النقاط الرئيسية

  • استخدام زوج مفاتيح RSA عند التداول عبر API Binance يجعل طلباتك أصعب بكثير في التزوير مقارنةً بالتوقيع القائم على HMAC البسيط.

  • تسمح قائمة العناوين IP المسموح بها على مفاتيح API الخاصة بك بحظر أي محاولة وصول من عنوان IP غير معترف به تلقائيًا.

  • إعداد رمز مكافحة التصيد الاحتيالي يتيح لك التحقق على الفور مما إذا كان البريد الإلكتروني أو الرسالة النصية التي تدعي أنها من Binance شرعية.

  • تفعيل المصادقة الثنائية (2FA) عبر تطبيق المصادقة أو مفتاح الأمان الصلب يحمي حسابك حتى لو تم اختراق كلمة المرور الخاصة بك.

  • يجمع دمج قائمة بيضاء لعناوين السحب مع كلمة مرور قوية وفريدة ومدير كلمات مرور موثوق مزيدًا من طبقات الحماية.

Binance Academy courses banner

مقدمة

مع نمو قيمة الأصول الرقمية واعتمادها، جذبت أيضًا تهديدات أمان أكثر تعقيدًا. يتطلب حماية حساب بينانس أكثر من مجرد كلمة مرور قوية. توفر المنصة مجموعة من أدوات الأمان المدمجة التي، عند استخدامها معًا، تقلل بشكل كبير من تعرضك للوصول غير المصرح به، واستغلالات API، وهجمات التصيد.

يمرر هذا المقال خلال خمس تدابير محددة يمكنك اتخاذها لتحسين أمان حسابك في بينانس، من مصادقة API إلى التحقق من البريد الإلكتروني.

5 تدابير أمنية للحفاظ على أمان حساب بينانس الخاص بك

1. استخدم زوج مفاتيح RSA لتداول API

إذا كنت تستخدم API بينانس للتداول برمجيًا، فإن اختيار طريقة التوقيع الصحيحة هو قرار أمني مهم. يتكون زوج مفاتيح RSA (Rivest-Shamir-Adleman) من مفتاحين مرتبطين رياضيًا: مفتاح عام ومفتاح خاص. تسجل المفتاح العام مع بينانس، ويستخدم نظامك المفتاح الخاص لتوقيع كل طلب API. ثم تتحقق بينانس من التوقيع باستخدام المفتاح العام الخاص بك. لأن حامل المفتاح الخاص فقط يمكنه إنتاج توقيع صالح، فإن هذه الطريقة مقاومة للغاية للتزوير. للحصول على شرح مفصل حول كيفية عمل ذلك، انظر توقيعات RSA موضحة.

يعتبر RSA أكثر أمانًا لتوقيع API من المصادقة المعتمدة على HMAC، حيث يتم استخدام نفس المفتاح السري لكل من التوقيع والتحقق. مع RSA، لا يحتاج المفتاح الخاص بك أبدًا لمغادرة نظامك. للحصول على نظرة عامة أوسع حول أنواع مفاتيح API وآثارها الأمنية، انظر مفاتيح API وأنواع الأمان.

يمكنك إنشاء زوج مفاتيح RSA وتسجيله من خلال قسم إدارة API في إعدادات حساب بينانس الخاص بك.

2. إعداد قيود الوصول عبر IP

تقييد عناوين IP على مفاتيح API الخاصة بك يحد من الوصول بحيث يتم قبول الطلبات فقط من عناوين IP المعتمدة. يتم حظر أي استدعاء API من عنوان IP غير مدرج في قائمتك البيضاء تلقائيًا، بغض النظر عما إذا كان الطلب موقَّعًا بشكل صحيح.

هذه السيطرة ذات قيمة خاصة لإعدادات التداول الآلي حيث يعمل مفتاح API الخاص بك من خادم ثابت أو مجموعة معروفة من الآلات. حتى إذا تم الكشف عن بيانات اعتماد مفتاح API الخاص بك بطريقة ما، فلن يتمكن المهاجم الذي يعمل من عنوان IP مختلف من استخدامها.

