AlgoVesta › Глоссарий › Область разрешений API

Платформа и безопасность

Область разрешений API

Область прав API-ключа — это набор действий, которые разрешено выполнять API-ключу биржи, выбираемый при создании ключа: чтение балансов, торговля на споте, торговля фьючерсами, перевод между кошельками, вывод средств; ключ, созданный только с правами, необходимыми для задачи, ограничивает то, что может сделать любой, кто им завладеет.

Почему это важно

API-ключ — это учётные данные, работающие откуда угодно, поэтому его область прав определяет потолок ущерба в случае утечки или компрометации платформы, которая его хранит. Ключ с включённым выводом средств может опустошить счёт; ключ с включённым переводом может переместить средства в кошелёк, за которым платформа не следит; ключ только для торговли в худшем случае может открыть неудачные позиции, что ограничено и заметно. Область прав также вызывает обычные сбои: ключ только с правами спота приведёт к отклонению каждого фьючерсного ордера, что выглядит как ошибка платформы, пока права не будут проверены.

Как это реализовано в AlgoVesta

AlgoVesta запрашивает ключи только для торговли и никогда не запрашивает права вывода или перевода средств, а руководства по настройке бирж показывают, для каждой биржи, какие галочки нужно поставить. При добавлении ключа платформа проверяет его, считывая баланс, и, там где биржа это сообщает, проверяет наличие необходимого права на торговлю для рынка бота, так что ключ только для спота помечается ещё до запуска фьючерсного бота. Ключи хранятся зашифрованными при хранении с помощью AES-256, могут быть ограничены на бирже фиксированными IP-адресами исполнения платформы и могут быть отозваны вами на бирже в любой момент. Активация ключа для реальной торговли требует свежей проверки личности, а чувствительные действия в панели управления защищены двухфакторной аутентификацией. См. API-ключ только для торговли, поддерживаемые биржи и страницу безопасности.

Пример

Пользователь создаёт ключ Binance с "Enable Reading" и "Enable Spot & Margin Trading", но без "Enable Futures", а затем запускает фьючерсного бота. Предварительная проверка (preflight) сообщает, что ключу не хватает права на фьючерсы, и бот не запускается; пользователь редактирует ключ на Binance, добавляет торговлю фьючерсами, оставляет вывод средств отключённым, и бот запускается при следующей попытке.

Типичные ошибки

На практике

Узнайте, как AlgoVesta автоматизирует это