Головне правило просте: використовуйте доступ лише для читання — Read Only і не надавайте дозволи на торгівлю або виведення коштів, якщо вони не потрібні.
Найважливіший принцип — надавати застосунку лише ті права, які дійсно необхідні для його роботи.
У цій статті розберемо, що таке API біржі, які дозволи потрібні торговому журналу та як зробити API-підключення максимально безпечним.
Як безпечно підключити біржу через API
API, або Application Programming Interface, — це спосіб, за допомогою якого один сервіс може отримувати певні дані з іншого сервісу.
Наприклад, торговий журнал може через API отримувати з біржі:
- історію угод;
- відкриті та закриті позиції;
- ціни входу та виходу;
- торгові комісії;
- реалізований PnL;
- інформацію про ордери;
- торгові пари;
- час відкриття та закриття угод.
Завдяки цьому трейдеру не потрібно вручну переносити кожну операцію до журналу.
Після підключення біржі ці дані можна використовувати для розрахунку:
- прибутку та збитків;
- відсотка прибуткових угод;
- Profit Factor;
- середньої прибуткової угоди;
- середньої збиткової угоди;
- результатів за днями;
- результатів за торговими інструментами;
- ефективності різних стратегій.
API Key — це не пароль від біржі
Це важлива відмінність.
Під час створення API-ключа біржа зазвичай дозволяє вибрати, які саме дії зможе виконувати підключений сервіс.
Read Only
Сервіс може отримувати інформацію про ваш акаунт і торгову активність, але не може виконувати торгові або фінансові операції.
Trading
API може отримати дозвіл на створення, зміну або скасування ордерів.
Withdraw
API може отримати дозвіл на виведення криптовалюти з акаунта.
Для торгового журналу зазвичай достатньо доступу Read Only.
Які дозволи API безпечно використовувати
Якщо API використовується виключно для аналітики та ведення торгового журналу, потрібно надавати лише мінімально необхідні дозволи.
Залежно від біржі вони можуть називатися:
- Read;
- Read Only;
- View;
- Account Information;
- Orders History;
- Trade History;
- Position History.
Назви дозволів можуть відрізнятися залежно від конкретної біржі.
Основний принцип залишається однаковим:
Торговому журналу потрібен доступ до торгових даних, але йому не потрібен контроль над вашими коштами.
Перш ніж підключити біржу через API, завжди перевіряйте, які дозволи має створений ключ.
Які дозволи краще не вмикати
Під час створення API-ключа уважно перевіряйте список доступних дозволів.
Якщо підключення використовується лише для аналітики, певні дозволи зазвичай не потрібні.
Withdraw
Цей дозвіл дає можливість виводити кошти з біржі.
Для торгового журналу він не потрібен.
Transfer
Деякі біржі дозволяють через API переказувати активи між рахунками або гаманцями.
Якщо ця функція не потрібна, залишайте її вимкненою.
Trade
Цей дозвіл дає можливість створювати, змінювати та скасовувати ордери.
Для автоматизованого торгового журналу ця функція зазвичай також не потрібна.
Безпечніша схема виглядає так:
Біржа → Read Only API → Торговий журнал
Журнал отримує дані про ваші угоди, але не отримує контроль над акаунтом.
Чому важливо використовувати мінімальні права доступу
У кібербезпеці існує принцип, який називається Principle of Least Privilege — принцип мінімально необхідних привілеїв.
Його суть полягає в тому, що сервіс повинен отримувати лише ті права, які необхідні для виконання його функцій.
Якщо торговому журналу потрібна лише історія ваших угод, API-ключ повинен мати лише право читати ці дані.
Навіть якщо API-ключ якимось чином буде скомпрометований, обмежені дозволи значно знижують потенційні ризики.
API Key і Secret Key
Після створення API біржа зазвичай надає два важливі значення:
API Key — ідентифікатор API-підключення.
Secret Key — секретний ключ, який використовується для авторизації API-запитів.
Secret Key потрібно зберігати особливо уважно.
На багатьох біржах він відображається лише один раз — одразу після створення API.
Не рекомендується:
- надсилати Secret Key через Telegram або інші месенджери;
- передавати його стороннім особам;
- зберігати ключ у незахищеному текстовому файлі;
- публікувати скриншоти налаштувань API;
- вводити API-ключі на невідомих сайтах;
- використовувати один API-ключ для кількох різних сервісів.
Краще створювати окремий API-ключ для кожного сервісу.
Наприклад:
PnL Flow Read Only
Так буде значно простіше зрозуміти, для чого використовується кожен конкретний ключ.
Використовуйте окремий API-ключ для кожного сервісу
Припустимо, ви використовуєте:
- торгового бота;
- аналітичну платформу;
- торговий журнал.
Використовувати один API-ключ для всіх трьох сервісів не варто.
Краще створити окремий ключ для кожного сервісу.
Наприклад:
Trading Bot API
Analytics API
PnL Flow API
Це дозволяє відкликати доступ для одного сервісу, не впливаючи на інші підключення.
Якщо ви перестали користуватися певною платформою, просто видаліть API-ключ, який був створений для неї.
Обмеження доступу API за IP-адресою
Деякі біржі дозволяють вказати IP-адреси, з яких дозволено використовувати API-ключ.
Це називається IP whitelist.
Якщо сервіс підтримує цю функцію та надає фіксовані IP-адреси серверів, обмеження за IP може стати додатковим рівнем захисту.
