AlgoVesta › Glossario › Ambito dei permessi API

Piattaforma & Sicurezza

Ambito dei permessi API

L'ambito dei permessi API è l'insieme di azioni che una chiave API di un exchange può eseguire, scelto al momento della creazione della chiave: leggere i saldi, tradare spot, tradare futures, trasferire tra wallet, prelevare; una chiave creata con solo i permessi necessari a un compito limita ciò che chiunque la possieda può fare.

Perché è importante

Una chiave API è una credenziale che funziona da qualsiasi luogo, quindi il suo ambito è il limite massimo del danno se viene divulgata o se la piattaforma che la detiene viene compromessa. Una chiave con prelievi abilitati può svuotare l'account; una chiave con trasferimenti abilitati può spostare fondi in un wallet che la piattaforma non monitora; una chiave solo-trading può al massimo aprire posizioni sbagliate, il che è limitato e visibile. L'ambito causa anche fallimenti ordinari: una chiave con solo permesso spot vedrà ogni ordine futures rifiutato, il che sembra un bug della piattaforma finché non si controllano i permessi.

Come lo gestisce AlgoVesta

AlgoVesta richiede chiavi solo-trading e mai diritti di prelievo o trasferimento, e le guide di configurazione degli exchange mostrano, per ogni exchange, quali caselle spuntare. Quando una chiave viene aggiunta, la piattaforma la verifica leggendo il saldo e, dove l'exchange lo riporta, controlla che il permesso di trading richiesto per il mercato del bot sia presente, così una chiave solo-spot viene segnalata prima che venga avviato un bot futures. Le chiavi vengono conservate cifrate a riposo con AES-256, possono essere ristrette sull'exchange agli indirizzi IP di esecuzione fissi della piattaforma, e possono essere revocate da te sull'exchange in qualsiasi momento. Abilitare una chiave per il trading live richiede una nuova verifica dell'identità, e le azioni sensibili nella dashboard sono protette dall'autenticazione a due fattori (2FA). Vedi chiave API solo-trading, Exchange supportati e la pagina della sicurezza.

Esempio

Un utente crea una chiave Binance con "Enable Reading" e "Enable Spot & Margin Trading" ma non "Enable Futures", poi avvia un bot futures. Il controllo preliminare (preflight) segnala che alla chiave manca il permesso futures e il bot non viene avviato; l'utente modifica la chiave su Binance, aggiunge il trading futures, mantiene i prelievi disattivati, e il bot si avvia al tentativo successivo.

Errori comuni

In pratica

Scopri come AlgoVesta automatizza questo