Щоб безпечно підключити торгового бота до Binance, дотримуйтеся пʼяти правил: створіть окремий API-ключ для цього одного бота, увімкніть лише Reading і Futures, залиште Enable Withdrawals невідміченим, обмежте ключ IP-адресами бота і видаліть ключ тієї миті, коли перестанете користуватися сервісом. За такого налаштування найгірше, що колись зможе зробити бот-шахрай, — погано торгувати: він не зможе вивести з вашого рахунку жодної монети.
Це весь рецепт. Решта гайда — обґрунтування: що насправді дозволяє кожен дозвіл, що зловмисник міг би й не міг би зробити з вашим ключем на кожному рівні, і звички ротації, що тримають довготривале підключення бота в безпеці. Модель дозволів — та частина Binance, яка майже не змінюється між редизайнами, тож саме цей шар варто зрозуміти один раз як слід.
Чи безкоштовний API-ключ Binance?
Так. Створення API-ключа Binance нічого не коштує — немає плати за генерацію, щомісячної плати за утримання чи вартості за запит у межах звичайних лімітів. Ви платите лише стандартні торгові комісії за ордери, які розміщує ключ, — так само, якби клікнули ці угоди самі.
Цей факт — ще й фільтр безпеки: будь-хто, хто продає «API-ключі Binance» чи бере гроші за «доступ до API», — шахрай. Ключ береться з налаштувань вашого власного акаунта Binance — і більше нізвідки.
Що таке API-ключ Binance насправді — і навіщо він ботам
API-ключ — це пара облікових даних: сам API-ключ (ідентифікатор, як імʼя користувача) і секретний ключ (обмежений пароль, що підписує ваші запити). Разом вони дозволяють програмі діяти на вашому рахунку, ніколи не знаючи вашого логіна, пароля чи кодів 2FA. Якщо поняття нове, почніть із того, що таке API і навіщо він використовується, — коротка версія: це контрольовані двері з пришпиленим списком дозволів.
Торговий бот користується цими дверима рівно для трьох речей: читання ринкових даних, читання ваших балансів і позицій та розміщення або закриття ордерів. Ніщо з того, що бот робить легітимно, не потребує доступу до шляхів виходу ваших коштів. Ось чому чекбокси дозволів заслуговують більше уваги, ніж уся решта налаштування разом узята.
Дозволи API-ключа Binance: перемикачі, що важать
Написи в меню зміщуються з кожним редизайном, але модель дозволів стабільна роками. Створюючи чи редагуючи ключ, ви знайдете перемикачі, що відповідають таким можливостям:
- Enable Reading — бачити баланси, позиції та історію ордерів. Увімкнено за замовчуванням; потрібно кожному боту.
- Enable Futures — розміщувати фʼючерсні ордери й керувати ними. Єдиний перемикач, який фʼючерсному боту USDT-M справді потрібен.
- Enable Spot & Margin Trading — спотові ордери. Боту лише для фʼючерсів не потрібно; залиште вимкненим.
- Enable Withdrawals — виводити кошти з рахунку. Ніколи не вмикайте це для бота.
- Дозволи на перекази — перекидати кошти між вашими власними гаманцями Binance. Вимкнено, якщо бот не задокументував конкретної потреби.
Принцип за чеклистом — найменші привілеї: кожен невідмічений чекбокс — це ціла категорія атак, що стає неможливою, хай що станеться з ключем потім.
Ніколи не вмикайте виведення — без винятків
Проженіть аналіз найгіршого випадку для кожної конфігурації. Ключ з увімкненими Reading і Futures обмежує ваш низхідний ризик поганими угодами — болісно, видно в історії ордерів і можна зупинити тієї миті, коли помітите. Ключ з увімкненим виведенням обмежує ваш низхідний ризик усім вашим балансом, надісланим на адресу зловмисника, безповоротно, за хвилини.
Жодному легітимному боту права на виведення не потрібні. Торгівля повністю відбувається всередині вашого рахунку; не існує функції бота — виплати, стягнення комісії, «ребалансування», — яка б потребувала шляху виходу для коштів. Автотрейдинг HafizeBot, наприклад, підключається через API-ключі, що не можуть виводити кошти: ваші гроші весь час залишаються на вашому власному рахунку Binance, і ви самі можете відрізати доступ будь-якої миті.