У такому випадку API-запити прийматимуться лише з дозволених серверів.
Навіть якщо хтось отримає API-ключ, використати його з іншої IP-адреси може бути неможливо.
Конкретні налаштування залежать від біржі та сервісу, який ви підключаєте.
Увімкніть двофакторну автентифікацію
Безпека API — лише одна частина захисту біржового акаунта.
На самому акаунті також рекомендується увімкнути двофакторну автентифікацію — 2FA.
Один із найпоширеніших варіантів — застосунок-аутентифікатор.
Багато бірж також пропонують додаткові функції безпеки:
- антифішинговий код;
- підтвердження входу;
- сповіщення про нові пристрої;
- білий список адрес для виведення коштів;
- окремий пароль для операцій;
- обмеження API.
Чим краще захищений сам біржовий акаунт, тим безпечнішим буде й API-підключення.
Регулярно перевіряйте список API-ключів
З часом легко забути, яким зовнішнім сервісам ви надавали доступ до біржового акаунта.
Тому періодично відкривайте розділ API Management на вашій біржі.
Перевіряйте:
- які API-ключі активні;
- для яких сервісів вони були створені;
- які дозволи вони мають;
- коли вони використовувалися востаннє;
- чи потрібне вам це підключення зараз.
Якщо API-ключ більше не використовується, краще його видалити.
Що робити, якщо API-ключ міг потрапити до сторонніх осіб
Якщо ви підозрюєте, що Secret Key був скомпрометований, не варто чекати появи підозрілої активності.
Найбезпечніший варіант:
- Увійти у свій акаунт на біржі.
- Відкрити розділ API Management.
- Видалити скомпрометований API-ключ.
- Створити новий API-ключ.
- Увімкнути лише мінімально необхідні дозволи.
- Підключити новий ключ до потрібного сервісу.
Після видалення старий API-ключ більше не зможе використовуватися.
Як API-підключення допомагає трейдеру
Одна з головних переваг використання API з торговим журналом — автоматизація.
Без API трейдеру доводиться вручну записувати:
- дату угоди;
- торгову пару;
- напрямок позиції;
- ціну входу;
- ціну виходу;
- розмір позиції;
- результат угоди;
- комісії.
Для активних трейдерів ручне ведення журналу швидко стає незручним.
Якщо підключити біржу через API, дані про угоди можуть автоматично імпортуватися до журналу.
Замість заповнення таблиць вручну ви можете зосередитися на аналізі власної торгівлі.
Які торгові дані дійсно важливі
Сам по собі список угод не робить трейдера ефективнішим.
Справжня цінність торгового журналу з’являється тоді, коли історія угод перетворюється на зрозумілу статистику.
Наприклад, ви можете побачити:
- у які дні тижня торгівля найбільш прибуткова;
- на яких торгових парах результати гірші;
- який середній прибуток на одну прибуткову угоду;
- який середній збиток;
- який відсоток прибуткових угод має певна стратегія;
- які угоди приносять найбільшу частину прибутку;
- коли виникають серії збитків.
На довгій дистанції така статистика допомагає знаходити повторювані помилки та закономірності у власній торгівлі.
API чи ручне внесення угод
Ручне внесення може бути зручним для трейдерів, які здійснюють лише кілька угод на місяць.
Але при активній торгівлі виникають певні проблеми:
- угоду можна забути записати;
- дані можна внести неправильно;
- комісії можуть не враховуватися;
- ведення журналу займає час;
- статистика може бути неповною.
API-інтеграція допомагає автоматизувати цей процес.
При цьому аналітичному сервісу зазвичай не потрібен повний доступ до вашого біржового акаунта.
Для більшості торгових журналів достатньо Read Only доступу.
Чек-лист безпечного підключення біржі через API
Перед підключенням API перевірте:
- на біржі увімкнена двофакторна автентифікація;
- для торгового журналу створений окремий API-ключ;
- увімкнені лише права Read Only;
- дозвіл на виведення коштів вимкнений;
- дозвіл на переказ коштів вимкнений;
- торгові дозволи вимкнені, якщо вони не потрібні;
- Secret Key ніде не публікується;
- старі та невикористовувані API-ключі видалені;
- за можливості використовується обмеження доступу за IP.
Головне правило
API сам по собі не є небезпечним інструментом.
Ризики зазвичай виникають тоді, коли API-ключ отримує надто багато дозволів або Secret Key зберігається неналежним чином.
Для торгового журналу дотримуйтеся простого принципу:
Лише читання торгових даних — без торгівлі, переказів і виведення коштів.
Це дозволяє автоматизувати ведення журналу та аналіз результатів без надання сервісу зайвого контролю над вашим акаунтом.
Перед тим як підключити біржу через API, також варто перевірити актуальні вимоги та дозволи в офіційній документації вашої біржі.
PnL Flow — аналізуйте торгівлю замість ручного ведення таблиць
PnL Flow створений для системного аналізу результатів трейдера.
Замість того щоб просто дивитися на підсумковий баланс біржі, торговий журнал дозволяє аналізувати історію угод, PnL, прибуткові та збиткові періоди й інші важливі показники.
Підключаючи біржу через API, завжди використовуйте мінімально необхідні дозволи та уважно перевіряйте налаштування доступу.
Хороший торговий журнал допомагає відповісти не лише на запитання:
«Скільки я заробив?»
а й на значно важливіше:
«Чому я отримав саме такий результат?»