يمكنك تكوين قيود الوصول عبر IP من خلال إعدادات إدارة API في حساب بينانس الخاص بك. من المفيد تطبيق قائمة IP البيضاء على جميع مفاتيح API التي تنشئها، وليس فقط تلك التي تحمل أذونات السحب.

3. إعداد رمز مكافحة التصيد

غالبًا ما تستهدف هجمات التصيد مستخدمي بينانس عبر رسائل البريد الإلكتروني أو الرسائل القصيرة المزيفة التي تشبه الاتصالات الرسمية، وأحيانًا تشمل اسمك وتفاصيل حسابك. رمز مكافحة التصيد هو ميزة تساعدك على تمييز الرسائل الحقيقية من بينانس عن المزيفة. لمزيد من التفاصيل حول كيفية عمل هجمات التصيد بشكل عام، لدى الأكاديمية شرح مخصص.

بمجرد تفعيله، ستتضمن كل رسالة بريد إلكتروني ورسالة نصية رسمية من بينانس الرمز الفريد الذي قمت بتعيينه. إذا كانت الرسالة لا تحتوي على الرمز الخاص بك، أو تحتوي على رمز مختلف، يمكنك اعتبارها احتيالية بغض النظر عن مدى إقناعها.

كيفية إعداده

  • قم بتسجيل الدخول إلى حساب بينانس الخاص بك وانتقل إلى إعدادات الأمان.

  • حدد رمز مكافحة التصيد.

  • قم بإنشاء رمز فريد باستخدام مزيج من الحروف والأرقام. تجنب أي شيء واضح مثل اسمك، تاريخ ميلادك، أو تسلسلات بسيطة.

  • أكد باستخدام طريقة التحقق بخطوتين الخاصة بك.

يظهر الرمز مباشرة في جميع الاتصالات الرسمية اللاحقة من بينانس. إذا كنت تشك أن الرمز الخاص بك قد تم الكشف عنه، يمكنك تحديثه في أي وقت من خلال نفس صفحة الإعدادات.

4. قم بتمكين التحقق الثنائي القوي

يضيف التحقق الثنائي خطوة ثانية مطلوبة بجانب كلمة المرور الخاصة بك عند تسجيل الدخول أو الموافقة على الإجراءات الحساسة. حتى لو حصل المهاجم على كلمة المرور الخاصة بك، فإنه لا يزال بحاجة إلى العامل الثاني للمضي قدماً. ليست جميع طرق التحقق الثنائي تقدم نفس مستوى الحماية.

تطبيق المصدق (موصى به)

تطبيق مصدق مثل Google Authenticator أو Binance Authenticator يولد رموز مؤقتة لمرة واحدة مباشرة على جهازك دون المرور عبر مزود الخدمة. هذا يجعلها محصنة ضد هجمات تبديل الشريحة، حيث يقنع المحتالون مزود الخدمة بنقل رقم هاتفك إلى شريحة يتحكمون بها، مما يمنحهم الوصول إلى رموز SMS الخاصة بك. تعتبر تطبيقات المصدق الحد الأدنى الموصى به لحسابات بينانس.

التحقق الثنائي عبر الرسائل القصيرة

رموز الرسائل القصيرة أفضل من عدم وجود تحقق ثنائي، لكنها تحمل مخاطر تبديل الشريحة. إذا كنت تستخدم حالياً التحقق الثنائي عبر الرسائل القصيرة، فإن الانتقال إلى تطبيق مصدق هو ترقية بسيطة تستحق القيام بها.

مفتاح الأمان المادي (YubiKey)

مفتاح الأمان المادي مثل YubiKey هو جهاز مادي يجب أن يكون موجوداً للمصادقة على تسجيل الدخول. يتصل بجهازك عبر USB أو يتصل عبر NFC. لأنه لا يمكن اعتراضه عن بُعد، فهو واحد من أكثر طرق التحقق الثنائي فاعلية. حتى لو كان لدى المهاجم اسم المستخدم وكلمة المرور ورقم الهاتف، فلا يزال لا يمكنه تسجيل الدخول دون الوصول الفعلي إلى المفتاح. لمزيد من الإرشادات حول أجهزة الأمان المادية، انظر عشرة نصائح لاستخدام محفظة مادية بشكل آمن، والتي تغطي مبادئ ذات صلة للحماية المستندة إلى الأجهزة.

