Token approval: limit oprávnění a odvolání přístupu
Token approval neboli tokenové oprávnění dovoluje vybranému subjektu nakládat s určeným množstvím konkrétního tokenu podle jeho konstrukce. Připojení peněženky k webu je jiná akce. Odpojení webu samo nemusí odvolat dříve udělené oprávnění. Pro kontrolu potřebujete znát token, síť, oprávněnou adresu a zbývající limit.
Dokumentaci MetaMasku, Ethereum.org a standardu ERC-2612 jsme ověřili 2. října 2026. Neprovádíme skutečné schválení ani odvolání a nevybíráme konkrétní nástroj. Částky a sazby jsou vlastní modely. Výklad se týká popsaných tokenových mechanismů, nikoli všech podpisů, peněženek nebo delegovaných oprávnění bez výjimky.
Obsah článku
Připojení a oprávnění jsou dvě otázky
Web může požadovat přístup k veřejné adrese a možnost předkládat operace k potvrzení. Tokenové allowance naproti tomu vytváří konkrétní oprávnění k práci s tokenem. V přehledu si proto zapisujte spojení webu a skutečná síťová oprávnění odděleně. Zavření záložky nezajišťuje odstranění záznamu ve smlouvě tokenu.
Nehodnoťte souhlas jen podle názvu aplikace. Pro posouzení potřebujete přesnou síť, smlouvu tokenu a adresu spendera, tedy oprávněného subjektu. Podobná jména mohou označovat odlišné položky. Jeden token na jedné síti není automaticky stejný token se stejným oprávněním jinde; kontrola musí odpovídat místu, kde byl souhlas vytvořen.
Před směnou na DEX může schválení umožnit přesun vstupního tokenu. Samotné schválení ještě nevysvětluje, jaké minimální množství jiného tokenu při směně získáte. Limit oprávnění a minimální výstup swapu mají jiný účel. Jedno příznivě vypadající číslo nemůže nahradit kontrolu druhého.
Vlastní model přesného limitu
Předpokládejme standardně ubývající allowance a zůstatek 500 modelových tokenů. Chceme použít 100, proto povolíme subjektu X nakládat s nejvýše 100. Po využití 60 zůstává v našem modelu oprávnění 40 a zůstatek 440. Další jednotlivé čerpání 50 by přesahovalo právě zbývající limit.
Pokud později přijmeme dalších 200 tokenů, zůstatek vzroste na 640, ale zbývající modelové oprávnění se samo nezvýší na 240. Zůstatek a allowance jsou jiné položky. Tabulka předpokládá konkrétní jednoduché chování; některé implementace se mohou lišit například v práci s maximální povolenou hodnotou.
| Stav vlastního modelu | Zůstatek tokenu | Zbývající oprávnění | Význam |
|---|---|---|---|
| Před použitím | 500 | 100 | Zvolený omezený přístup |
| Po využití 60 | 440 | 40 | V modelu oba údaje klesly |
| Po příjmu dalších 200 | 640 | 40 | Nový vklad limit nezvýšil |
| Po potvrzeném odvolání | 640 | 0 | Dané oprávnění odstraněno |
| Jiný spender Y | 640 | Nutná samostatná kontrola | Odvolání X není kontrola všech adres |
Model nepopisuje zajištěnou bezpečnost všech 640 tokenů. Další subjekt může mít jiné oprávnění, může existovat podepsaný požadavek nebo odhalené klíče. Nulový limit jedné dvojice token a spender je důležitý výsledek, ale týká se právě této dvojice. Neprohlašujte celý účet za bezpečný podle jednoho zeleného řádku.
Proč kontrolovat velké a neomezené limity
Některé aplikace žádají hodnotu výrazně převyšující právě zamýšlenou operaci, aby nebylo nutné opakovat schvalování. Taková pohodlnost ale rozšiřuje rozsah přístupu k danému tokenu. MetaMask a Ethereum.org upozorňují na riziko škodlivé nebo zneužité smlouvy. Neznamená to, že každý velký limit je útok; znamená to jiný rozsah následků.
Pro vlastní rozhodnutí porovnejte oprávnění 100 tokenů se zůstatkem 500 a operací za 100. První limit má jasný vztah k požadavku. Pokud dovolíte nakládat s mnohem větším množstvím, potenciální přístup může zahrnout i další zůstatek podle pravidel tokenu. Ekonomická hodnota oprávnění se navíc mění s cenou a přijatými tokeny.
Zamýšlenou úsporu za další schválení posuzujte samostatně. Pokud jedno nové schválení modelově stojí 15 Kč a za rok byste jej provedli šestkrát, součet je 90 Kč. To není automatická cena bezpečnosti ani argument, že širší přístup je výhodný. K rozhodnutí patří rozsah a důvěryhodnost operace, ne pouze malý poplatek.
Odvolání má vlastní stav a náklad
U běžného on-chain odvolání vzniká nová síťová operace. Zkontrolujte, že směřuje ke správnému tokenu, spenderovi a síti. Pak ověřte její potvrzení a aktuální allowance. Samotné stisknutí tlačítka odvolat nebo zavření aplikace není doklad, že změna již nastala v síti. Čekající operace může potřebovat další posouzení.
