ਕ੍ਰਿਪਟੋ ਐਕਸਚੇਂਜ API ਸੁਰੱਖਿਆ ਦਾ ਪਹਿਲਾ ਨਿਯਮ ਹੈ ਕਿ ਕੁੰਜੀ ਨੂੰ ਉਹੀ ਹੱਕ ਮਿਲਣ ਜੋ ਬੋਟ ਨੂੰ ਸੱਚਮੁੱਚ ਚਾਹੀਦੇ ਹਨ। ਜੇ ਬੋਟ ਸਿਰਫ਼ ਕੀਮਤ ਪੜ੍ਹਦਾ ਅਤੇ ਟ੍ਰੇਡਿੰਗ ਆਰਡਰ ਭੇਜਦਾ ਹੈ ਤਾਂ withdrawal ਹੱਕ ਦੀ ਲੋੜ ਨਹੀਂ। ਜਨਤਕ repository ਵਿੱਚ secret, ਹਰ ਪ੍ਰੋਗਰਾਮ ਲਈ ਇੱਕੋ ਕੁੰਜੀ ਜਾਂ ਬਿਨਾਂ ਸੀਮਾ ਵਾਲੇ ਆਰਡਰ ਛੋਟੀ configuration ਗਲਤੀ ਨੂੰ ਵੱਡੇ ਨੁਕਸਾਨ ਵਿੱਚ ਬਦਲ ਸਕਦੇ ਹਨ। ਪੰਜਾਬ ਅਤੇ ਭਾਰਤ ਦੇ ਵਰਤੋਂਕਾਰ KYC, ਰੁਪਏ ਦੀ conversion, service availability ਅਤੇ transaction records ਵੀ ਜਾਂਚਣ। ਆਟੋਮੇਸ਼ਨ speed ਦਿੰਦੀ ਹੈ, risk ਖਤਮ ਨਹੀਂ ਕਰਦੀ।

ਹਰ ਬੋਟ ਲਈ ਵੱਖਰੀ ਕੁੰਜੀ

ਹਰ ਬੋਟ, test environment ਅਤੇ production ਲਈ ਵੱਖਰੀ API key ਬਣਾਓ। ਮੁੱਖ password ਜਾਂ ਇੱਕੋ ਕੁੰਜੀ ਨੂੰ ਕਈ tools ਵਿੱਚ ਨਾ ਵਰਤੋ। ਅੰਦਰੂਨੀ ਰਿਕਾਰਡ ਵਿੱਚ purpose, ਬਣਾਉਣ ਦੀ ਮਿਤੀ ਅਤੇ review date ਲਿਖੋ, ਪਰ secret value ਉੱਥੇ ਨਾ ਰੱਖੋ। ਜੋ ਬੋਟ ਨਹੀਂ ਵਰਤਦੇ ਉਸ ਦੀ key disable ਕਰੋ। ਵੱਖਰੀਆਂ ਕੁੰਜੀਆਂ ਨਾਲ ਪਤਾ ਲੱਗਦਾ ਹੈ ਕਿ ਕਿਹੜੇ system ਨੇ order ਕੀਤਾ। Test ਅਤੇ production ਲਈ ਵੱਖਰੇ size limits ਰੱਖੋ। Secret ਨੂੰ chat, screenshot, bug report ਜਾਂ server ਦੇ ਖੁੱਲ੍ਹੇ file ਵਿੱਚ copy ਨਾ ਕਰੋ।

ਘੱਟੋ-ਘੱਟ ਹੱਕ ਦਿਓ

ਐਕਸਚੇਂਜ ਅਕਸਰ read, trade ਅਤੇ withdrawal permissions ਵੱਖਰੇ ਦਿੰਦੇ ਹਨ। ਪਹਿਲਾਂ read-only ਹੱਕ ਨਾਲ connection ਜਾਂਚੋ। Code review ਤੋਂ ਬਾਅਦ ਲੋੜ ਹੋਵੇ ਤਾਂ trading ਹੱਕ ਚਾਲੂ ਕਰੋ। Withdrawal ਹੱਕ ਬੰਦ ਰੱਖੋ ਜੇ ਬੋਟ ਨੂੰ ਇਸ ਦੀ ਲੋੜ ਨਹੀਂ। ਇਹ ਵੀ ਜਾਂਚੋ ਕਿ key security settings ਬਦਲ ਸਕਦੀ ਹੈ, ਹੋਰ users manage ਕਰ ਸਕਦੀ ਹੈ ਜਾਂ ਬੇਲੋੜਾ data ਪੜ੍ਹ ਸਕਦੀ ਹੈ। ਹਰ permission change ਦੀ ਮਿਤੀ, ਕਾਰਨ ਅਤੇ ਜ਼ਿੰਮੇਵਾਰ ਵਿਅਕਤੀ ਲਿਖੋ। ਸਹੂਲਤ ਲਈ broad access ਦੇਣਾ ਹਮਲੇ ਦਾ ਘੇਰਾ ਵਧਾਉਂਦਾ ਹੈ।