5. استخدم قائمة بيضاء لسحب الأموال وكلمة مرور قوية

قائمة بيضاء لعناوين السحب

تتيح لك قائمة بيضاء لعناوين السحب تحديد أي عناوين محفظة مسموح بها لتلقي الأموال من حسابك في بينانس. أي طلب سحب إلى عنوان غير مدرج في قائمتك البيضاء يتم حظره تلقائياً. هذا يعني أنه حتى في أسوأ السيناريوهات حيث يحصل المهاجم على وصول إلى حسابك، لا يمكنه إرسال أموالك إلى عنوان يسيطر عليه إذا لم يكن مدرجًا في القائمة البيضاء بالفعل.

عند إضافة عنوان جديد إلى قائمتك البيضاء، تفرض بينانس فترة انتظار تتراوح بين 24 إلى 48 ساعة قبل أن يصبح هذا العنوان نشطًا. هذا التأخير يمنحك الوقت للقبض على وإلغاء أي تغيير غير مصرح به قبل أن يمكن نقل أي أموال.

نظافة كلمة المرور

  • استخدم كلمة مرور فريدة: يجب ألا تُستخدم كلمة المرور الخاصة بك في بينانس على أي خدمة أخرى. إعادة استخدام كلمات المرور تعني أن breaching على منصة واحدة يمكن أن يعرض جميع المنصات الأخرى للخطر حيث تستخدم نفس بيانات الاعتماد.

  • اجعلها معقدة: اجمع بين الحروف الكبيرة والصغيرة، والأرقام، والرموز الخاصة. استهدف أن تكون على الأقل 12 حرفًا.

  • استخدم مدير كلمات المرور: يقوم مدير كلمات مرور موثوق بإنشاء وتخزين كلمات مرور قوية وفريدة بحيث لا تحتاج إلى تذكرها. كما يسهل عليك استخدام كلمة مرور مختلفة في كل مكان.

  • لا تشاركها: لا يطلب أي ممثل دعم شرعي في بينانس كلمة مرورك. تعامل مع أي طلب لها كإشارة حمراء.

  • غيرها عند تعرضها للاختراق: توصي الإرشادات الأمنية الحالية بتغيير كلمة مرورك عندما يكون لديك سبب للاعتقاد بأنها قد تم كشفها، بدلاً من جدول زمني ثابت. غالباً ما تؤدي التغييرات الروتينية والمتوقعة (مثل التدوير الشهري) إلى تعديلات طفيفة تقدم فائدة أمنية حقيقية قليلة.

أسئلة شائعة

ما الفرق بين RSA و HMAC لمفاتيح API في بينانس؟

كل من RSA و HMAC هما طريقتان لتوقيع طلبات API لإثبات أنها جاءت منك. مع HMAC، يتم استخدام نفس المفتاح السري للتوقيع والتحقق — مما يعني أنك تحتاج إلى مشاركته بشكل يمكن لبينانس التحقق منه. مع RSA، تحتفظ بالمفتاح الخاص لنفسك فقط وتشارك المفتاح العام مع بينانس. يعتبر RSA بشكل عام أكثر أمانًا لأن مفتاح التوقيع الخاص بك لا يحتاج أبداً لمغادرة أنظمتك.

أين يمكنني العثور على إعداد قائمة IP البيضاء في حساب بينانس الخاص بي؟

توجد قائمة IP البيضاء لمفاتيح API تحت إدارة API في إعدادات حساب بينانس الخاص بك. يمكنك إضافة عناوين IP المعتمدة عند إنشاء أو تعديل مفتاح API. لاحظ أن هذا ينطبق على كل مفتاح API، لذلك من المفيد ضبطه على كل مفتاح تستخدمه، وليس فقط المفاتيح ذات الأذونات العالية.

