OKX
условия сверяйте на сайте
Риски API-ключей для торговых ботов
Какие права давать ключу, зачем IP whitelist и когда немедленно отзывать доступ.
API-ключ биржи — это пропуск для программной торговли: бот или сервис вроде Veles, 3Commas, Bitsgap действует от вашего имени в рамках выданных прав. Утечка ключа с правом вывода (Withdraw) создаёт риск потери средств без «взлома пароля» в привычном смысле.
Правило по умолчанию для любого торгового бота: торговля — да, вывод — нет; сумма на аккаунте с ключом ограничена; ключ можно отозвать за минуту; срок жизни ключа — ограничен, если биржа это позволяет.
OKX и Bybit — частые площадки для API-ботов. На OKX базовый спот — 0.08% / 0.10% maker/taker и используется passphrase как часть связки ключа. На Bybit — 0.10% / 0.10% на споте базового уровня. Комиссии не отменяют риск ключа — они лишь часть полной картины.
Ниже — чеклист до вставки ключа в бота, типичные ошибки и сигналы немедленно отозвать доступ. Это не финансовый совет; даже «правильный» ключ не спасёт от убыточной стратегии.
Встроенный бот биржи (Bybit Trading Bot) часто не требует внешнего API — но если вы подключаете сторонний сервис, безопасность ключа становится вашей задачей.
01Создайте ключ с минимумом прав
- 1
Создайте ключ с минимумом прав
В UIAPI Management → Create Key
В кабинете Bybit или OKX откройте раздел управления API и создайте новый ключ. Снимите галочку Withdraw / Transfer наружу — для торгового бота она не нужна. Оставьте права на чтение (Read) и торговлю (Trade) только на тех рынках, где будет работать бот (спот, USDT-M и т.д.).
На OKX при создании ключа задаётся passphrase — это третья часть связки вместе с API Key и Secret. Сохраните все три значения в менеджере паролей; passphrase не восстанавливается «по почте» так же просто, как пароль.
Secret показывается один раз при создании. Скопируйте сразу в бота или менеджер — не храните в Telegram «Избранном», не отправляйте скрин в поддержку Discord.
Если сервис просит ключ с правом вывода «для стейкинга» или «для автоматического ребаланса на cold wallet» — откажитесь или уходите с площадки. Легитимному торговому боту вывод не нужен.
02Ограничьте поверхность атаки
- 1
Ограничьте поверхность атаки
Суб-аккаунт только под бота — если биржа поддерживает. Даже без суб-аккаунта держите на основном счёте с ключом только лимит, необходимый для стратегии; остальное — на споте без API или на другом контуре.
IP whitelist: привяжите ключ к IP сервера бота или вашего VPS. Если IP сервиса Veles/3Commas известен — укажите его. Ключ без whitelist работает с любого IP в интернете — это лишний риск при утечке.
Срок ключа: некоторые биржи позволяют задать expiration. Поставьте напоминание перевыпустить ключ через 30–90 дней.
Не используйте один ключ для пяти ботов «на всякий случай». Компрометация одного контура убьёт все.
- суб-аккаунт
- IP whitelist
- один бот — один ключ
- срок жизни
03Мониторьте активность и отзывайте
- 1
Мониторьте активность и отзывайте
Включите уведомления биржи о входе с нового IP, крупных ордерах, попытках вывода. Раз в день (не раз в минуту) сверяйте открытые ордера и историю сделок с тем, что ожидаете от бота.
Сигналы немедленного revoke: ордера на парах, которые бот не торгует; резкий рост объёма; запросы на вывод; сообщение от «поддержки бота» с просьбой прислать secret; ключ случайно попал в скрин или публичный репозиторий.
Смена пароля биржи не всегда отключает существующие API-ключи — отзывайте ключи явно в API Management.
При подозрении: Delete/Disable key → проверка истории выводов → смена пароля и 2FA при необходимости → только потом разбор.
04Подключение к внешнему сервису
- 1
Подключение к внешнему сервису
Veles, 3Commas, Bitsgap и аналоги получают доступ через ваш ключ. Перед вставкой проверьте: официальный домен сервиса (не фишинг-копия), наличие документации по правам API, отзывы именно про остановку и вывод средств, а не только про «профит».
Начните с минимального баланса на бирже и простой стратегии. Если за первые дни бот открывает непонятные сделки — stop + revoke, разбор потом.
Не оставляйте ключ активным «на будущее» после паузы бота. Мёртвый ключ с Trade-правами — дыра в безопасности.
05После остановки бота
- 1
После остановки бота
Порядок: остановите стратегию в UI бота → закройте или отмените открытые ордера на бирже → удалите/отзовите API-ключ → проверьте, что новых ордеров нет.
Не оставляйте «спящий» доступ месяцами «вдруг снова включу». Перевыпуск ключа при возобновлении занимает две минуты и дешевле инцидента.
Журнал: дата создания ключа, дата revoke, причина. Через полгода вы не вспомните, зачем живёт ключ #3.
Права API: что включать и что нет
Ориентир для торгового бота
| Право | Обычно нужно? | Комментарий |
|---|---|---|
| Read | Да | Баланс, ордера, история |
| Trade / Spot | Да | Если бот торгует спот |
| Trade / Futures | Только если бот на перпах | Отдельный риск плеча |
| Withdraw | Нет | Никогда для бота |
| Transfer между суб-аккаунтами | Редко | Только если понимаете зачем |
Чеклист перед вставкой ключа
- ✓Withdraw отключён
- ✓Баланс на счёте с ключом = лимит теста
- ✓IP whitelist настроен (если доступен)
- ✓Passphrase OKX сохранён офлайн
- ✓Официальный URL сервиса, не фишинг
- ✓Путь Stop + revoke известен
- ✓Нет скринов с Secret в чатах
Частые вопросы
Ключ: минимум прав, малый баланс, whitelist, короткий жизненный цикл, revoke после остановки. Утечка → revoke без раздумий.
Безопасный API не делает стратегию прибыльной. Бот может слить лимит даже с идеальными правами ключа.
Выбор бота и тип стратегии — в соседних гайдах; обзор Veles и Bybit Bot — отдельно.
Открыть биржу
Сначала 2FA и тест на малой сумме. Крипта волатильна — не финсовет.