Тож вважайте саме прохання вироком. Сервіс, що просить увімкнути виведення, сказав вам про себе все. Йдіть геть.
Як отримати фʼючерсний API-ключ Binance для свого бота
Базові кліки — де знайти API Management, як пройти 2FA, як назвати ключ — описані в нашому покроковому гайді зі створення API-ключа Binance, тож не дублюватимемо. Специфічний для фʼючерсів і ботів шар зверху:
- Спершу відкрийте фʼючерсний акаунт. Дозвіл на фʼючерси стає доступним для ключа лише після того, як на вашому акаунті ввімкнено фʼючерси.
- Назвіть ключ імʼям бота. Ви маєте з одного погляду знати, який ключ належить якому сервісу.
- Увімкніть Reading і Futures, більше нічого, і задайте обмеження IP до того, як кудись вставите ключ.
- Скопіюйте секретний ключ одразу. Binance показує його один раз, при створенні. Загубили — не відновите: видаляєте ключ і створюєте новий.
- Один ключ на одного бота, завжди. Повторне використання ключа кількома сервісами означає, що ви не можете відкликати один, не зламавши інші, і не можете розрізнити, чиї запити чиї.
Білий список IP: найсильніший контроль, який більшість пропускає
Створюючи ключ, Binance пропонує вибір між необмеженим доступом і обмеженням ключа довіреними IP-адресами. Обирайте обмеження, щоразу. З білим списком запити, підписані вашим ключем, відхиляються, якщо не приходять із перелічених серверів, — тож ключ, що витік через фішингову сторінку, вставлений скриншот чи скомпрометований ноутбук, майже марний для того, хто його тримає.
Поважний бот-сервіс може сказати вам точно, з яких статичних IP-адрес він торгує; саме їх ви й вносите в білий список. Якщо сервіс не може чи не хоче назвати свої IP — вважайте це попереджувальним знаком самим по собі. Binance також застосовує жорсткіші ліміти за замовчуванням і коротший термін життя до необмежених ключів — платформа недарма підштовхує вас до білого списку. Це коштує дві хвилини і прибирає цілий клас крадіжок.
Що зловмисний бот міг би зробити на кожному рівні дозволів
Припустімо найгірше: ключ витік, або сам бот виявився ворожим. Що станеться насправді, повністю залежить від відмічених чекбоксів:
- Лише читання. Зловмисник бачить ваші баланси й історію угод. Втрата приватності й корисна інформація для прицілювання — але жодних ордерів, жодного руху коштів.
- Торгівля ввімкнена, виведення вимкнене. Зловмисник може втрачати ваші гроші повільним способом: відкриваючи погані позиції або торгуючи неліквідні пари проти вас як контрагент. Реальна шкода можлива — тому ліміти розміру позицій важать, — але кожна дія лягає у вашу історію ордерів, обмежена балансом вашого фʼючерсного гаманця і вмирає тієї секунди, коли ви видаляєте ключ.
- Виведення ввімкнене. Ваш баланс відлітає на адресу, яку ви не контролюєте. Без торгових навичок, без попередження, без скасування.
Ось увесь аргумент моделі дозволів однією картинкою: різниця між «найгірший випадок: збитки, які можна зупинити» і «найгірший випадок: усе, миттєво».
Ротація ключів, відкликання і план виходу
Відкликання — ваше одностороннє право, і воно миттєве: видаліть ключ в API Management — і доступ бота помирає посеред запиту. Вам ніколи не потрібні дозвіл чи співпраця бот-сервісу, щоб його відключити. Ця асиметрія — тиха причина, чому торгівля через API-ключ є найбезпечнішим способом користуватися будь-яким ботом: рубильник тримаєте ви.
Звички, що тримають довготривале підключення в безпеці:
- Ротація за розкладом — видалити старий ключ, випустити свіжий, оновити бота. Раз на квартал — розумний стандарт.
- Негайна ротація після будь-чого підозрілого: ордери, яких ви не впізнаєте, сповіщення про вхід або новина, що бот-сервіс зламали.
- Видаляйте ключі ботів, якими перестали користуватися. Сплячий ключ — чистий ризик із нульовою користю.
- Щомісяця аудитуйте список ключів. Якщо не можете сказати, для чого ключ, — видаліть його.