هل يظهر رمز مكافحة التصيد في كل رسالة من بينانس؟

بمجرد تفعيله، يجب أن يظهر رمز مكافحة التصيد الخاص بك في جميع رسائل البريد الإلكتروني الرسمية والرسائل القصيرة من بينانس. إذا تلقيت رسالة تدعي أنها من بينانس ولكنها لا تحتوي على رمزك، أو تحتوي على رمز خاطئ، تعامل معها كعملية تصيد ولا تنقر على أي روابط أو تقدم أي معلومات.

هل يعتبر YubiKey أفضل من تطبيق مصدق للتحقق الثنائي في بينانس؟

يعتبر مفتاح الأمان المادي مثل YubiKey بشكل عام أكثر أمانًا من تطبيق مصدق لأنه يتطلب وجودًا جسديًا ولا يمكن اعتراضه عن بُعد. ومع ذلك، فإن تطبيقات المصدق تمثل تحسينًا كبيرًا على التحقق الثنائي القائم على الرسائل القصيرة وهي خيار عملي ومتوفر على نطاق واسع. يعتمد الاختيار الأفضل على نموذج التهديد الخاص بك وكيفية وصولك إلى حسابك. كلاهما أفضل بكثير من التحقق الثنائي القائم على الرسائل القصيرة.

ماذا يحدث إذا حاولت السحب إلى عنوان غير موجود في قائمة بيضاء الخاصة بي؟

سيتم حظر السحب تلقائيًا. لإرسال الأموال إلى عنوان جديد، ستحتاج إلى إضافته إلى قائمتك البيضاء أولاً، مما يؤدي إلى تأخير أمني يتراوح بين 24 إلى 48 ساعة قبل أن يصبح العنوان نشطًا. هذا التأخير مقصود: يمنحك الوقت لمراجعة وإلغاء التغيير إذا لم يكن قد تم من قبلك.

أفكار ختامية

تعمل التدابير الخمس التي تم تناولها هنا، توقيع API RSA، وقيود الوصول عبر IP، ورمز مكافحة التصيد، والتحقق الثنائي القوي، وقائمة بيضاء للسحب مع ممارسة كلمة مرور قوية، بشكل أفضل عند استخدامها معًا. كل واحدة منها تغلق متجه هجوم مختلف: سرقة بيانات اعتماد API، الوصول عن بُعد غير المصرح به، التصيد، استيلاء الحساب، والسحوبات غير المصرح بها. للحصول على أساس أوسع من عادات الأمان الرقمية، راجع المبادئ العامة للأمان.

مع تطور التهديدات، من الجيد مراجعة إعدادات الأمان الخاصة بك بشكل دوري للتأكد من أن كل شيء لا يزال مكونًا كما هو مقصود وأنك لم تترك أي إعدادات أقدم وأضعف.

قراءة إضافية

  • ما هو التحقق الثنائي (2FA)؟

  • توقيعات RSA موضحة: كيفية تأمين اتصالات API بينانس

  • عشرة نصائح لاستخدام محفظة مادية بشكل آمن

  • ما هو التصيد وكيف يعمل؟

  • المبادئ العامة للأمان

تنويه: يتم تقديم هذا المحتوى لك على أساس "كما هو" لأغراض المعلومات العامة و/أو التعليمية فقط، دون أي تمثيل أو ضمان من أي نوع. يجب عدم تفسيره على أنه نصيحة مالية أو قانونية أو مهنية أخرى، ولا يُقصد به التوصية بشراء أي منتج أو خدمة معينة. يجب عليك طلب مشورتك الخاصة من المستشارين المهنيين المناسبين. حيث يتم تقديم المحتوى من قبل م contributor طرف ثالث، يرجى ملاحظة أن الآراء المعبَّر عنها تعود إلى contributor الطرف الثالث، ولا تعكس بالضرورة آراء أكاديمية بينانس. يمكن أن تكون أسعار الأصول الرقمية متقلبة. قد تنخفض قيمة استثمارك أو ترتفع وقد لا تسترد المبلغ المستثمر. أنت المسؤول الوحيد عن قرارات استثمارك وأكاديمية بينانس غير مسؤولة عن أي خسائر قد تتكبدها. لمزيد من المعلومات، راجع شروط الاستخدام، وتحذير المخاطر، وشروط أكاديمية بينانس.