交易所帳戶安全

交易所 API Key 安全設定:權限、IP 白名單與金鑰輪替

從讀取、交易與提領權限,到 IP 白名單、秘密保存、第三方服務、金鑰輪替和外洩處理,完整管理交易所 API Key。

交易所 API Key 安全設定:權限、IP 白名單與金鑰輪替

交易所 API Key 是讓資產追蹤器、報稅工具或交易程式以程式方式存取帳戶的憑證,通常包含可辨識的 API Key 和只顯示一次的 Secret。Secret 外洩後,攻擊者可能不需要你的登入密碼,就能執行這組 Key 已獲授權的操作。因此它不能當作普通整合設定,而要像獨立帳戶一樣管理。

Binance Academy 關於 API Key 與安全類型的真實頁面,畫面未顯示任何個人金鑰

先問:真的需要建立 Key 嗎?

若應用提供正式 OAuth 或唯讀連線,可以先評估,不必為一次查詢複製長期 Secret。沒有整合需求時,不建立就是風險最低的選擇。評估第三方服務不能只看知名度,還要看它要求哪些權限、如何保存金鑰,以及停止服務後能否徹底撤銷。

三類權限的實際風險

Read/User Data

可讀取餘額、訂單與交易紀錄。即使不能直接移動資產,也會暴露持倉、活動時間與策略,仍是敏感資料。

Trade

可建立或取消訂單。即使提領權限關閉,攻擊者仍可能透過不利市價單、流動性差的交易對或重複交易造成損失,所以「不能提領就安全」是錯誤判斷。

Withdrawal/Transfer

可把資產送出,風險最高。大多數追蹤、報表與交易程式都不需要,原則上保持關閉。若業務確實需要,應考慮獨立子帳戶、地址白名單、限額與人工批准,而不是在主要帳戶直接開放。

落實最小權限

不要讓同一組 Key 同時負責讀取、交易與提領。依用途分開:

  • 資產追蹤器只讀
  • 報稅工具只取必要歷史
  • 交易機器人可交易但關閉提領
  • 內部監控只讀取帳戶資料

平台若支援細分 Scope,只開啟需要的 Endpoint。第三方若聲稱必須全開權限,應先在正式文件找到理由;說不清楚就停止。

IP 白名單怎麼用才有效?

白名單把請求限制在指定公共 IP。雲端伺服器或公司固定 IP 適合使用;家用或行動網路 IP 經常變動,則可能造成服務中斷。不要為了方便設定成完全不限來源。

先從自己的基礎架構或第三方正式文件確認實際 Outbound IP,並了解 IP 清單變更時如何通知。IP 限制不能讓已外洩的 Secret 失效;若允許的伺服器本身遭入侵,Key 仍可被使用。

Secret 絕對不要出現的位置

  • 聊天、電子郵件或客服單
  • 截圖、螢幕錄影和雲端相簿
  • 程式碼倉庫的明文設定
  • 試算表、備忘錄或瀏覽器書籤
  • 應用程式 Log、錯誤訊息和分析事件
  • 前端 JavaScript、可下載設定或 App 安裝包

伺服器需要金鑰時,使用受控的 Secret Manager 或環境專用設定,不把 Key 寫死在程式碼。開發、測試和正式環境不共用同一組 Secret,也要確認 Debug Log 不會輸出完整 Header。

安全建立流程

  1. 從官方書籤或 App 登入 API Management。
  2. 使用能辨認用途的 Label,但不把 Secret 寫進名稱。
  3. 初始時關閉所有可選權限。
  4. 只開啟用途需要的最小 Scope。
  5. 再次確認提領權限關閉。
  6. 來源固定時設定 IP 白名單。
  7. 把 Secret 一次轉入核准的秘密儲存,不透過聊天交接。
  8. 以小且可逆的操作測試整合。
  9. 確認 Key 建立通知與活動監控正常。

評估第三方 Bot 或 Tracker

核對官方網域、公司支援、事故紀錄、資料刪除政策與 Key 保存說明。瀏覽器擴充功能要求貼上 Secret 時,必須知道它存在哪裡。第三方聲稱「不會提領」不夠,應在交易所權限頁親自確認。

停止使用服務時,除了在對方 Dashboard 中斷連線,也要回交易所撤銷 Key,並查看近期 API 活動和異常訂單。

何時輪替或立即撤銷?

  • Secret 曾出現在聊天、客服單、截圖或倉庫
  • 開發者或供應商離開團隊
  • 伺服器遭入侵或出現惡意程式
  • 出現陌生 API 錯誤、來源 IP、訂單或登入
  • 整合的負責人改變
  • 現有權限可以縮小

建立新 Key 並切換程式後,要確認舊 Key 已撤銷,不讓兩組長期並存。

懷疑外洩時的處理順序

先停用或撤銷,不要為了調查而保持啟用。接著檢查權限、允許 IP、訂單、交易、提領、子帳戶與裝置工作階段。若 Secret 曾進入程式碼倉庫,只刪除目前檔案不夠;歷史、Fork、Build Log 和 Cache 都可能留下副本,憑證必須撤銷。

交易權限遭濫用時,保存交易對、時間與 Order ID。出現未授權提領,立即從帳戶內聯絡官方客服。任何客服都不需要你提供 API Secret 來「驗證」。

每月建立 API Inventory

為每組 Key 記錄負責人、用途、權限、允許 IP、建立日期與最後使用時間,但不記錄 Secret 本身。撤銷長期未使用、找不到負責人或用途重複的 Key,並把子帳戶和測試環境一起納入。

API 安全的原則很簡單:不需要就不建立;需要就只給最小權限;任何外洩疑慮都先撤銷,再調查。

官方資料