交易所帳戶安全
交易所 API Key 安全設定:權限、IP 白名單與金鑰輪替
從讀取、交易與提領權限,到 IP 白名單、秘密保存、第三方服務、金鑰輪替和外洩處理,完整管理交易所 API Key。
交易所 API Key 是讓資產追蹤器、報稅工具或交易程式以程式方式存取帳戶的憑證,通常包含可辨識的 API Key 和只顯示一次的 Secret。Secret 外洩後,攻擊者可能不需要你的登入密碼,就能執行這組 Key 已獲授權的操作。因此它不能當作普通整合設定,而要像獨立帳戶一樣管理。

先問:真的需要建立 Key 嗎?
若應用提供正式 OAuth 或唯讀連線,可以先評估,不必為一次查詢複製長期 Secret。沒有整合需求時,不建立就是風險最低的選擇。評估第三方服務不能只看知名度,還要看它要求哪些權限、如何保存金鑰,以及停止服務後能否徹底撤銷。
三類權限的實際風險
Read/User Data
可讀取餘額、訂單與交易紀錄。即使不能直接移動資產,也會暴露持倉、活動時間與策略,仍是敏感資料。
Trade
可建立或取消訂單。即使提領權限關閉,攻擊者仍可能透過不利市價單、流動性差的交易對或重複交易造成損失,所以「不能提領就安全」是錯誤判斷。
Withdrawal/Transfer
可把資產送出,風險最高。大多數追蹤、報表與交易程式都不需要,原則上保持關閉。若業務確實需要,應考慮獨立子帳戶、地址白名單、限額與人工批准,而不是在主要帳戶直接開放。
落實最小權限
不要讓同一組 Key 同時負責讀取、交易與提領。依用途分開:
- 資產追蹤器只讀
- 報稅工具只取必要歷史
- 交易機器人可交易但關閉提領
- 內部監控只讀取帳戶資料
平台若支援細分 Scope,只開啟需要的 Endpoint。第三方若聲稱必須全開權限,應先在正式文件找到理由;說不清楚就停止。
IP 白名單怎麼用才有效?
白名單把請求限制在指定公共 IP。雲端伺服器或公司固定 IP 適合使用;家用或行動網路 IP 經常變動,則可能造成服務中斷。不要為了方便設定成完全不限來源。
先從自己的基礎架構或第三方正式文件確認實際 Outbound IP,並了解 IP 清單變更時如何通知。IP 限制不能讓已外洩的 Secret 失效;若允許的伺服器本身遭入侵,Key 仍可被使用。
Secret 絕對不要出現的位置
- 聊天、電子郵件或客服單
- 截圖、螢幕錄影和雲端相簿
- 程式碼倉庫的明文設定
- 試算表、備忘錄或瀏覽器書籤
- 應用程式 Log、錯誤訊息和分析事件
- 前端 JavaScript、可下載設定或 App 安裝包
伺服器需要金鑰時,使用受控的 Secret Manager 或環境專用設定,不把 Key 寫死在程式碼。開發、測試和正式環境不共用同一組 Secret,也要確認 Debug Log 不會輸出完整 Header。
安全建立流程
- 從官方書籤或 App 登入 API Management。
- 使用能辨認用途的 Label,但不把 Secret 寫進名稱。
- 初始時關閉所有可選權限。
- 只開啟用途需要的最小 Scope。
- 再次確認提領權限關閉。
- 來源固定時設定 IP 白名單。
- 把 Secret 一次轉入核准的秘密儲存,不透過聊天交接。
- 以小且可逆的操作測試整合。
- 確認 Key 建立通知與活動監控正常。
評估第三方 Bot 或 Tracker
核對官方網域、公司支援、事故紀錄、資料刪除政策與 Key 保存說明。瀏覽器擴充功能要求貼上 Secret 時,必須知道它存在哪裡。第三方聲稱「不會提領」不夠,應在交易所權限頁親自確認。
停止使用服務時,除了在對方 Dashboard 中斷連線,也要回交易所撤銷 Key,並查看近期 API 活動和異常訂單。
何時輪替或立即撤銷?
- Secret 曾出現在聊天、客服單、截圖或倉庫
- 開發者或供應商離開團隊
- 伺服器遭入侵或出現惡意程式
- 出現陌生 API 錯誤、來源 IP、訂單或登入
- 整合的負責人改變
- 現有權限可以縮小
建立新 Key 並切換程式後,要確認舊 Key 已撤銷,不讓兩組長期並存。
懷疑外洩時的處理順序
先停用或撤銷,不要為了調查而保持啟用。接著檢查權限、允許 IP、訂單、交易、提領、子帳戶與裝置工作階段。若 Secret 曾進入程式碼倉庫,只刪除目前檔案不夠;歷史、Fork、Build Log 和 Cache 都可能留下副本,憑證必須撤銷。
交易權限遭濫用時,保存交易對、時間與 Order ID。出現未授權提領,立即從帳戶內聯絡官方客服。任何客服都不需要你提供 API Secret 來「驗證」。
每月建立 API Inventory
為每組 Key 記錄負責人、用途、權限、允許 IP、建立日期與最後使用時間,但不記錄 Secret 本身。撤銷長期未使用、找不到負責人或用途重複的 Key,並把子帳戶和測試環境一起納入。
API 安全的原則很簡單:不需要就不建立;需要就只給最小權限;任何外洩疑慮都先撤銷,再調查。
