Bezpečnosť API krypto burzy sa začína pravidlom minimálnych oprávnení. Kľúč, ktorý číta ceny a zadáva obchodné príkazy, zvyčajne nepotrebuje právo na výber aktív. Kľúč uložený vo verejnom repozitári, používaný viacerými programami alebo bez limitu objednávok môže zmeniť malú chybu na veľkú stratu. Používateľ na Slovensku by mal skontrolovať overenie identity, eurové platby, dostupnosť produktu v EÚ a bezpečné uchovanie histórie. Automatizácia zvyšuje rýchlosť, ale neodstraňuje trhové ani technické riziko.
Samostatný kľúč pre každý účel
Vytvorte odlišný API kľúč pre každý bot, testovacie prostredie a produkciu. Nepoužívajte hlavné heslo ani jeden kľúč vo všetkých nástrojoch. Do internej evidencie napíšte účel, dátum vytvorenia a dátum kontroly, nie samotný secret. Nepoužívané kľúče deaktivujte. Oddelenie uľahčuje zistenie, ktorý systém vytvoril nečakanú objednávku. Testovacie limity majú byť menšie než produkčné. Secret nekopírujte do chatu, snímky obrazovky, hlásenia chyby ani súboru dostupného všetkým používateľom servera.
Len potrebné oprávnenia
Burzy často rozdeľujú čítanie, obchodovanie a výber. Spojenie najprv vyskúšajte iba s právom čítať. Obchodovanie povoľte až po kontrole kódu. Výber nechajte vypnutý, ak ho bot nepotrebuje. Skontrolujte, či kľúč dokáže meniť bezpečnostné nastavenia, spravovať ďalších používateľov alebo získavať nesúvisiace údaje. Každú zmenu zaznamenajte s dôvodom. Široký prístup je pohodlný, ale pri krádeži kľúča zväčší rozsah škody. Pohodlie nesmie nahradiť kontrolu.
Obmedzenie podľa IP
Ak burza ponúka IP allowlist, povoľte iba kontrolovaný server. Neotvárajte prístup pre všetky adresy len preto, aby ste vyriešili dočasný problém s pripojením. Dynamická domáca IP môže spôsobovať výpadky, preto je pre bot vhodnejší stabilný server s dokumentovanou sieťou. Pri zmene IP postupujte podľa oficiálneho návodu. Rôzne prostredia používajte s rôznymi kľúčmi a zoznamami. Príliš široký rozsah znižuje hodnotu ochrany pri úniku secretu.
Uchovanie tajných údajov
API key, secret a autorizačné údaje nepatria do zdrojového kódu, verejného repozitára, bežných logov ani správ. Použite secret store alebo konfiguráciu s obmedzeným čítaním. Hodnoty v logoch maskujte a zálohy šifrujte. Pri podozrení na únik kľúč okamžite deaktivujte, ukončite neznáme relácie a skontrolujte históriu objednávok. Nečakajte na ďalší obchod. Legitímna podpora nikdy nežiada heslo, 2FA kód, API secret ani obnovovaciu frázu. Na podporu vstupujte cez oficiálnu stránku burzy.
Limity objednávok a straty
Bezpečný bot potrebuje maximálnu hodnotu objednávky, počet otvorených pozícií, povolené symboly, hranicu odchýlky ceny a denný limit straty. Starý signál alebo príliš vzdialená cena má viesť k odmietnutiu príkazu. Nastavte stop a maximálny čas pozície. Pri páke počítajte riziko z nominálnej hodnoty kontraktu, nie iba z marže. Likvidácia nie je náhrada stop-lossu. Všetky hranice najprv otestujte malou sumou. Pravidlo neobchodovať je rovnako dôležité ako pravidlo vstúpiť.
Rate limit a opakovanie požiadavky
API burzy má limit počtu požiadaviek. Nekontrolované opakovanie môže vytvoriť duplicitné objednávky alebo zablokovať účet. Použite rastúcu čakaciu dobu, jedinečné client order ID a idempotentné spracovanie. Chyba siete nemusí znamenať odmietnutie objednávky; pred opakovaním skontrolujte históriu. Uložte čas, kód odpovede a ID príkazu, ale secret maskujte. Bot musí rozlišovať opakovanú požiadavku od novej objednávky. Rýchlosť bez potvrdenia je prevádzkové riziko.
Logy, upozornenia a kill switch
Zaznamenajte čas signálu, pár, smer, typ a veľkosť objednávky, cenu, skutočné vykonanie, poplatok, slippage a dôvod odmietnutia. Upozornenie pošlite pri novom prihlásení, veľkej objednávke, opakovaných chybách, rýchlej strate alebo zlyhaní API. Do upozornenia nedávajte secret. Každý týždeň porovnajte log bota s históriou burzy. Kill switch musí zastaviť nové objednávky alebo deaktivovať kľúč a musí byť otestovaný vopred. Určite, čo sa stane s otvorenými pozíciami, a bot nespúšťajte bez pochopenia príčiny.
Slovensko a EÚ
Produkty, KYC, platobné metódy a limity môžu závisieť od krajiny a účtu. Pred futures alebo automatickým výberom si prečítajte aktuálne podmienky pre klienta zo Slovenska. Evidujte eurové vklady, konverziu, trading fee, funding a výber oddelene. Uchovajte históriu a potvrdenia. Kryptoaktíva sú volatilné a daňové či regulačné požiadavky sa môžu meniť. Ak nerozumiete produktu alebo evidencii, vyhľadajte odbornú radu a nepúšťajte produkčný bot s významnou sumou.
Kontrola pred spustením
- Má kľúč len potrebné práva na čítanie a obchodovanie?
- Je výber a zmena bezpečnosti vypnutá?
- Boli IP allowlist a uchovanie secretu otestované?
- Existujú limity veľkosti, symbolu, ceny a dennej straty?
- Zabraňuje retry logika duplicitným objednávkam?
- Fungujú logy, upozornenia a kill switch?
Bezpečnosť API krypto burzy je priebežný proces. Kľúče, oprávnenia, limity a logy skontrolujte po každej zmene kódu, servera alebo podmienok burzy. Automatizácia negarantuje zisk ani neodstraňuje trhové riziko. Používajte oficiálnu dokumentáciu API a začnite s malým objemom. Tento článok je vzdelávací, nie investičné odporúčanie ani záruka proti strate.
Súvisiace články CryptoSigy
CryptoSigy vysvetľuje aj likviditu, poplatky, funding a riziko vykonania signálu. Prečítajte si slovenský blog CryptoSigy po každej zmene konfigurácie.