Статья глоссария
Права API-ключа
Кошельки и безопасностьЧто программе разрешено делать в аккаунте биржи. Чтение, торговля и вывод — разные права, и третье почти никому не нужно.
Определение
API-ключ — учётные данные, позволяющие программе действовать в аккаунте биржи без пароля, а его права определяют, насколько далеко она может зайти. Площадки обычно разделяют чтение, торговлю и вывод, и именно это разделение и есть механизм безопасности: ключ на чтение сообщает балансы, торговый ключ двигает позиции, и только ключ с правом вывода может отправить средства с площадки. Большинству сторонних сервисов достаточно чтения и торговли, поэтому запрос права на вывод стоит отклонять сразу. Важны ещё два ограничения, где они есть, — привязка ключа к конкретным IP-адресам и срок действия, потому что утёкший ключ без того и другого пригоден кому угодно, откуда угодно и бессрочно. Ключи не зависят от пароля аккаунта и от двухфакторной аутентификации, поэтому смена пароля не отключает уже выданный ключ.
Далее
Похожие термины
Ещё в разделе Кошельки и безопасность
Захват аккаунтаОтравление адреса (address poisoning)Антифишинговый кодВзлом моста (bridge exploit)Программа вознаграждения за уязвимостиПодмена буфера обменаХолодное хранение (cold storage)Разрешение на коллекцию (setApprovalForAll)КриптофишингКастодиальный и некастодиальныйСтрахование храненияДвойной контроль