Как безопасно подключить API-ключ криптобиржи
Биржевой API-ключ — это машинные учётные данные с выданными вами правами. Безопасная автоматизация начинается с минимизации разрешений, разделения окружений и аккаунтов, ограничения источников запросов и заранее подготовленного порядка отзыва ключа.
Оставьте только чтение и необходимые торговые разрешения
Бэктесты и режим Paper не требуют биржевого API-ключа. Для исполнения Demo, Testnet и Main требуется чтение счетов и торговля по конкретному продукту. Вывод средств, переводы, администрирование субсчетов и несвязанные разрешения должны оставаться отключенными. Если биржа допускает использование отдельного ключа для каждого продукта, отдайте предпочтение более узкому диапазону.[1][2]
Используйте отдельный ключ для каждой среды и задачи
Конечные точки Main, Demo и Testnet используют разные контексты учетной записи. Маркируйте каждый ключ с указанием биржи, среды, продукта и цели. Не используйте повторно секрет Main в тестовой среде и не делитесь одним неограниченным ключом с несвязанными ботами и службами.
Ведите реестр ключей: владелец, дата создания и последней проверки, разрешённые исходящие IP, продукты, подключённый сервис и дата ротации. Отдельный ключ для каждой среды и задачи уменьшает последствия отзыва и помогает найти источник неожиданной активности. Если серверу, сотруднику или боту ключ больше не нужен, отзовите его на бирже.
Парольная фраза и региональные параметры требуют той же защиты, что ключ и секрет. Например, подключение OKX использует парольную фразу и выбранный регион; неверное значение должно приводить к отказу, а не к расширению прав. Не отправляйте полные учётные данные на скриншотах и в поддержку. Для диагностики достаточно замаскированного идентификатора; ключ, секрет, парольная фраза, коды восстановления и токены сеанса раскрывать нельзя.
Ограничьте IP-адреса и защищайте секрет
Используйте список разрешённых IP-адресов биржи, если в развертывании есть стабильные исходящие адреса. Вводите учетные данные только в форму предполагаемого подключения, а не в чат, скриншоты, тикеты, журналы, репозитории или аналитику. Проверьте домен перед вставкой и используйте учетную запись 2FA независимо от ключа API.
- Добавьте в список разрешённых точные исходящие IP-адреса SteadyEdge, указанные для вашего подключения.
- Не храните ключи открытым текстом в заметках, исходниках, расширениях браузера и общих полях паролей.
- Маскируйте идентификаторы на снимках экрана и в переписке с поддержкой.
- Отдельно защищайте вход на биржу, электронную почту и восстановление 2FA.
- Проверяйте активные сеансы и API-ключи непосредственно в аккаунте биржи.
Безопасно проверьте ключ и контролируйте его использование
Валидация должна подтвердить аутентификацию, среду, продукт, регион, где это необходимо, и торговые возможности. После подключения отслеживайте активность биржевых API-ключей, уведомления учетной записи, неожиданные IP, создание заявок и изменения разрешений. Установите ограничения для ботов и направлений на уровне учетной записи, чтобы уменьшить влияние ошибок конфигурации.
Даже замаскированный результат проверки считайте конфиденциальными операционными данными. Сохраняйте только сведения, необходимые для идентификации подключения, не записывайте заголовки авторизации и поля учётных данных, задайте срок хранения. Включите биржевые уведомления и сверяйте их с ожидаемыми действиями. Необъяснимая заявка, IP, смена прав или вход должны вызвать паузу и проверку.
Продумайте ротацию и порядок действий при инциденте заранее
Ротируйте ключ при подозрении на компрометацию, изменении команды или инфраструктуры, попадании секрета в журнал или снимок экрана, а также по требованиям политики. Приостановите ботов, отзовите старый ключ на бирже, создайте новый с более узкими правами, обновите подключение и сверьте баланс, позиции и открытые заявки до возобновления.
Отрепетируйте инцидент в тестовой среде. Определите, кто ставит автоматизацию на паузу, где отзывается ключ, как проверяются позиции и заявки, какие журналы можно сохранить и как проверяется замена. Удаление подключения только в SteadyEdge не отзывает ключ на бирже. При подозрении на компрометацию проверьте историю торговли, переводов, вывода средств, входов, IP и разрешений и используйте официальный канал безопасности биржи для необъяснимой активности.
- Приостановите автоматизацию и сохраните время и идентификаторы связанных заявок.
- Отзовите ключ в аккаунте биржи; удаления записи SteadyEdge недостаточно.
- Проверьте разрешения, активные заявки, исполнения, выводы, переводы и входы.
- Создайте замену с более узкими правами и новым списком разрешённых IP.
- Сверьте состояние и задокументируйте инцидент до запуска с уменьшенным риском.
Проверьте один API-ключ
Выполните проверку на бирже и в SteadyEdge, не копируя секрет куда-либо еще.
- Запишите метку ключа, среду, продукт, назначение, дату создания и владельца.
- Убедитесь, что разрешения на снятие, передачу, администрирование и другие разрешения отключены.
- Подтвердите список разрешений IP и сравните недавнюю ключевую активность с ожидаемыми операциями SteadyEdge.
- Установите дату ротации или проверки и напишите точную процедуру отзыва.
- Удалите любой неиспользуемый ключ, а не оставляйте его для использования в будущем.
Контрольный список безопасности API-ключа
Завершите каждый пункт, прежде чем ключ сможет разрешить автоматическую торговлю.
- Никакой ключ не используется для Backtest или Paper, где учетные данные не нужны.
- Ключ соответствует бирже, среде, региону, продукту и одной документированной задаче.
- Включены только необходимые разрешения на чтение и торговлю; вывод средств остается отключенным.
- Действуют ограничения происхождения, 2FA, безопасная обработка и мониторинг.
- Задокументированы этапы ротации, экстренной паузы, отзыва на стороне биржи и согласования.
Чего не обеспечивает принцип минимальных привилегий
Ключ, предназначенный только для торговли, по-прежнему может размещать вредоносные ордера, расходовать баланс, создавать кредитное плечо или реализовывать убытки в пределах своих разрешений. Компрометация биржи, захват аккаунтов, неправильная логика стратегии и операционные ошибки остаются возможными. Объедините узкие учетные данные с ограничениями риска, мониторингом, поэтапной проверкой и быстрым отзывом.
Источники и дополнительное чтение
Поведение продукта сверено с документацией и кодом SteadyEdge, а изменчивые сведения о биржах и платформах ведут на актуальные официальные источники.
Подключайте ключ только для проверки исполнения
Сначала завершите Backtest и Paper. Если использование тестовой среды или этапа Main оправдано, создайте выделенный узкий ключ в правильной среде и подтвердите его на странице настроек API.