Платформа и безопасность
Шифрование при хранении означает, что данные, хранящиеся на диске или в базе данных, такие как секреты API бирж, пароли брокеров и токены сессий, хранятся в зашифрованном виде и расшифровываются в памяти только тогда, когда это необходимо; AlgoVesta использует для этого AES-256, храня ключи отдельно от данных.
Торговые платформы хранят самые чувствительные учётные данные, какие есть у трейдера. Резервная копия базы данных, образ диска или неправильно настроенный сервер раскрывают сразу все сохранённые секреты, если они хранятся в открытом виде. Шифрование при хранении означает, что одна лишь копия данных бесполезна без ключа, и позволяет платформе обеспечить, чтобы расшифровка происходила только в конкретном участке кода, которому нужен секрет, например при подписании ордера. Само по себе оно не защищает от компрометации работающего сервера, поэтому сочетается с областями прав только для торговли и ограничениями по IP.
AlgoVesta хранит API-ключи бирж, пароли MetaTrader и материалы сессий Telegram зашифрованными с помощью AES-256, причём шифрование привязывает каждый секрет к счёту, которому он принадлежит, так что запись невозможно расшифровать под другим счётом. Секреты расшифровываются в памяти только там, где используются — в пути исполнения, подписывающем ордер, или в терминале, выполняющем вход, — и никогда не записываются в логи и не показываются в панели управления после ввода; интерфейс показывает только метку и последние символы ключа. Сбои расшифровки подсчитываются и вызывают внутреннее оповещение, а не молча пропускаются, поскольку монитор, не способный расшифровать ключ, иначе провалился бы незамеченным. В сочетании с областями прав только для торговли, ограничениями по IP на стороне биржи и некастодиальной моделью утёкшая запись не может переместить средства. См. страницу безопасности и статью API-ключ только для торговли.
Пользователь вставляет ключ и секрет Bybit в панель управления. Секрет шифруется с помощью AES-256 и сохраняется; отныне панель управления показывает только "Bybit main · ...7f2a". Когда приходит сигнал, сервер исполнения расшифровывает секрет в памяти, подписывает запрос ордера и отбрасывает открытый текст. Если бы базу данных скопировали, злоумышленник получил бы только шифротекст без ключа.