunamaması veya başka bir harcama yetkisi istemesi ayrı araştırma nedenidir. Sadece uygulamanın “giriş” başlığına güvenerek mesajın kapsamını varsaymayın.
Bu rehber belirli bir uygulamanın veri toplamasını ölçmedi. Sonuç kartı hangi bilginin teknik olarak paylaşılabildiğini, hangisinin hizmet metninde beyan edildiğini ve hangisinin doğrulanmadığını ayırmalıdır. Cüzdanla giriş, kimlik ve gizlilik sorularını ortadan kaldırmaz; farklı bir akışa taşır.




Yorumlar