Plataforma y seguridad
El alcance de permisos de la API es el conjunto de acciones que una clave API de un exchange puede realizar, elegido al crear la clave: leer saldos, operar en spot, operar en futuros, transferir entre monederos, retirar; una clave creada con solo los permisos que una tarea necesita limita lo que puede hacer cualquiera que tenga esa clave.
Una clave API es una credencial que funciona desde cualquier lugar, así que su alcance es el techo del daño si se filtra o si la plataforma que la aloja se ve comprometida. Una clave con retiros habilitados puede vaciar la cuenta; una clave con transferencias habilitadas puede mover fondos a un monedero que la plataforma no vigila; una clave solo-trading, en el peor de los casos, solo puede abrir malas posiciones, lo cual es acotado y visible. El alcance también causa fallos comunes: una clave con permiso solo de spot hará que se rechace toda orden de futuros, lo que parece un error de la plataforma hasta que se revisan los permisos.
AlgoVesta pide claves solo-trading y nunca permisos de retiro o transferencia, y las guías de configuración de exchanges muestran, por exchange, qué casillas marcar. Al añadir una clave, la plataforma la verifica leyendo el saldo y, donde el exchange lo informa, comprueba que esté presente el permiso de trading requerido para el mercado del bot, de modo que una clave solo-spot se marca antes de iniciar un bot de futuros. Las claves se almacenan cifradas en reposo con AES-256, pueden restringirse en el exchange a las direcciones IP de ejecución fijas de la plataforma, y puedes revocarlas en el exchange en cualquier momento. Habilitar una clave para trading en vivo requiere una nueva verificación de identidad, y las acciones sensibles del panel están protegidas por autenticación de dos factores. Consulta clave API solo-trading, exchanges compatibles y la página de seguridad.
Un usuario crea una clave de Binance con "Enable Reading" y "Enable Spot & Margin Trading" pero sin "Enable Futures", y luego inicia un bot de futuros. La comprobación previa (preflight) informa de que la clave carece de permiso de futuros y el bot no se inicia; el usuario edita la clave en Binance, añade el trading de futuros, mantiene los retiros desactivados, y el bot se inicia en el siguiente intento.