Výpočet nákladu vysvětluje článek Gas Etherea. Pro vlastní model zvolme 45 000 spotřebovaných jednotek a efektivní sazbu 10 gwei. Poplatek je 0,00045 ETH; při modelové ceně 60 000 Kč za ETH jde o 27 Kč. Tato spotřeba není univerzální pro všechny tokeny, nástroje nebo sítě.
Pokud odvoláváte pět samostatných oprávnění a každé v našem modelu stojí 27 Kč, součet je 135 Kč. Jestliže konkrétní nástroj používá odlišné sdružení nebo jinou úhradu, cena potřebuje nový výpočet. Nevynechávejte náklad z rozpočtu, ale také jej nepřenášejte automaticky na každou platformu.
Odvolání nevrací prostředky, které již byly před změnou přesunuty. Je to úprava možnosti budoucího nakládání podle konkrétního mechanismu. Při podezření na incident evidujte, co se už skutečně stalo, a řešte celkový stav účtu. Neznámému „záchrannému“ webu neudělujte nový velký přístup jen kvůli názvu bezpečnostního tlačítka.
Podepsané permit nejsou neškodné zprávy
ERC-2612 popisuje možnost nastavit allowance pomocí podepsaného požadavku. Podpis může být předložen síti jiným subjektem za splnění příslušných podmínek. Uživatel tedy nemusí při podpisu sám hradit gas, aby mohl vzniknout významný souhlas. Nulová okamžitá cena podpisu není důkazem nulových důsledků.
Standard pracuje mimo jiné se spenderem, hodnotou, nonce a termínem pro použití podepsaného požadavku. Termín v tomto mechanismu není automatická záruka, že již vytvořené allowance po téže hodině samo zanikne. Rozlišujte platnost předložení podpisu a následné oprávnění. Jiné permit konstrukce mohou mít vlastní pravidla a další vrstvy.
Také odvolání aktuální allowance samo nemusí zneplatnit každé dosud nepoužité podepsané permit. Pokud takový podpis existuje, je třeba ověřit jeho konkrétní nonce, platnost a podporovaný způsob zneplatnění. Tento článek neposkytuje univerzální tlačítko pro všechny podpisy. Právě proto nestačí sledovat jen přehled již uskutečněných transakcí.
Oprávnění versus ztracené klíče
Hardwarové zařízení popsané v článku Hardwarová peněženka může chránit klíč a přitom vytvořit podpis, jehož rozsah jste nesprávně posoudili. Kontrolujte srozumitelný účel, síť a potvrzované údaje. Zařízení nepřiděluje smlouvě ekonomickou důvěryhodnost. Když nevysvětlíte, co podpis umožní, potvrzení na malém displeji samo chybějící vysvětlení nenahradí.
Článek Seed, PIN a passphrase řeší obnovu a ochranu klíčů. Odhalený seed je jiný incident než příliš široké oprávnění jednoho tokenu. V takovém případě útočník může mít přímou správu peněženky a samotné vynulování allowance nestačí. Oddělte ochranu klíčů od oprávnění smluv, protože vyžadují jiné posouzení i řešení.
Průběžný přehled pro vlastní kontrolu
Veďte seznam používaných sítí, tokenů a oprávněných adres bez zveřejňování tajných údajů. Zaznamenejte účel a očekávaný rozsah oprávnění. Po ukončení činnosti ověřte, co přetrvává. Přehled jedné sítě nepovažujte za kontrolu všech ostatních a seznam již zapsaných allowance za seznam úplně všech typů podepsaných souhlasů.
Pro rozhodnutí je praktičtější několik přesně identifikovaných řádků než počet odpojených webů. Kontrola musí odpovědět, komu je povoleno co, v jakém množství a za jakých podmínek. Pokud údaje nepoznáváte, nejprve ověřte dokumentaci a původ nástroje. Nezadávejte obnovovací slova do služby, která tvrdí, že je potřebuje ke kontrole oprávnění.
Časté otázky
Odvolá odpojení webu všechny souhlasy?
Ne. Připojení webu a tokenové allowance jsou různé věci. Potřebujete ověřit a případně změnit samotné síťové oprávnění.
Je limit 100 totéž co zůstatek 100?
Ne. Limit určuje rozsah přístupu konkrétního subjektu k tokenu. Zůstatek popisuje množství, které držíte; obě hodnoty se mohou lišit.
Je odvolání vždy zdarma?
Ne. Běžná síťová transakce může vyžadovat gas. Náš model jednoho odvolání za uvedených předpokladů vychází na 27 Kč.
Vrátí odvolání již odcizené tokeny?
Ne automaticky. Mění budoucí oprávnění podle mechanismu, nevrací dokončené přesuny. Je potřeba posoudit skutečný stav incidentu.
Je podpis bez poplatku bezpečný?
Z nulového okamžitého nákladu to neplyne. Podepsané permit může umožnit vytvoření oprávnění, když je později předloženo za platných podmínek.
Vyřeší odvolání odhalený seed?
Ne. Získané klíče umožňují jinou cestu ke správě prostředků. Tokenové oprávnění a bezpečnost zálohy jsou samostatné otázky.
