Forbind en trading bot til Binance: guide til sikker brug af API-nøgler

· 10 min read

Vil du forbinde en trading bot sikkert til Binance, skal du følge fem regler: opret en dedikeret API-nøgle til netop den ene bot, aktivér kun læsning (Enable Reading) og futures (Enable Futures), lad Enable Withdrawals (udbetalinger) forblive umarkeret, begræns nøglen til bottens IP-adresser, og slet nøglen i samme øjeblik, du stopper med at bruge tjenesten. Sat op på den måde er det værste, en ondsindet bot nogensinde kan gøre, at handle dårligt — den kan ikke flytte en eneste coin væk fra din konto.

Det er hele opskriften. Resten af denne guide er ræsonnementet bag: hvad hver rettighed faktisk giver adgang til, hvad en angriber kunne og ikke kunne gøre med din nøgle på hvert niveau, og de rotationsvaner der holder en langvarig botforbindelse sikker. Rettighedsmodellen er den del af Binance, der næsten ikke ændrer sig mellem redesigns, så det er det lag, der er værd at forstå én gang — ordentligt.

Er en Binance API-nøgle gratis?

Ja. Det koster ikke noget at oprette en Binance API-nøgle — der er intet gebyr for at generere den, ingen månedlig betaling for at beholde den, og ingen omkostning pr. forespørgsel inden for de normale rate limits. Du betaler kun de sædvanlige handelsgebyrer på de ordrer, nøglen afgiver — præcis som hvis du selv havde klikket handlerne igennem.

Det faktum er samtidig et sikkerhedsfilter: enhver, der sælger "Binance API-nøgler" eller opkræver penge for "API-adgang", kører et fupnummer. Nøglen kommer fra indstillingerne på din egen Binance-konto — og ingen andre steder fra.

Hvad en Binance API-nøgle egentlig er — og hvorfor bots har brug for en

En API-nøgle er et par loginoplysninger: selve API-nøglen (en identifikator, som et brugernavn) og den hemmelige nøgle (et afgrænset kodeord, der signerer dine forespørgsler). Tilsammen lader de software handle på din konto uden nogensinde at kende dit login, dit kodeord eller dine 2FA-koder. Er konceptet nyt for dig, så start med hvad en API er, og hvorfor den bruges — den korte version er, at det er en kontrolleret dør med en rettighedsliste hæftet på.

En trading bot bruger den dør til præcis tre ting: at læse markedsdata, at læse dine saldi og positioner, og at åbne eller lukke ordrer. Intet af det, en bot legitimt gør, kræver adgang til dine midlers udgange. Derfor fortjener rettigheds-afkrydsningsfelterne mere opmærksomhed end hele resten af opsætningen tilsammen.

Binance API-nøglerettigheder: de kontakter, der betyder noget

Menupunkterne flytter sig med hvert redesign, men rettighedsmodellen har været stabil i årevis. Når du opretter eller redigerer en nøgle, finder du kontakter, der svarer til disse muligheder:

  • Læsning (Enable Reading) — se saldi, positioner og ordrehistorik. Slået til som standard; alle bots har brug for den.
  • Futures (Enable Futures) — afgive og håndtere futures-ordrer. Den ene kontakt, en USDT-M futures-bot reelt har brug for.
  • Spot- & marginhandel (Enable Spot & Margin Trading) — spotordrer. En ren futures-bot har ikke brug for den; lad den være slået fra.
  • Udbetalinger (Enable Withdrawals) — flytte midler væk fra din konto. Slå den aldrig til for en bot.
  • Overførselsrettigheder — flytte midler mellem dine egne Binance-wallets. Slået fra, medmindre botten dokumenterer et konkret behov.

Tjekliste over Binance API-nøglerettigheder til en futures-bot: læsning, futures og IP-begrænsning slået til; spothandel, udbetalinger og overførsler slået fra

Princippet bag tjeklisten er least privilege: hvert umarkeret felt er en hel kategori af angreb, der bliver umulig — uanset hvad der senere sker med nøglen.

Slå aldrig udbetalinger til — ingen undtagelser

Lav worst case-analysen for hver konfiguration. En nøgle med læsning og futures slået til begrænser din nedside til dårlige handler — smertefulde, synlige i din ordrehistorik og til at stoppe i det øjeblik, du opdager dem. En nøgle med udbetalinger slået til begrænser din nedside til hele din saldo, sendt til en angribers adresse, uigenkaldeligt, på få minutter.

Ingen legitim bot har brug for udbetalingsrettigheder. Handlen foregår udelukkende inde på din konto; der findes ingen botfunktion — udbetalinger, gebyropkrævning, "rebalancering" — som kræver en udgang for midlerne. HafizeBots autotrading forbinder for eksempel via API-nøgler, der ikke kan hæve: dine midler bliver på din egen Binance-konto hele tiden, og du kan selv afbryde adgangen når som helst.