Зауважте, що Binance автоматично вимикає API-ключі після певних безпекових подій, як-от зміна пароля. Це фіча: після будь-якого переляку з акаунтом ваші боти відключаються, поки ви свідомо не підключите їх знову.
Потренуйтеся на тестнеті, перш ніж ризикувати реальними коштами
Binance тримає окремий фʼючерсний тестнет із паперовими балансами і власними API-ключами — запити «binance testnet api key» існують недарма. Якщо ви пишете власний торговий код, розробляйте спершу проти тестнета; ключі мейннета і тестнета — цілком окремі облікові дані.
Хостовані боти зазвичай не пропонують підключення до тестнета, але принцип той самий: почніть у режимі спостереження ще до існування будь-якого ключа. Дивіться сигнали бота, нічого не підключаючи, а коли підключитеся — почніть із найменшого розміру позиції, який бот дозволяє.
Безпечний ключ не робить бота хорошим
Усе вищесказане захищає вас від крадіжки. Воно не захищає від звичайного способу, яким боти втрачають гроші: моделі, що не працює. Ідеально налаштований ключ без виведення й з IP-замком, підключений до поганого бота, все одно кровитиме збитковими угодами — тож перевіряйте статистику з тією ж суворістю, яку застосували до дозволів. Наші гайди про те, чи справді працюють AI криптоботи і чи варті торгові боти грошей, пояснюють, як скептично читати трек-рекорд.
Коротка версія: вимагайте повний журнал, а не скриншоти. HafizeBot публікує і свою історію — 33 щомісячні звіти-таблиці, що покривають 33 694 сигнали з червня 2021 до лютого 2024, — і живу сторінку результатів, перегенеровану щогодини з бази угод, де прострочені сигнали рахуються проти відсотка влучань, а збиткові місяці зʼявляються, коли трапляються. Автотрейдинг далі працює в межах лімітів, які задаєте ви самі: мінімальна сила сигналу, розмір позиції, максимум одночасних позицій і фільтри монет — через ключ, що не може виводити.
І хай якого бота ви оберете: фʼючерсна торгівля — високоризикова, ніщо з цього не є інвестиційною порадою, і торгувати варто лише грошима, які ви можете дозволити собі втратити.
FAQ
Чи безкоштовний API-ключ Binance? Так — створення й використання API-ключів безкоштовне, без підписки й без плати за запит за звичайних рівнів використання. Ви платите лише звичайні торгові комісії за ордери, які розміщує ключ. Будь-хто, хто бере з вас гроші за «API-ключ Binance», — шахрай.
Чи може торговий бот вивести мої кошти через API-ключ? Лише якщо ви ввімкнете дозвіл на виведення — чого для бота ніколи не варто робити. З вимкненим виведенням бот може читати дані й торгувати, але кошти фізично не можуть залишити ваш рахунок через цей ключ.
Чи потрібен окремий API-ключ для фʼючерсів Binance? Ні — це той самий ключ з увімкненим дозволом на фʼючерси. Єдина передумова: на акаунті спершу має бути відкритий фʼючерсний рахунок, інакше перемикач фʼючерсів буде недоступний. А от ключі тестнета — окремі облікові дані з окремого сайту.
Де знайти свій API-ключ у застосунку Binance? У профілі чи налаштуваннях акаунта, в розділі API Management — те саме місце на мобільному й десктопі. Памʼятайте: секретний ключ можна побачити лише раз, при створенні; якщо не зберегли — видаліть ключ і створіть новий.
Яка різниця між API-ключем і секретним ключем? API-ключ ідентифікує ваш акаунт, як імʼя користувача; секретний ключ підписує кожен запит, як пароль. Той, хто тримає обидва, може використати кожен дозвіл ключа — саме тому справжня страховка — дозволи, а не таємність.
Як відключити бота від свого акаунта Binance? Видаліть його API-ключ в API Management. Доступ закінчується миттєво, співпраця бота не потрібна, і більше ніщо на вашому акаунті не зачіпається.
Хочете побачити, як виглядає опублікована статистика, перш ніж щось підключати? Перегляньте живу сторінку результатів або завантажте історичні звіти — а потім кілька тижнів дивіться сигнали, поки жодного API-ключа ще не існує.