Plattform & Sicherheit
Der API-Berechtigungsumfang ist die Menge der Aktionen, die ein Börsen-API-Key ausführen darf, festgelegt bei der Erstellung des Keys: Guthaben lesen, Spot handeln, Futures handeln, zwischen Wallets transferieren, auszahlen; ein Key, der nur mit den für eine Aufgabe benötigten Berechtigungen erstellt wird, begrenzt, was jemand mit diesem Key anrichten kann.
Ein API-Key ist eine Zugangsberechtigung, die von überall funktioniert, sodass sein Umfang die Schadensobergrenze darstellt, falls er durchsickert oder die Plattform, die ihn hält, kompromittiert wird. Ein Key mit Auszahlungsrecht kann das Konto leeren; ein Key mit Transferrecht kann Gelder in ein Wallet verschieben, das die Plattform nicht überwacht; ein Trade-only-Key kann bestenfalls schlechte Positionen eröffnen, was begrenzt und sichtbar ist. Der Umfang verursacht auch gewöhnliche Fehler: Ein Key nur mit Spot-Berechtigung wird bei jeder Futures-Order abgelehnt, was wie ein Plattformfehler aussieht, bis die Berechtigungen geprüft werden.
AlgoVesta fordert Trade-only-Keys an und niemals Auszahlungs- oder Transferrechte, und die Börsen-Einrichtungsanleitungen zeigen pro Börse, welche Kästchen anzukreuzen sind. Wird ein Key hinzugefügt, verifiziert die Plattform ihn, indem sie das Guthaben liest, und prüft, wo die Börse dies meldet, ob die erforderliche Handelsberechtigung für den Markt des Bots vorhanden ist, sodass ein reiner Spot-Key erkannt wird, bevor ein Futures-Bot gestartet wird. Keys werden verschlüsselt im Ruhezustand mit AES-256 gespeichert, können an der Börse auf die festen Ausführungs-IP-Adressen der Plattform beschränkt werden und können von Ihnen jederzeit an der Börse widerrufen werden. Das Aktivieren eines Keys für den Live-Handel erfordert eine erneute Identitätsprüfung, und sensible Aktionen im Dashboard sind durch 2FA (Zwei-Faktor-Authentifizierung) geschützt. Siehe Trade-only-API-Key, Unterstützte Börsen und die Sicherheitsseite.
Ein Nutzer erstellt einen Binance-Key mit "Lesen aktivieren" und "Spot- und Margin-Handel aktivieren", aber nicht "Futures aktivieren", und startet dann einen Futures-Bot. Die Vorabprüfung (Preflight) meldet, dass dem Key die Futures-Berechtigung fehlt, und der Bot wird nicht gestartet; der Nutzer bearbeitet den Key bei Binance, fügt den Futures-Handel hinzu, lässt Auszahlungen deaktiviert, und der Bot startet beim nächsten Versuch.