Подключение бота к Binance: безопасность API-ключа

· 10 min read

Чтобы безопасно подключить торгового бота к Binance, следуйте пяти правилам: создайте отдельный API-ключ для этого одного бота, включите только Чтение (Reading) и Фьючерсы (Futures), оставьте Включить вывод средств не отмеченным, ограничьте ключ IP-адресами бота и удалите ключ в момент, когда перестаёте пользоваться сервисом. При такой настройке худшее, что когда-либо сможет сделать зловредный бот, — плохо торговать; он не сможет вывести с вашего счёта ни одной монеты.

Это весь рецепт. Остальная часть руководства — логика за ним: что реально разрешает каждое разрешение, что злоумышленник мог бы и не мог бы сделать с вашим ключом на каждом уровне, и привычки ротации, которые держат долгоживущее подключение бота в безопасности. Модель разрешений — та часть Binance, что почти не меняется между редизайнами, поэтому именно этот слой стоит понять один раз и как следует.

Бесплатен ли API-ключ Binance?

Да. Создание API-ключа Binance ничего не стоит — нет платы за генерацию, нет месячной платы за хранение, нет стоимости за запрос в пределах обычных лимитов. Вы платите только стандартные торговые комиссии по ордерам, которые ключ выставляет, — ровно как если бы кликнули эти сделки сами.

Этот факт — ещё и фильтр безопасности: любой, кто продаёт «API-ключи Binance» или берёт деньги за «доступ к API», — мошенник. Ключ берётся из настроек вашего собственного аккаунта Binance и больше ниоткуда.

Что такое API-ключ Binance — и зачем он ботам

API-ключ — это пара учётных данных: сам API-ключ (идентификатор, как логин) и секретный ключ (ограниченный по правам пароль, подписывающий ваши запросы). Вместе они позволяют софту действовать от имени вашего аккаунта, никогда не зная вашего логина, пароля или кодов 2FA. Если концепция нова, начните с того, что такое API и зачем он используется — короткая версия: это контролируемая дверь со списком разрешений, прикреплённым к ней.

Торговый бот использует эту дверь ровно для трёх вещей: чтения рыночных данных, чтения ваших балансов и позиций и выставления или закрытия ордеров. Ничто из того, что бот делает легитимно, не требует доступа к путям вывода ваших средств. Именно поэтому чекбоксы разрешений заслуживают больше внимания, чем вся остальная настройка вместе взятая.

Разрешения API-ключа Binance: важные переключатели

Названия в меню меняются с каждым редизайном, но модель разрешений стабильна годами. Создавая или редактируя ключ, вы найдёте переключатели, соответствующие этим возможностям:

  • Включить чтение — видеть балансы, позиции и историю ордеров. Включено по умолчанию; нужно каждому боту.
  • Включить фьючерсы — выставлять и вести фьючерсные ордера. Единственный переключатель, который реально нужен фьючерсному боту USDT-M.
  • Включить спот- и маржинальную торговлю — спот-ордера. Боту «только фьючерсы» не нужен; оставьте выключенным.
  • Включить вывод средств — переводить средства с вашего счёта. Никогда не включайте для бота.
  • Разрешения на переводы — перекладывать средства между вашими же кошельками Binance. Выключено, если бот не задокументировал конкретную необходимость.

Чек-лист разрешений API-ключа Binance для фьючерсного бота: чтение, фьючерсы и IP-ограничение включены; спот-торговля, вывод и переводы выключены

Принцип за чек-листом — минимальные привилегии: каждый неотмеченный чекбокс — это целая категория атак, ставшая невозможной, что бы ни случилось с ключом потом.

Никогда не включайте вывод средств — без исключений

Проведите анализ худшего случая для каждой конфигурации. Ключ с включёнными «Чтением» и «Фьючерсами» ограничивает ущерб плохими сделками — больно, видно в истории ордеров и останавливается, как только вы заметили. Ключ с включённым выводом ограничивает ущерб всем вашим балансом, отправленным на адрес злоумышленника, безвозвратно, за минуты.

Ни одному легитимному боту не нужны права на вывод. Торговля целиком происходит внутри вашего счёта; не существует функции бота — выплаты, сбор комиссий, «ребалансировка», — которой нужен выход для средств. Автотрейдинг HafizeBot, например, подключается API-ключами без права вывода: ваши средства всё время остаются на вашем собственном счёте Binance, и вы сами можете отрезать доступ в любой момент.

