Cómo conectar de forma segura una clave de API de una bolsa de criptoactivos
Una clave de API de una bolsa es una credencial para sistemas con los permisos que tú le concedas. Una automatización segura comienza por reducir esos permisos, separar los entornos y las cuentas, controlar el origen de las solicitudes y planificar la revocación de la clave antes de que ocurra un incidente.
Habilita únicamente la lectura y los permisos necesarios para operar
Las pruebas retrospectivas y la Simulación no necesitan una clave de la bolsa. La ejecución en Demostración, Red de pruebas o Principal necesita consultar la cuenta y operar con el producto correspondiente. Los retiros, las transferencias, la administración de subcuentas y los permisos ajenos deben permanecer desactivados. Si la bolsa permite crear una clave distinta para cada producto, elige el alcance más reducido.[1][2]
Utiliza una clave distinta para cada entorno y finalidad
Los puntos de acceso de Principal, Demostración y Red de pruebas utilizan contextos de cuenta diferentes. Etiqueta cada clave con la bolsa, el entorno, el producto y la finalidad. No reutilices un secreto de Principal en un entorno aislado ni compartas una clave sin restricciones entre robots y servicios que no estén relacionados.
Considera la etiqueta como parte de un inventario, no solo como un nombre legible. Registra la persona responsable, la fecha de creación, la última revisión, las direcciones de salida permitidas, los productos habilitados, el servicio conectado y la caducidad prevista o la condición de renovación. Una clave limitada por entorno y finalidad reduce las consecuencias de revocarla y facilita atribuir una actividad inesperada. Si una persona del equipo, un servidor, una ruta de red o un robot ya no necesita la credencial, revócala en lugar de dejar un secreto inactivo disponible para un incidente futuro.
Las contraseñas adicionales y los campos regionales exigen el mismo cuidado que el secreto de la API. En OKX, por ejemplo, la conexión incluye una contraseña adicional y la región elegida; un valor incorrecto debe provocar un fallo de validación, no resolverse mediante la ampliación de permisos. No muestres ningún componente de las credenciales en capturas de pantalla ni mensajes al servicio de asistencia. Un identificador de clave oculto parcialmente puede ayudar a localizar el registro en la cuenta, pero la clave completa, el secreto, la contraseña adicional, el código de recuperación o el identificador de sesión nunca deben aparecer en los datos de diagnóstico.
| Elemento de la etiqueta | Ejemplo | Motivo |
|---|---|---|
| Bolsa | Bybit | Evita confundir los puntos de acceso |
| Entorno | Demostración | Separa los fondos de prueba de los reales |
| Producto | Futuros | Coincide con los permisos de negociación |
| Finalidad | Grupo A de robots de SteadyEdge | Permite renovar y revocar de forma selectiva |
Restringe el origen y trata el secreto como tal
Utiliza la lista de direcciones IP permitidas de la bolsa cuando la instalación tenga direcciones de salida estables. Introduce las credenciales únicamente en el formulario de conexión previsto, nunca en conversaciones, capturas de pantalla, solicitudes de asistencia, registros, repositorios ni datos analíticos. Comprueba el dominio antes de pegarlas y utiliza la verificación en dos pasos de la cuenta con independencia de la clave de API.
- Al crear la lista permitida, copia las direcciones IP de salida exactas de SteadyEdge que muestre la instalación.
- No guardes claves sin cifrar en notas, archivos de código, extensiones del navegador ni campos de contraseñas compartidos.
- Oculta parcialmente los identificadores en las capturas de pantalla y las conversaciones con asistencia.
- Protege por separado el inicio de sesión de la bolsa, el correo electrónico y la recuperación de la verificación en dos pasos.
- Examina las sesiones activas y las claves de API directamente en la cuenta de la bolsa.
Valida de forma segura y supervisa el uso
La validación debe confirmar la autenticación, el entorno, el producto, la región cuando corresponda y la capacidad de negociación. Después de conectar, supervisa la actividad de la clave en la bolsa, las notificaciones de la cuenta, las direcciones IP inesperadas, la creación de órdenes y los cambios de permisos. Establece límites por cuenta para los robots y las direcciones de las posiciones con el fin de reducir las consecuencias de un error de configuración.
Considera el resultado de la validación como información operativa sensible aunque los secretos estén ocultos. Guarda solo lo necesario para identificar la conexión y diagnosticar sus capacidades, evita registrar los encabezados de las solicitudes o los campos de las credenciales y fija un periodo de conservación adecuado para el proceso de incidentes. Configura las notificaciones de la bolsa cuando estén disponibles y compáralas con la automatización prevista. Una orden, dirección IP, permiso o inicio de sesión que no se pueda explicar debe provocar una pausa y una revisión antes de la siguiente acción automatizada.
