எக்சேஞ்ச் கணக்கு பாதுகாப்பு

Exchange API key பாதுகாப்பு: permissions, IP whitelist மற்றும் rotation checklist

Exchange API key உருவாக்குவதற்கு முன் read, trade, withdrawal permissions, IP whitelist, secret storage, third-party access, rotation மற்றும் leak response ஆகியவற்றை கட்டுப்படுத்தும் முழு வழிகாட்டி.

Exchange API key பாதுகாப்பு: permissions, IP whitelist மற்றும் rotation checklist

Exchange API key என்பது portfolio tracker, tax tool அல்லது trading program உங்கள் account-ஐ programmatically அணுகும் credential. பொதுவாக public API key identifier மற்றும் secret key இணைந்து பயன்படும். Secret வெளியானால் password தெரியாமலும் அனுமதிக்கப்பட்ட actions செய்யப்படலாம். அதனால் API key-ஐ சாதாரண integration setting ஆக அல்ல, தனி access account போல நிர்வகிக்க வேண்டும்.

Binance Academy-ன் API key மற்றும் security types பற்றிய உண்மையான பக்கம்; எந்த தனிப்பட்ட key-யும் காட்டப்படவில்லை

முதலில்: API key உண்மையில் தேவையா?

App official OAuth அல்லது read-only connection வழங்கினால் raw secret copy செய்வதற்குப் பதிலாக அந்த முறையை மதிப்பிடுங்கள். ஒரு முறை balance பார்க்க key உருவாக்க வேண்டாம். Integration இல்லாமல் வேலை முடிந்தால் key உருவாக்காததே பாதுகாப்பானது. Third-party service-ன் reputation மட்டும் அல்ல, அது கேட்கும் permissions மற்றும் key-ஐ delete செய்யும் நடைமுறையும் முக்கியம்.

Permission வகைகளைப் புரிந்துகொள்ளுங்கள்

Read / User data

Balance, order history, trade history போன்ற account data பார்க்கும் access. Funds நேரடியாக நகர்த்த முடியாவிட்டாலும் holdings, activity மற்றும் strategy போன்ற sensitive information வெளியிடலாம்.

Trade

Order place அல்லது cancel செய்ய அனுமதி. Withdrawal off இருந்தாலும் attacker மோசமான market order, illiquid pair அல்லது repeated trades மூலம் இழப்பு ஏற்படுத்தலாம். “Withdrawal இல்லை, ஆகவே safe” என்பது தவறு.

Withdrawal / Transfer

Funds வெளியே அனுப்பக்கூடிய மிக உயர்ந்த risk permission. பெரும்பாலான tracker, reporting மற்றும் bot பயன்பாடுகளுக்கு இது தேவையில்லை. Default-ஆக off வைத்துக் கொள்ளுங்கள்; business requirement உண்மையில் இருந்தால் தனி account, address whitelist, limits மற்றும் human approval போன்ற கூடுதல் controls தேவை.

Least privilege அமைப்பது எப்படி?

ஒரே key-க்கு read, trade மற்றும் withdrawal அனைத்தையும் கொடுக்காதீர்கள். Use case அடிப்படையில் தனி keys:

  • Portfolio tracker — read-only
  • Tax/reporting tool — தேவையான history மட்டும்
  • Trading bot — trade permission, withdrawal off
  • Internal monitoring — user data மட்டும்

Platform granular permission வழங்கினால் தேவையான endpoint scope மட்டும் enable செய்யுங்கள். Integration “all permissions required” என்று சொன்னால் ஏன் என்று documentation-ல் தெளிவான காரணம் இல்லாமல் தொடராதீர்கள்.

IP whitelist-ன் சரியான பயன்பாடு

IP whitelist key request-களை குறிப்பிட்ட public IP-களில் மட்டுமே ஏற்க உதவும். Cloud server அல்லது office static IP இருந்தால் இது attack surface-ஐ குறைக்கலாம். ஆனால் home/mobile dynamic IP அடிக்கடி மாறினால் availability பிரச்சினை ஏற்படும். Convenience காரணமாக unrestricted access தேர்வு செய்யாதீர்கள்.

Whitelist செய்யும் முன் application எந்த outbound IP பயன்படுத்துகிறது என்பதை verified documentation அல்லது உங்கள் infrastructure மூலம் உறுதிசெய்யுங்கள். Third-party service தரும் IP list மாறினால் notification process உள்ளதா பார்க்கவும். IP restriction stolen secret-ஐ harmless ஆக்காது; allowed server compromise ஆனால் key பயன்படுத்தப்படலாம்.

Secret key-ஐ எங்கு வைக்கக்கூடாது?

  • Chat, email அல்லது support ticket
  • Screenshot, screen recording அல்லது cloud photo
  • Public/private source repository-ல் plain text
  • Spreadsheet, notes app அல்லது browser bookmark
  • Application log, error message அல்லது analytics event
  • Client-side JavaScript, mobile app package அல்லது downloadable config

Server application-க்கு key தேவைப்பட்டால் environment-specific secret manager அல்லது protected configuration பயன்படுத்துங்கள். Key-ஐ code-ல் hard-code செய்யாதீர்கள். Development, test மற்றும் production-க்கு ஒரே secret பகிர வேண்டாம். Log masking இருந்தாலும் debug mode raw header எழுதுகிறதா சோதிக்கவும்.