IP allowlist ਵਰਤੋ

ਜੇ ਐਕਸਚੇਂਜ IP allowlist ਦਿੰਦਾ ਹੈ ਤਾਂ ਸਿਰਫ਼ controlled server ਦਾ ਪਤਾ ਦਿਓ। temporary connection error ਲਈ ਸਾਰੇ internet addresses ਖੋਲ੍ਹਣਾ ਸੁਰੱਖਿਅਤ ਹੱਲ ਨਹੀਂ। ਘਰ ਦਾ dynamic IP ਬਦਲ ਸਕਦਾ ਹੈ, ਇਸ ਲਈ documented network ਵਾਲਾ server ਵਰਤੋ। Provider IP ਬਦਲੇ ਤਾਂ official procedure ਨਾਲ list update ਕਰੋ। ਵੱਖਰੇ environments ਲਈ ਵੱਖਰੀ key ਅਤੇ IP list ਰੱਖੋ। ਬਹੁਤ ਵੱਡਾ range leaked secret ਦੀ ਵਰਤੋਂ ਆਸਾਨ ਕਰ ਦਿੰਦਾ ਹੈ। Network configuration ਨੂੰ convenience ਦੇ ਨਾਮ ਤੇ ਬੇਹੱਦ ਖੁੱਲ੍ਹਾ ਨਾ ਛੱਡੋ।

Secret ਕਿੱਥੇ ਰੱਖਣਾ ਹੈ?

API key, secret ਅਤੇ authorization data source code, public repository, ਆਮ log ਜਾਂ team chat ਵਿੱਚ ਨਹੀਂ ਹੋਣਾ ਚਾਹੀਦਾ। Secret store ਜਾਂ limited file permissions ਵਾਲੀ configuration ਵਰਤੋ। Logs ਵਿੱਚ key mask ਕਰੋ ਅਤੇ backup encrypt ਕਰੋ। ਜੇ leak ਦਾ ਸ਼ੱਕ ਹੋਵੇ ਤਾਂ key ਤੁਰੰਤ disable ਕਰੋ, unknown sessions ਬੰਦ ਕਰੋ ਅਤੇ order history ਚੈਕ ਕਰੋ। ਅਗਲਾ order ਆਉਣ ਦੀ ਉਡੀਕ ਨਾ ਕਰੋ। Support ਕਦੇ password, 2FA code, API secret ਜਾਂ recovery phrase ਨਹੀਂ ਮੰਗਦੀ। Website ਤੋਂ ਖੁਦ ਖੋਲ੍ਹਿਆ official support channel ਹੀ ਵਰਤੋ।

ਆਰਡਰ ਅਤੇ ਨੁਕਸਾਨ ਦੀਆਂ ਸੀਮਾਵਾਂ

ਸੁਰੱਖਿਅਤ ਬੋਟ ਵਿੱਚ maximum order value, open positions ਦੀ ਗਿਣਤੀ, allowed symbols, price deviation ਅਤੇ daily loss limit ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ। Signal ਪੁਰਾਣਾ ਹੋਵੇ ਜਾਂ ਕੀਮਤ ਨਿਰਧਾਰਿਤ ਹੱਦ ਤੋਂ ਦੂਰ ਹੋ ਜਾਵੇ ਤਾਂ order reject ਕਰੋ। Position time limit ਅਤੇ stop condition ਵੀ ਲਗਾਓ। Leverage ਵਾਲੇ product ਵਿੱਚ risk ਸਿਰਫ਼ margin ਨਾਲ ਨਾ ਮਾਪੋ; contract ਦਾ nominal size ਵੱਡਾ ਹੋ ਸਕਦਾ ਹੈ। Liquidation ਨੂੰ stop-loss ਦਾ ਬਦਲ ਨਾ ਬਣਾਓ। Live funds ਤੋਂ ਪਹਿਲਾਂ ਛੋਟੀ ਰਕਮ ਨਾਲ limits ਦੀ ਜਾਂਚ ਕਰੋ।

ਜਾਂਚ ਸੂਚੀ

  • ਕੀ key ਕੋਲ ਸਿਰਫ਼ ਜ਼ਰੂਰੀ ਹੱਕ ਹਨ?
  • ਕੀ withdrawal permission ਬੰਦ ਹੈ?
  • ਕੀ IP list ਅਤੇ secret storage test ਹੋਏ ਹਨ?
  • ਕੀ order size ਅਤੇ daily loss limit ਹਨ?
  • ਕੀ retry duplicate order ਨਹੀਂ ਬਣਾਉਂਦਾ?
  • ਕੀ alert ਅਤੇ kill switch ਚੱਲਦੇ ਹਨ?

ਕ੍ਰਿਪਟੋ ਅਸਥਿਰ ਹੈ ਅਤੇ automation profit ਦੀ guarantee ਨਹੀਂ। Official terms ਪੜ੍ਹੋ ਅਤੇ live funds ਤੋਂ ਪਹਿਲਾਂ ਛੋਟੀ size ਵਰਤੋ। ਇਹ ਸਿੱਖਿਆ ਲਈ ਹੈ, investment advice ਨਹੀਂ।

CryptoSigy guides

ਪੰਜਾਬੀ CryptoSigy blog ਪੜ੍ਹੋ ਅਤੇ configuration ਬਦਲਣ ਤੇ check ਦੁਬਾਰਾ ਕਰੋ।