Безбедност API кључа крипто берзе почиње правилом најмање дозволе. Кључ који чита цену и поставља налоге обично не мора да може да повлачи средства. Кључ у јавном репозиторијуму, један кључ који користи више програма или налог без ограничења може малу грешку да претвори у велики губитак. Корисник из Србије треба да провери KYC, доступност производа, валуту уплате и чување историје трансакција. Аутоматизација повећава брзину, али не уклања ризик тржишта, кода или налога.
Посебан кључ за сваки систем
Направите различите API кључеве за сваки бот, тестно окружење и продукцију. Не користите главну лозинку и не делите исти кључ са више алата. У интерном регистру запишите сврху, датум креирања и датум прегледа, али не и саму тајну вредност. Кључеве који се више не користе деактивирајте. Одвајање олакшава да се утврди који је програм поставио неочекиван налог. Тестна ограничења нека буду мања од продукционих. Тајну не копирајте у чет, снимак екрана или извештај о грешци.
Дозволите само оно што је потребно
Берзе обично раздвајају читање, трговање и повлачење. Везу прво тестирајте само са дозволом читања. Трговање укључите после прегледа кода. Повлачење оставите искључено ако га бот не захтева. Проверите може ли кључ да мења безбедносне поставке, управља другим корисницима или чита непотребне податке. Забележите сваку промену дозволе и њен разлог. Широк приступ је удобан, али украдени кључ тада има већи домет. Практичност не сме да замени контролу.
Ограничите IP адресу
Ако берза подржава IP allowlist, дозволите само контролисани сервер. Не отварајте приступ свим адресама да бисте привремено решили проблем са везом. Динамичка кућна адреса може да се промени, па је за бота бољи стабилан сервер са документованом мрежом. Када се адреса промени, пратите званични поступак берзе. За различита окружења користите различите кључеве и листе. Преширок IP опсег смањује вредност заштите ако тајна процури.
Чувајте тајне податке
API key, secret и подаци за ауторизацију не смеју да стоје у коду, јавном репозиторијуму, обичним логовима или порукама. Користите складиште тајни или конфигурацију са ограниченим правом читања. Маскирајте вредности у логовима и шифрујте резервне копије. Ако сумњате на цурење, одмах деактивирајте кључ, затворите непознате сесије и проверите историју налога. Не чекајте следећу трансакцију. Легитимна подршка никада не тражи лозинку, 2FA код, API тајну или recovery phrase.
Лимити за налоге и губитак
Безбедан бот треба да има максималну вредност налога, број отворених позиција, листу дозвољених симбола, ограничење одступања цене и дневни лимит губитка. Ако је сигнал стар или се цена превише удаљила, налог треба одбити. Додајте stop и максимално време позиције. Код левериџа ризик рачунајте према номиналној вредности уговора, а не само према маржи. Ликвидација није замена за stop-loss. Све границе прво тестирајте са малим износом.
Rate limit и поновљени захтеви
API има ограничење броја захтева. Неконтролисани retry може да направи дупле налоге или да блокира приступ. Користите растуће чекање, јединствени client order ID и idempotent обраду. Мрежна грешка не значи увек да је налог одбијен; пре поновног слања проверите историју. Чувајте време, код одговора и ID налога, али маскирајте тајне. Бот мора да разликује поновљен захтев од новог налога. Брзина без потврде је оперативни ризик.
Логови, обавештења и kill switch
Забележите време сигнала, пар, смер, тип и величину налога, цену, стварно извршење, провизију, slippage и разлог одбијања. Пошаљите обавештење о новом пријављивању, необично великом налогу, поновљеним грешкама, брзом губитку или API проблему. У обавештење не стављајте тајну. Једном недељно упоредите лог бота са историјом берзе. Kill switch мора да заустави нове налоге или деактивира кључ и мора бити тестиран унапред. Не покрећите бота поново док узрок није јасан.
Услови за корисника из Србије
Производи, KYC, методе плаћања и лимити могу да зависе од земље и профила налога. Пре коришћења futures или аутоматског повлачења прочитајте актуелне услове за корисника из Србије. Одвојено бележите курс, трошак уплате, trading fee, funding и повлачење. Чувајте историју и потврде. Криптоактиви су променљиви, а пореска и регулаторна правила могу да се мењају. Ако услови нису јасни, потражите стручан савет и не пуштајте бот са значајним средствима.
Провера пре покретања
- Да ли кључ има само потребне дозволе?
- Да ли су повлачење и промене безбедности искључени?
- Да ли су IP листа и складиште тајни тестирани?
- Да ли постоје лимити величине, симбола, цене и губитка?
- Да ли retry избегава дупле налоге?
- Да ли раде логови, обавештења и kill switch?
Безбедност API кључа крипто берзе је непрекидан процес. После промене кода, сервера или услова берзе поново прегледајте кључеве, дозволе, лимите и логове. Аутоматизација не гарантује добит и не уклања тржишни ризик. Користите званичну API документацију и почните са малим износом. Ово је образовни текст, не инвестициони савет или гаранција против губитка.
Повезани CryptoSigy водичи
CryptoSigy обрађује и ликвидност, провизије, funding и ризик извршења сигнала. Прочитајте CryptoSigy блог на српском после сваке промене конфигурације.