Skydda API-uppgifter för börsen
Minska konsekvenserna av en röjd börsnyckel med minsta behörighet, testnät först, IP-begränsningar, övervakning och snabb återkallelse.
Skriven av Syscobyte ABGranskad av Syscobyte AB redaktion
En API-behörighetsuppgift för en börs är en hemlighet som kan tillåta åtgärder på ett konto. Att stänga av uttag begränsar en viktig angreppsväg, men en nyckel med handelsrättigheter kan fortfarande orsaka förluster genom oönskade order. Säkerheten beror därför på begränsade rättigheter, begränsad exponering och kort livslängd — inte på en kontroll.
Skapa den minst kraftfulla nyckeln
- Skapa en separat nyckel för CryptoMetric AI och återanvänd inte en nyckel mellan tjänster.
- Aktivera bara den handelsbehörighet som den avsedda marknaden kräver.
- Aktivera aldrig uttag eller överföringar.
- Begränsa nyckeln till tjänstens IP-adress när börsen stöder det.
- Börja i börsens testnät eller sandlåda när stödet och beteendet är förstådda.
Användaren skapar och styr nyckeln i sitt eget börskonto. CryptoMetric AI kan inte verifiera alla behörigheter hos börsen, så användaren måste granska dem direkt och följa börsens aktuella säkerhetsanvisningar.
Vad plattformen gör
Inskickade API-nycklar, hemligheter och valfria lösenfraser krypteras med Fernet innan de lagras i databasen. Svar om behörighetsuppgifter visar en fast maskering i stället för klartext. Handelsworkern dekrypterar hemligheten i applikationsminnet när en börssession ska skapas. Nya poster för behörighetsuppgifter använder testnät som standard.
Kryptering vid lagring minskar exponeringen om databasens innehåll erhålls utan den separata krypteringsnyckeln. Den gör inte uppgifterna osårbara: en komprometterad applikation, värd, administratör eller användarsession kan fortfarande utnyttja behörigheten. Inget system är intrångssäkert.
Hantera nyckeln som en återkallelig hemlighet
Håll börsens inloggning och flerfaktorsautentisering oberoende av boten. Granska order- och inloggningshistorik hos börsen samt plattformens revisionshändelser och larm. Rotera uppgifterna efter personal- eller infrastrukturändringar och återkalla dem omedelbart vid misstänkt intrång, oväntad aktivitet eller när boten inte längre behöver åtkomst. Att radera uppgifterna från plattformen ersätter inte återkallelse hos börsen.
Om något verkar fel
- Använd börsen direkt för att annullera order och hantera öppna positioner.
- Återkalla API-nyckeln hos börsen; vänta inte på att den tas bort i applikationen.
- Byt börslösenord och granska flerfaktorsautentisering och aktiva sessioner.
- Bevara tidsstämplar, orderuppgifter och relevant revisionsunderlag innan de försvinner.
- Skapa en ny nyckel med minsta behörighet först när orsaken är förstådd.
Skydden minskar sannolikhet och konsekvens. De kan inte garantera oavbruten tjänst, förhindra allt missbruk eller göra automatiserad handel fri från ekonomisk förlust.
Källor
Primärt och tekniskt material som används för faktabakgrund. En källhänvisning innebär inte att källan rekommenderar produkten.
- Secrets Management Cheat Sheet — OWASP Foundation
- Recommendation for Key Management: Part 1 — US National Institute of Standards and Technology
- Fernet specification and implementation — Python Cryptographic Authority