Поэтому считайте саму просьбу вердиктом. Сервис, просящий включить вывод, рассказал о себе всё, что нужно. Уходите.

Как получить фьючерсный API-ключ Binance для бота

Пошаговая база — найти управление API, пройти 2FA, назвать ключ — разобрана в нашем руководстве по созданию API-ключа Binance, дублировать не будем. Специфичный для фьючерсов и ботов слой сверху:

  1. Сначала откройте фьючерсный счёт. Фьючерсное разрешение на ключе становится доступно только после включения фьючерсов на аккаунте.
  2. Назовите ключ именем бота. Вы хотите с одного взгляда знать, какой ключ какому сервису принадлежит.
  3. Включите «Чтение» и «Фьючерсы», больше ничего, и настройте IP-ограничение до того, как вставите ключ куда-либо.
  4. Скопируйте секретный ключ сразу. Binance показывает его один раз, при создании. Потеряли — не восстанавливаете, а удаляете ключ и создаёте новый.
  5. Один ключ на бота, всегда. Общий ключ между сервисами означает, что нельзя отозвать один, не сломав другие, и нельзя различить, чьи запросы чьи.

IP-белый список: сильнейший контроль, который большинство пропускает

При создании ключа Binance предлагает выбрать между неограниченным доступом и ограничением ключа доверенными IP-адресами. Выбирайте ограничение, каждый раз. С белым списком запросы, подписанные вашим ключом, отклоняются, если пришли не с перечисленных серверов — так что ключ, утёкший через фишинговую страницу, вставленный скриншот или взломанный ноутбук, почти бесполезен тому, кто его держит.

Уважаемый бот-сервис может назвать точные статические IP-адреса, с которых торгует; их вы и вносите в белый список. Если сервис не может или не хочет назвать свои IP — считайте это предупреждением само по себе. Binance к тому же применяет к неограниченным ключам более жёсткие лимиты и более короткие сроки жизни — платформа не зря подталкивает вас к белому списку. Это две минуты — и целый класс краж исчезает.

Что зловредный бот мог бы сделать на каждом уровне разрешений

Предположим худшее: ключ утёк или сам бот оказался враждебным. Что реально произойдёт, целиком зависит от отмеченных чекбоксов:

  • Только чтение. Злоумышленник видит балансы и историю сделок. Потеря приватности и полезные данные для прицеливания — но ни ордеров, ни движения средств.
  • Торговля включена, вывод выключен. Злоумышленник может терять ваши деньги медленным способом: открывая плохие позиции или торгуя малоликвидные пары против вас как контрагент. Реальный ущерб возможен — потому и важны лимиты размера позиций, — но каждое действие ложится в вашу историю ордеров, ограничено балансом фьючерсного кошелька и умирает в секунду удаления ключа.
  • Вывод включён. Ваш баланс уходит на адрес, который вы не контролируете. Не нужно торгового умения, нет предупреждения, нет отмены.

Сравнение в две колонки: что позволяет украденный ключ «только торговля» и ключ с включённым выводом

Вот весь аргумент модели разрешений в одной картинке: разница между «худший случай: потери, которые можно остановить» и «худший случай: всё, мгновенно».

Ротация ключей, отзыв и план выхода

Отзыв — ваше одностороннее право, и он мгновенен: удалите ключ в управлении API, и доступ бота умрёт посреди запроса. Вам никогда не нужны разрешение или сотрудничество бот-сервиса, чтобы его отключить. Эта асимметрия — тихая причина, почему торговля через API-ключ — самый безопасный способ пользоваться любым ботом: рубильник у вас.

Пятишаговый жизненный цикл API-ключа бота: от создания через разрешения и IP-белый список к ротации или отзыву

Привычки, которые держат долгое подключение в безопасности:

  • Ротация по расписанию — удалить старый ключ, выпустить новый, обновить бота. Раз в квартал — разумное значение по умолчанию.
  • Немедленная ротация после чего-либо подозрительного: неузнаваемых ордеров, оповещений о входе или новостей о взломе бот-сервиса.
  • Удаляйте ключи ботов, которыми перестали пользоваться. Спящий ключ — чистый риск при нулевой пользе.
  • Раз в месяц проводите аудит списка ключей. Не можете сказать, зачем ключ, — удалите его.