Så betragt selve anmodningen som dommen. En tjeneste, der beder dig slå udbetalinger til, har dermed fortalt dig alt, hvad du behøvede at vide om den. Gå din vej.

Sådan får du en Binance futures API-nøgle til din bot

Klik-for-klik-grundlaget — at finde API Management, komme igennem 2FA, navngive nøglen — er dækket i vores trin-for-trin-guide til at oprette en Binance API-nøgle, så det gentager vi ikke her. Futures- og botlaget ovenpå:

  1. Åbn en futures-konto først. Futures-rettigheden bliver først tilgængelig på en nøgle, når din konto har futures aktiveret.
  2. Navngiv nøglen efter botten. Du skal med ét blik kunne se, hvilken nøgle der hører til hvilken tjeneste.
  3. Aktivér læsning og futures, intet andet, og sæt IP-begrænsningen, før du indsætter nøglen nogen steder.
  4. Kopiér den hemmelige nøgle med det samme. Binance viser den én gang, ved oprettelsen. Mister du den, kan den ikke gendannes — du sletter nøglen og opretter en ny.
  5. Én nøgle pr. bot, altid. Genbruger du en nøgle på tværs af tjenester, kan du ikke tilbagekalde én uden at ødelægge de andre — og du kan ikke se, hvis forespørgsler der er hvis.

IP-whitelisting: den stærkeste kontrol, de fleste springer over

Når du opretter en nøgle, lader Binance dig vælge mellem ubegrænset adgang og at begrænse nøglen til betroede IP-adresser. Vælg begrænsningen, hver gang. Med en whitelist på plads bliver forespørgsler signeret med din nøgle afvist, medmindre de kommer fra de anførte servere — så en nøgle, der lækker via en phishingside, et delt screenshot eller en kompromitteret bærbar, er stort set ubrugelig for den, der får fat i den.

En seriøs bottjeneste kan fortælle dig præcis, hvilke statiske IP-adresser den handler fra; det er dem, du whitelister. Kan eller vil en tjeneste ikke oplyse sine IP'er, så betragt det som et advarselstegn i sig selv. Binance pålægger desuden strammere standardgrænser og kortere levetid for ubegrænsede nøgler — platformen skubber dig mod whitelisten af en grund. Det koster to minutter og fjerner en hel klasse af tyverier.

Hvad en ondsindet bot kunne gøre på hvert rettighedsniveau

Antag det værste: nøglen lækker, eller botten selv viser sig at være fjendtlig. Hvad der faktisk sker, afhænger udelukkende af de felter, du har markeret:

  • Kun læsning. Angriberen ser dine saldi og din handelshistorik. Et tab af privatliv og nyttig information til målrettede angreb — men ingen ordrer, ingen flytning af midler.
  • Handel slået til, udbetalinger slået fra. Angriberen kan tabe dine penge på den langsomme måde: åbne dårlige positioner eller handle illikvide par imod dig som modpart. Reel skade er mulig — derfor betyder grænser for positionsstørrelse noget — men hver handling lander i din ordrehistorik, er begrænset af saldoen i din futures-wallet og dør i samme sekund, du sletter nøglen.
  • Udbetalinger slået til. Din saldo forsvinder til en adresse, du ikke kontrollerer. Ingen handelsevner påkrævet, ingen advarsel, ingen fortrydelse.

Sammenligning i to kolonner af hvad en stjålet nøgle med kun handelsrettigheder tillader, over for en nøgle med udbetalinger slået til

Det er hele argumentet for rettighedsmodellen i ét billede: forskellen mellem "worst case: tab, du kan stoppe" og "worst case: alt, øjeblikkeligt".

Nøglerotation, tilbagekaldelse og exitplanen

Tilbagekaldelse er din ensidige ret, og den virker øjeblikkeligt: slet nøglen i API Management, og bottens adgang dør midt i en forespørgsel. Du har aldrig brug for bottjenestens tilladelse eller samarbejde for at koble den fra. Den asymmetri er den stille grund til, at handel via API-nøgle er den sikreste måde at bruge nogen bot på — det er dig, der holder nødstopknappen.

Femtrins-livscyklus for en bot-API-nøgle fra oprettelse over rettigheder og IP-whitelist til rotation eller tilbagekaldelse

Vaner, der holder en langvarig forbindelse sikker:

  • Rotér efter en plan — slet den gamle nøgle, udsted en frisk, opdatér botten. Kvartalsvis er en fornuftig standard.
  • Rotér øjeblikkeligt efter alt mistænkeligt: ordrer, du ikke genkender, login-advarsler eller nyheder om, at bottjenesten er blevet hacket.
  • Slet nøgler til bots, du er holdt op med at bruge. En sovende nøgle er ren risiko uden nogen gevinst.
  • Gennemgå din nøgleliste hver måned. Kan du ikke sige, hvad en nøgle er til, så slet den.

