Anúnciate en KripZen — pon tu marca ante una audiencia global de criptomonedas.Contáctanos →

Informe de seguridad

Claves de API y herramientas de trading de terceros

Los bots, los rastreadores de cartera y las herramientas fiscales piden claves de API del exchange. Qué concede cada permiso y cuál casi nunca hay que dar.

Los rastreadores de cartera, los bots de trading, los servicios de copy-trading y las herramientas fiscales quieren conectarse a su cuenta del exchange, y el mecanismo habitual es una clave de API: una credencial que usted genera dentro del exchange y que permite a un programa actuar sobre la cuenta sin su contraseña. Usarla es razonable. También es un acceso permanente que sobrevive a la mayoría de las suposiciones que se hacen sobre él.

Los permisos son derechos separados

Los exchanges suelen dividir el acceso por API en permisos distintos: leer, operar y retirar es la división habitual, aunque los nombres y el nivel de detalle varían según la plataforma. Leer expone saldos e historial. Operar permite colocar y cancelar órdenes. Retirar permite sacar activos del exchange. Son independientes entre sí: una clave puede leer sin operar y operar sin retirar.

La regla que se deduce

Casi nada necesita permiso de retirada. Un rastreador necesita lectura. Una herramienta fiscal necesita lectura. Un bot necesita lectura y operación. Si un servicio pide derechos de retirada, pregunte qué hace exactamente con ellos y tome la falta de una respuesta clara como la respuesta. Cuando el exchange lo permita, restrinja la clave a las direcciones IP que el servicio publica, lo que deja inútil una clave robada desde cualquier otro sitio, y póngale caducidad si existe esa opción.

A qué sobrevive una clave

Cambiar la contraseña de la cuenta no desactiva una clave ya emitida, y en muchas plataformas activar la autenticación de dos factores tampoco. Una clave sigue siendo válida hasta que se borra o caduca. Esa propiedad es la que convierte una integración abandonada en una puerta abierta: el servicio que probó una vez hace dos años puede seguir teniendo acceso funcional, y la seguridad de ese servicio forma ya parte de la suya.

El mantenimiento que de verdad ayuda

Genere una clave por servicio en lugar de reutilizar una sola en todas partes, anote para qué sirve cada una y borre las claves cuando deje de usar la herramienta en vez de dejarlas dormidas. Los exchanges muestran la fecha de creación y a menudo la del último uso de cada clave: una clave desconocida, o una conocida con actividad cuando usted no está operando, merece actuación inmediata.

Conclusión clave

Los límites de todo el montaje

Una clave de solo lectura sigue revelando a quien la tenga su saldo completo y su historial de operaciones, que es justamente la información útil para quien le haya elegido como objetivo. Una clave de solo operación no puede retirar, pero aun así puede costarle dinero: quien tenga derechos de operación puede empujar su saldo hacia un mercado sin profundidad contra sus propias órdenes. El privilegio mínimo reduce el daño. No lo elimina.

Más guías

Siguiente