Заметьте: Binance автоматически отключает API-ключи после некоторых событий безопасности, например смены пароля. Это фича — после любого испуга за аккаунт ваши боты отключаются, пока вы сознательно не переподключите их.

Потренируйтесь на тестнете, прежде чем рисковать реальными средствами

Binance держит отдельный фьючерсный тестнет с бумажными балансами и собственными API-ключами — запросы «binance testnet api key» существуют не зря. Если пишете собственный торговый код, разрабатывайте сначала против тестнета; ключи мейннета и тестнета — совершенно отдельные учётные данные.

Хостируемые боты обычно не предлагают подключение к тестнету, но принцип тот же: начинайте в режиме наблюдения, пока никакого ключа не существует. Смотрите сигналы бота, ничего не подключая, а когда подключитесь — начните с наименьшего размера позиции, который бот позволяет.

Безопасный ключ не делает бота хорошим

Всё вышесказанное защищает вас от кражи. Оно не защищает от обычного способа, которым боты теряют деньги: модели, которая не работает. Идеально настроенный ключ без вывода и с IP-замком, подключённый к плохому боту, всё равно будет истекать кровью через убыточные сделки — поэтому проверяйте историю с той же строгостью, что и разрешения. Наши руководства о том, работают ли ИИ-криптоботы на самом деле и стоят ли торговые боты своих денег, рассказывают, как скептически читать историю результатов.

Короткая версия: требуйте полную книгу учёта, а не скриншоты. HafizeBot публикует и свою историю — 33 ежемесячных табличных отчёта, покрывающих 33 694 сигнала с июня 2021 по февраль 2024, — и живую страницу производительности, пересобираемую ежечасно из торговой базы данных, где истёкшие сигналы идут против доли попаданий, а убыточные месяцы появляются, когда случаются. Автотрейдинг при этом работает внутри лимитов, которые вы задаёте сами: минимальная сила сигнала, размер позиции, максимум одновременных позиций и фильтры по монетам — через ключ, который не может выводить средства.

И какого бы бота вы ни выбрали: фьючерсная торговля — высокий риск, ничто здесь не инвестиционный совет, и торговать стоит только деньгами, потерю которых вы можете себе позволить.

FAQ

Бесплатен ли API-ключ Binance? Да — создание и использование API-ключей бесплатны, без подписки и без платы за запрос при обычных объёмах. Вы платите только обычные торговые комиссии по ордерам ключа. Любой, кто берёт с вас деньги за «API-ключ Binance», — мошенник.

Может ли торговый бот вывести мои средства по API-ключу? Только если вы включите разрешение на вывод — чего для бота делать никогда не следует. С выключенным выводом бот может читать данные и торговать, но средства физически не могут покинуть ваш счёт через этот ключ.

Нужен ли отдельный API-ключ для фьючерсов Binance? Нет — это тот же ключ с включённым фьючерсным разрешением. Единственное условие: на аккаунте сначала должен быть открыт фьючерсный счёт, иначе переключатель недоступен. А вот ключи тестнета — отдельные учётные данные с отдельного сайта.

Где найти мой API-ключ в приложении Binance? В настройках профиля или аккаунта, в разделе управления API — одно и то же место на мобильном и десктопе. Учтите: секретный ключ можно увидеть только один раз, при создании; не сохранили — удалите ключ и создайте новый.

В чём разница между API-ключом и секретным ключом? API-ключ идентифицирует ваш аккаунт, как логин; секретный ключ подписывает каждый запрос, как пароль. Кто держит оба, может использовать каждое разрешение ключа — именно поэтому ваша настоящая страховка — разрешения, а не секретность.

Как отключить бота от моего аккаунта Binance? Удалите его API-ключ в управлении API. Доступ прекращается мгновенно, сотрудничество бота не требуется, и больше ничего на вашем аккаунте не затрагивается.


Хотите увидеть, как выглядит опубликованная история, прежде чем что-либо подключать? Посмотрите живую страницу производительности или скачайте исторические отчёты — а затем несколько недель наблюдайте сигналы, пока никакого API-ключа ещё не существует.

api ключ binance api ключ binance futures api ключ торгового бота разрешения api ключа ip ограничение api binance