先给量化/自动化用户一句忠告
API 是效率工具,也是风险入口。
权限多开一项,攻击面就大一圈。
还没有账户:
注册 OKX
权限怎么理解
| 权限 | 能做什么 | 什么时候才开 |
|---|---|---|
| 只读 | 查余额、订单、行情相关数据 | 监控、统计、看板 |
| 交易 | 下单、撤单 | 自动交易策略 |
| 提现 | 把资产转出 | 默认不建议开 |
最小权限原则(直接照做)
- 默认只开你当前策略真正需要的权限
- 能不提现就不提现
- 绑定 IP 白名单(若你有固定服务器 IP)
- 密钥只显示一次,立刻保存到安全位置
- 一个策略一把钥匙,避免所有机器人共用同一 Key
- 不用的 API 立刻删除
创建 API 的安全步骤
- 先完成账户 2FA
- 进入 API 管理创建密钥
- 命名清晰:如
spot-bot-readonly - 仅勾选必要权限
- 配置 IP 限制
- 保存 Key/Secret 到加密保管点
- 用小额账户先做联调
密钥怎么存
推荐
- 服务器环境变量
- 加密密钥管理服务
- 访问可控的私密配置库
禁止
- 发到群里
- 写进公开 Git 仓库
- 明文放桌面
key.txt - 截图存在手机相册
高危配置清单
- 开启了提现权限却无 IP 限制
- 多台不可信电脑保存同一密钥
- 测试 Key 与生产 Key 混用
- 策略下线后 API 不删除
- 日志里打印完整 Secret
有一项中招,就优先整改。
泄露后的应急流程
- 立即删除/冻结该 API
- 检查近期订单与资产变动
- 修改账户密码并复核 2FA
- 检查设备登录
- 如有必要,暂停自动交易,切回人工
给不同类型用户的建议
| 用户 | 建议 |
|---|---|
| 只看账户统计 | 只读 |
| 现货网格/定投机器人 | 交易,不提现 |
| 多策略并行 | 分组密钥 + 分组资金 |
| 新手量化 | 先用小资金子账户思维管理风险 |
下一步
- 复核你现有 API 权限
- 关掉一切非必要项
- 给每把钥匙写明用途与创建日期
风险提示:自动化交易放大的不只是效率,还有错误与安全事故。本内容不构成投资建议。