Key உருவாக்கும் பாதுகாப்பான workflow

  1. Official bookmark/app மூலம் exchange-க்கு login செய்யுங்கள்.
  2. புதிய key-க்கு purpose அடையாளம் காணும் label கொடுங்கள்; secret value-ஐ label-ல் எழுதாதீர்கள்.
  3. முதலில் எல்லா optional permissions-ஐ off வைத்துக் கொள்ளுங்கள்.
  4. Use case-க்கு தேவையான குறைந்த scope மட்டும் enable செய்யுங்கள்.
  5. Withdrawal off என்பதை தனியாக verify செய்யுங்கள்.
  6. Stable source இருந்தால் IP whitelist அமைக்கவும்.
  7. Secret-ஐ approved secret store-க்கு ஒருமுறை மாற்றுங்கள்; chat வழியாக developer-க்கு அனுப்பாதீர்கள்.
  8. Small, reversible action மூலம் integration test செய்யுங்கள்.
  9. Login/API creation alert மற்றும் activity monitoring இயங்குகிறதா பார்க்கவும்.

Third-party bot அல்லது tracker-ஐ மதிப்பிடுதல்

Service பெயர் பிரபலமா என்பதைக் காட்டிலும் permissions முக்கியம். Official domain, company support, incident history, data deletion policy மற்றும் key storage explanation உள்ளதா பார்க்கவும். Browser extension raw secret கேட்கும்போது அது எங்கு save செய்கிறது என்பதை அறியாமல் தொடராதீர்கள். “Withdrawal disabled” என்ற marketing claim-ஐ நம்பாமல் exchange permission screen-ல் நேரடியாக verify செய்யுங்கள்.

Service-ஐ நிறுத்தும்போது அதன் dashboard-ல் disconnect செய்வது மட்டும் போதாது. Exchange API Management-ல் key-ஐ revoke செய்து, recent activity மற்றும் unexpected orders-ஐ ஆய்வு செய்யுங்கள்.

Rotation எப்போது தேவை?

Calendar அடிப்படையில் rotation செய்வது மட்டுமே போதாது. உடனடி rotation/revocation தேவைப்படும் events:

  • Secret chat, ticket, screenshot அல்லது repository-ல் தோன்றியது
  • Developer அல்லது vendor team-ஐ விட்டு வெளியேறினார்
  • Server compromise அல்லது malware சந்தேகம்
  • Unexpected API error, login, order அல்லது IP
  • Integration ownership மாற்றம்
  • Permission scope குறைக்க முடியும் நிலை

புதிய key உருவாக்கி application switch செய்த பிறகு பழைய key உண்மையில் revoke ஆனதா உறுதிசெய்யுங்கள். இரண்டு keys நீண்ட நேரம் parallel-ஆக விடாதீர்கள்.

Leak சந்தேகம் வந்தால் உடனடி வரிசை

முதலில் key-ஐ disable அல்லது revoke செய்யுங்கள்; investigation முடியும் வரை active வைத்திருக்காதீர்கள். பிறகு API permissions, allowed IPs, orders, trades, withdrawals, sub-accounts மற்றும் device sessions-ஐ ஆய்வு செய்யுங்கள். Secret source repository-ல் இருந்தால் commit-ஐ delete செய்வது மட்டும் போதாது—history, forks, build logs மற்றும் caches-ல் copy இருக்கலாம்; credential revoke கட்டாயம்.

Trade permission தவறாக பயன்படுத்தப்பட்டால் affected pairs, timestamps மற்றும் order IDs பதிவு செய்யுங்கள். Unauthorized withdrawal இருந்தால் official support-ஐ account உள்ளே உடனே தொடர்புகொள்ளுங்கள். API secret-ஐ “verify” செய்ய support agent-க்கு அனுப்பாதீர்கள்.

மாதாந்திர API inventory

ஒவ்வொரு key-க்கும் owner, purpose, permissions, allowed IPs, creation date மற்றும் last-used time பதிவு செய்யுங்கள்; secret value-ஐ inventory-ல் எழுதாதீர்கள். 30 நாட்களாக பயன்படுத்தாத key, owner தெரியாத key அல்லது duplicate purpose key-ஐ revoke செய்ய பரிசீலிக்கவும். Sub-account keys மற்றும் test keys-ஐ மறக்காதீர்கள்.

API security-ன் அடிப்படை: key இல்லையெனில் risk இல்லை; key தேவைப்பட்டால் permissions குறைவு; secret வெளியான சந்தேகம் இருந்தால் உடனடி revoke.

Development team-க்கு change control

ஒரு developer production secret-ஐ தனிப்பட்ட computer-ல் copy செய்து manual test செய்யக்கூடாது. Key access யாருக்கு வழங்கப்பட்டது, permission மாற்றத்தை யார் approve செய்தார், எப்போது deploy ஆனது என்பதற்கான audit record இருக்க வேண்டும். Application error வந்தால் புதிய unrestricted key உருவாக்குவது quick fix அல்ல; முதலில் timestamp, source IP, permission failure மற்றும் server clock-ஐ ஆய்வு செய்யுங்கள். Vendor support-க்கு log அனுப்பும் முன் authorization header மற்றும் secret values redacted ஆகிறதா உறுதிசெய்யவும். Incident drill-ல் key revoke செய்தால் service எப்படிச் safely stop ஆகும் என்பதையும் சோதிக்கவும்.

அதிகாரப்பூர்வ ஆதாரங்கள்