Bemærk, at Binance automatisk deaktiverer API-nøgler efter visse sikkerhedshændelser, for eksempel et kodeordsskift. Det er en fordel — efter enhver kontoforskrækkelse er dine bots koblet fra, indtil du bevidst forbinder dem igen.

Øv dig på testnettet, før du risikerer rigtige penge

Binance driver et separat futures-testnet med papirsaldi og egne API-nøgler — søgningerne på "binance testnet api key" findes af gode grunde. Skriver du din egen handelskode, så udvikl først mod testnettet; mainnet-nøgler og testnet-nøgler er fuldstændig adskilte loginoplysninger.

Hostede bots tilbyder som regel ikke testnet-forbindelser, men det samme princip gælder: start i observationstilstand, før nogen nøgle overhovedet eksisterer. Følg bottens signaler uden at forbinde noget, og når du så forbinder, så begynd med den mindste positionsstørrelse, botten tillader.

En sikker nøgle gør det ikke til en god bot

Alt ovenstående beskytter dig mod tyveri. Det beskytter dig ikke mod den almindelige måde, bots taber penge på: en model, der ikke virker. En perfekt konfigureret, udbetalingsfri, IP-låst nøgle forbundet til en dårlig bot vil stadig bløde via tabende handler — så gransk resultathistorikken med samme grundighed, som du lagde i rettighederne. Vores guides om hvorvidt AI-kryptotradingbots faktisk virker og om trading bots er det værd gennemgår, hvordan man læser en track record med skepsis.

Den korte version: kræv hele regnskabet, ikke screenshots. HafizeBot offentliggør både sin historik — 33 månedlige regnearksrapporter, der dækker 33.694 signaler fra juni 2021 til februar 2024 — og en live performanceside, der genskabes hver time fra handelsdatabasen, hvor udløbne signaler tæller imod hitraten, og tabsmåneder vises, når de indtræffer. Autotrading kører derefter inden for grænser, du selv sætter: minimal signalstyrke, positionsstørrelse, maksimalt antal samtidige positioner og coin-filtre — via en nøgle, der ikke kan hæve.

Og uanset hvilken bot du vælger: futures-handel er højrisiko, intet af dette er investeringsrådgivning, og du bør kun handle for penge, du har råd til at tabe.

FAQ

Er Binance API-nøglen gratis? Ja — det er gratis at oprette og bruge API-nøgler, uden abonnement og uden betaling pr. forespørgsel ved normal brug. Du betaler kun de sædvanlige handelsgebyrer på ordrer, nøglen afgiver. Enhver, der opkræver penge for en "Binance API-nøgle", er en svindler.

Kan en trading bot hæve mine midler med en API-nøgle? Kun hvis du aktiverer udbetalingsrettigheden — hvilket du aldrig bør gøre for en bot. Med udbetalinger slået fra kan en bot læse data og handle, men midler kan fysisk ikke forlade din konto gennem den nøgle.

Skal jeg bruge en separat API-nøgle til Binance Futures? Nej — det er den samme nøgle med futures-rettigheden slået til. Den ene forudsætning er, at din konto først skal have en futures-konto åbnet, ellers er futures-kontakten ikke tilgængelig. Testnet-nøgler er derimod separate loginoplysninger fra et separat site.

Hvor finder jeg min API-nøgle i Binance-appen? Under din profil eller dine kontoindstillinger, i sektionen API Management — samme sted på mobil og desktop. Bemærk, at du kun kan se den hemmelige nøgle én gang, ved oprettelsen; gemte du den ikke, skal du slette nøglen og oprette en ny.

Hvad er forskellen på API-nøglen og den hemmelige nøgle? API-nøglen identificerer din konto, som et brugernavn; den hemmelige nøgle signerer hver forespørgsel, som et kodeord. Enhver, der har begge, kan bruge alle de rettigheder, nøglen giver — og det er præcis derfor, at rettighederne, ikke hemmeligholdelsen, er dit egentlige sikkerhedsnet.

Hvordan afkobler jeg en bot fra min Binance-konto? Slet dens API-nøgle i API Management. Adgangen ophører øjeblikkeligt, du har ikke brug for bottens samarbejde, og intet andet på din konto påvirkes.


Vil du se, hvordan en offentliggjort track record ser ud, før du forbinder noget som helst? Se den live performanceside, eller download de historiske rapporter — og følg så signalerne i et par uger, før der overhovedet findes en API-nøgle.

binance api-nøgle binance futures api-nøgle trading bot api-nøgle api-nøgle rettigheder binance api-nøgle ip-whitelist