Подобрать биржу

OKX

условия сверяйте на сайте

На сайт
Боты2026-02-02

Риски API-ключей для торговых ботов

Какие права давать ключу, зачем IP whitelist и когда немедленно отзывать доступ.

API-ключ биржи — это пропуск для программной торговли: бот или сервис вроде Veles, 3Commas, Bitsgap действует от вашего имени в рамках выданных прав. Утечка ключа с правом вывода (Withdraw) создаёт риск потери средств без «взлома пароля» в привычном смысле.

Правило по умолчанию для любого торгового бота: торговля — да, вывод — нет; сумма на аккаунте с ключом ограничена; ключ можно отозвать за минуту; срок жизни ключа — ограничен, если биржа это позволяет.

OKX и Bybit — частые площадки для API-ботов. На OKX базовый спот — 0.08% / 0.10% maker/taker и используется passphrase как часть связки ключа. На Bybit — 0.10% / 0.10% на споте базового уровня. Комиссии не отменяют риск ключа — они лишь часть полной картины.

Ниже — чеклист до вставки ключа в бота, типичные ошибки и сигналы немедленно отозвать доступ. Это не финансовый совет; даже «правильный» ключ не спасёт от убыточной стратегии.

Встроенный бот биржи (Bybit Trading Bot) часто не требует внешнего API — но если вы подключаете сторонний сервис, безопасность ключа становится вашей задачей.

01Создайте ключ с минимумом прав

  1. 1

    Создайте ключ с минимумом прав

    В UIAPI Management → Create Key

    В кабинете Bybit или OKX откройте раздел управления API и создайте новый ключ. Снимите галочку Withdraw / Transfer наружу — для торгового бота она не нужна. Оставьте права на чтение (Read) и торговлю (Trade) только на тех рынках, где будет работать бот (спот, USDT-M и т.д.).

    На OKX при создании ключа задаётся passphrase — это третья часть связки вместе с API Key и Secret. Сохраните все три значения в менеджере паролей; passphrase не восстанавливается «по почте» так же просто, как пароль.

    Secret показывается один раз при создании. Скопируйте сразу в бота или менеджер — не храните в Telegram «Избранном», не отправляйте скрин в поддержку Discord.

    Если сервис просит ключ с правом вывода «для стейкинга» или «для автоматического ребаланса на cold wallet» — откажитесь или уходите с площадки. Легитимному торговому боту вывод не нужен.

02Ограничьте поверхность атаки

  1. 1

    Ограничьте поверхность атаки

    Суб-аккаунт только под бота — если биржа поддерживает. Даже без суб-аккаунта держите на основном счёте с ключом только лимит, необходимый для стратегии; остальное — на споте без API или на другом контуре.

    IP whitelist: привяжите ключ к IP сервера бота или вашего VPS. Если IP сервиса Veles/3Commas известен — укажите его. Ключ без whitelist работает с любого IP в интернете — это лишний риск при утечке.

    Срок ключа: некоторые биржи позволяют задать expiration. Поставьте напоминание перевыпустить ключ через 30–90 дней.

    Не используйте один ключ для пяти ботов «на всякий случай». Компрометация одного контура убьёт все.

    • суб-аккаунт
    • IP whitelist
    • один бот — один ключ
    • срок жизни

03Мониторьте активность и отзывайте

  1. 1

    Мониторьте активность и отзывайте

    Включите уведомления биржи о входе с нового IP, крупных ордерах, попытках вывода. Раз в день (не раз в минуту) сверяйте открытые ордера и историю сделок с тем, что ожидаете от бота.

    Сигналы немедленного revoke: ордера на парах, которые бот не торгует; резкий рост объёма; запросы на вывод; сообщение от «поддержки бота» с просьбой прислать secret; ключ случайно попал в скрин или публичный репозиторий.

    Смена пароля биржи не всегда отключает существующие API-ключи — отзывайте ключи явно в API Management.

    При подозрении: Delete/Disable key → проверка истории выводов → смена пароля и 2FA при необходимости → только потом разбор.

04Подключение к внешнему сервису

  1. 1

    Подключение к внешнему сервису

    Veles, 3Commas, Bitsgap и аналоги получают доступ через ваш ключ. Перед вставкой проверьте: официальный домен сервиса (не фишинг-копия), наличие документации по правам API, отзывы именно про остановку и вывод средств, а не только про «профит».

    Начните с минимального баланса на бирже и простой стратегии. Если за первые дни бот открывает непонятные сделки — stop + revoke, разбор потом.

    Не оставляйте ключ активным «на будущее» после паузы бота. Мёртвый ключ с Trade-правами — дыра в безопасности.

05После остановки бота

  1. 1

    После остановки бота

    Порядок: остановите стратегию в UI бота → закройте или отмените открытые ордера на бирже → удалите/отзовите API-ключ → проверьте, что новых ордеров нет.

    Не оставляйте «спящий» доступ месяцами «вдруг снова включу». Перевыпуск ключа при возобновлении занимает две минуты и дешевле инцидента.

    Журнал: дата создания ключа, дата revoke, причина. Через полгода вы не вспомните, зачем живёт ключ #3.

1

Права API: что включать и что нет

Ориентир для торгового бота

ПравоОбычно нужно?Комментарий
ReadДаБаланс, ордера, история
Trade / SpotДаЕсли бот торгует спот
Trade / FuturesТолько если бот на перпахОтдельный риск плеча
WithdrawНетНикогда для бота
Transfer между суб-аккаунтамиРедкоТолько если понимаете зачем
2

Чеклист перед вставкой ключа

  • Withdraw отключён
  • Баланс на счёте с ключом = лимит теста
  • IP whitelist настроен (если доступен)
  • Passphrase OKX сохранён офлайн
  • Официальный URL сервиса, не фишинг
  • Путь Stop + revoke известен
  • Нет скринов с Secret в чатах

Частые вопросы

Ключ: минимум прав, малый баланс, whitelist, короткий жизненный цикл, revoke после остановки. Утечка → revoke без раздумий.

Безопасный API не делает стратегию прибыльной. Бот может слить лимит даже с идеальными правами ключа.

Выбор бота и тип стратегии — в соседних гайдах; обзор Veles и Bybit Bot — отдельно.

Открыть биржу

Сначала 2FA и тест на малой сумме. Крипта волатильна — не финсовет.

Читайте дальше

Ещё гайды