Planifica la renovación y la respuesta a incidentes antes de iniciar
Renueva una clave cuando sospeches que quedó expuesta, cambie el equipo o la instalación, aparezca un secreto en registros o capturas de pantalla, o lo exijan las normas de la bolsa. Pausa los robots afectados, revoca la clave anterior en la bolsa, crea otra con un alcance limitado, actualiza la conexión, valida y concilia los saldos y las órdenes abiertas antes de reanudar.
Ensaya el procedimiento para incidentes con una credencial de un entorno aislado. Confirma quién puede pausar la automatización, dónde se realiza la revocación, cómo se examinan las posiciones y las órdenes abiertas, qué registros se pueden conservar sin secretos y cómo se valida el reemplazo. La revocación es una acción del lado de la bolsa: eliminar únicamente una conexión local no invalida la credencial. Después de una posible exposición, examina el historial de negociación, transferencias, retiros, inicios de sesión, direcciones IP y permisos aunque creyeras desactivados los retiros, y utiliza el canal oficial de seguridad de la bolsa cuando haya actividad sin explicar.
- Pausa la automatización y conserva las fechas, horas e identificadores de órdenes pertinentes.
- Revoca la clave expuesta en la cuenta de la bolsa; eliminar solo el registro de SteadyEdge no es suficiente.
- Examina los permisos, las órdenes activas, las ejecuciones, los retiros, las transferencias y los inicios de sesión.
- Crea un reemplazo con permisos más limitados y una lista nueva de direcciones permitidas.
- Valida el estado y documenta el incidente antes de reiniciar con una exposición reducida.
Audita una clave de una bolsa
Realiza la revisión en la bolsa y en SteadyEdge sin copiar el secreto en ningún otro lugar.
- Registra la etiqueta, el entorno, el producto, la finalidad, la fecha de creación y la persona responsable de la clave.
- Comprueba que los retiros, las transferencias, la administración y los permisos ajenos estén desactivados.
- Confirma la lista de direcciones IP permitidas y compara la actividad reciente de la clave con las operaciones previstas de SteadyEdge.
- Establece una fecha de renovación o revisión y escribe el procedimiento exacto de revocación.
- Elimina las claves sin uso en lugar de dejarlas disponibles para una finalidad futura.
Lista de comprobación para una clave de API segura
Completa todos los puntos antes de permitir que una clave autorice la negociación automatizada.
- No se utiliza ninguna clave en las pruebas retrospectivas ni en la Simulación, donde las credenciales no son necesarias.
- La clave coincide con la bolsa, el entorno, la región, el producto y una única finalidad documentada.
- Solo están habilitados los permisos necesarios de lectura y negociación; los retiros permanecen desactivados.
- Las restricciones de origen, la verificación en dos pasos, el tratamiento seguro y la supervisión están configurados.
- Se han documentado la renovación, la pausa de emergencia, la revocación en la bolsa y los pasos de conciliación.
Lo que no pueden evitar los permisos mínimos
Una clave que solo permite operar todavía puede crear órdenes perjudiciales, consumir saldo, utilizar apalancamiento o materializar pérdidas dentro de sus permisos. También siguen siendo posibles una vulneración de la bolsa, el control indebido de la cuenta, una lógica incorrecta de la estrategia y los errores operativos. Combina las credenciales limitadas con límites de exposición, supervisión, validación por etapas y una revocación rápida.
Fuentes y lecturas adicionales
El comportamiento del producto se contrasta con la documentación y el código de SteadyEdge; los datos cambiantes de las bolsas y plataformas enlazan a fuentes oficiales actualizadas.
- Seguridad en SteadyEdgeSteadyEdge
- Conectar una cuenta de bolsaCentro de ayuda de SteadyEdge
- Documentación oficial de la API del mercado al contado de BinanceBinance
- Servicio de negociación de demostraciónDocumentación de la API de Bybit
- API REST de la cuenta de negociaciónDocumentación de la API de OKX
- Documentación de la API v4 de GateGate
Conecta una clave solo cuando la prueba de ejecución la necesite
Termina primero la prueba retrospectiva y la Simulación. Cuando se justifique avanzar a un entorno aislado o a Principal, crea una clave específica y limitada en el entorno correcto y valídala desde la página de configuración de la API.