எக்சேஞ்ச் கணக்கு பாதுகாப்பு

Exchange API key பாதுகாப்பு: permissions, IP whitelist மற்றும் rotation checklist

Trading bot அல்லது portfolio tool-க்கு API key கொடுக்கும் முன் permissions, IP restriction, storage மற்றும் revoke திட்டத்தைச் சரிபார்க்கவும்.

Exchange API key பாதுகாப்பு: permissions, IP whitelist மற்றும் rotation checklist

API key என்பது trading bot, tax tool அல்லது portfolio service உங்கள் exchange account-ன் குறிப்பிட்ட செயல்களை அணுக அனுமதிக்கும் credential. நீங்கள் API பயன்படுத்தவில்லை என்றால் key உருவாக்கவே வேண்டாம். பயன்படுத்தினால், அது password போல பாதுகாக்கப்பட வேண்டும்; “tool connect செய்ய வேண்டும்” என்பதற்காக எல்லா permissions-ஐயும் திறக்கக் கூடாது.

முதலில் பயன்பாட்டை வரையறுக்கவும்

இந்த key எதற்காக உருவாக்கப்படுகிறது என்பதை ஒரு வாக்கியத்தில் எழுதுங்கள். Balance மட்டும் பார்க்க வேண்டுமா? Trade செய்ய வேண்டுமா? Withdrawal உண்மையில் தேவைப்படுகிறதா? தேவையான செயலுக்கான குறைந்தபட்ச அனுமதியை மட்டும் தேர்வு செய்வது least privilege எனப்படும்.

Read-only portfolio tool-க்கு trading அல்லது withdrawal permission தேவையில்லை. Trading bot-க்கு withdrawal தேவையில்லையெனில் அதை அணைத்தே வையுங்கள். ஒவ்வொரு service-க்கும் தனி key வைத்தால் எந்த integration பிரச்சினை ஏற்படுத்தியது என்பதை அறிந்து, மற்ற key-களை பாதிக்காமல் அதை revoke செய்யலாம்.

IP whitelist எப்போது முக்கியம்?

ஒரு server அல்லது நிரந்தர public IP-ல் bot இயங்கினால், அந்த IP-களை மட்டும் whitelist செய்யுங்கள். இதனால் key வெளியேறினாலும் வேறு IP-ல் இருந்து பயன்படுத்துவது கட்டுப்படலாம். ஆனால் வீட்டில் மாறும் dynamic IP அல்லது mobile network பயன்படுத்தினால், தவறான whitelist bot-ஐ நிறுத்தலாம். உங்கள் setup-ஐப் புரியாமல் random IP சேர்க்காதீர்கள்.

Secret-ஐ எங்கு வைக்கக் கூடாது

  • Chat message, email draft அல்லது screenshot
  • Public code repository
  • Source code-ல் நேரடியாக
  • Shared spreadsheet அல்லது சாதாரண cloud note
  • Support ticket

Developer setup-ல் environment variable அல்லது பொருத்தமான secrets manager பயன்படுத்தலாம். Configuration file பயன்படுத்தினால் repository-க்கு commit ஆகாமல் ignore rule அமைத்து, file access-ஐ கட்டுப்படுத்த வேண்டும். Secret value-ஐ log output-ல் print செய்யாதீர்கள்.

உருவாக்கிய பிறகு checklist

  1. Key name-ல் service மற்றும் நோக்கம் தெளிவாக இருக்கட்டும்.
  2. தேவையற்ற permissions அனைத்தையும் off செய்யுங்கள்.
  3. கிடைத்தால் trusted IP restriction அமைக்கவும்.
  4. சிறிய, reversible action மூலம் integration சரியாக வேலை செய்கிறதா பார்க்கவும்.
  5. Account activity மற்றும் API usage-ஐ வழக்கமாகப் பாருங்கள்.
  6. இனி பயன்படுத்தாத key-ஐ disable செய்வதை விட delete அல்லது revoke செய்யுங்கள்.
  7. Key-ஐ மாற்றும் தேதி மற்றும் service owner-ஐ பதிவு செய்யுங்கள்.

Key leak சந்தேகம் வந்தால்

முதலில் third-party tool-ஐ disconnect செய்வதை மட்டும் நம்பாதீர்கள். Exchange API management-ல் key-ஐ revoke அல்லது delete செய்யுங்கள். பின்னர் recent trades, withdrawals, login sessions மற்றும் புதிய key creation-ஐ சரிபார்க்கவும். தேவையானால் account password மற்றும் 2FA-யையும் மாற்றி, compromised device அல்லது repository-ஐ சுத்தப்படுத்திய பிறகே புதிய key உருவாக்குங்கள்.

API key security ஒரு முறை செய்யும் அமைப்பு அல்ல. Permission, IP, storage, monitoring மற்றும் revoke plan ஆகிய ஐந்தும் ஒன்றாக இருந்தால்தான் integration-ன் தாக்கம் கட்டுப்படும்.

அதிகாரப்பூர்வ ஆதாரம்