Points clés
Utiliser une paire de clés RSA lors du trading via l'API Binance rend vos requêtes nettement plus difficiles à falsifier par rapport à une signature basée sur HMAC plus simple.
La mise sur liste blanche des adresses IP sur vos clés API signifie que toute tentative d'accès depuis une IP non reconnue est automatiquement bloquée.
Configurer un code anti-phishing vous permet de vérifier instantanément si un email ou un SMS prétendant venir de Binance est légitime.
Activer l'authentification à deux facteurs (2FA) via une application d'authentification ou une clé de sécurité matérielle protège votre compte même si votre mot de passe est compromis.
Combiner la liste blanche des adresses de retrait avec un mot de passe fort et unique, ainsi qu’un gestionnaire de mots de passe fiable, ajoute encore des couches de protection.
Introduction
À mesure que les actifs numériques ont pris de la valeur et de l’adoption, ils ont aussi attiré davantage de menaces de sécurité plus sophistiquées. Protéger un compte Binance demande plus qu’un simple mot de passe solide. La plateforme propose toute une gamme d’outils de sécurité intégrés qui, lorsqu’ils sont utilisés ensemble, réduisent considérablement votre exposition aux accès non autorisés, aux failles d’API et aux attaques d’hameçonnage.
Cet article passe en revue cinq mesures spécifiques que vous pouvez prendre pour améliorer la sécurité de votre compte Binance, de l’authentification API à la vérification par e-mail.
5 mesures de sécurité pour protéger votre compte Binance
1. Utilisez une paire de clés RSA pour l’API de trading
Si vous utilisez l’API Binance pour trader de manière programmatique, choisir la bonne méthode de signature est une décision de sécurité importante. Une paire de clés RSA (Rivest-Shamir-Adleman) se compose de deux clés liées mathématiquement : une clé publique et une clé privée. Vous enregistrez la clé publique auprès de Binance, et votre système utilise la clé privée pour signer chaque requête API. Binance vérifie ensuite la signature à l’aide de votre clé publique. Comme seul le détenteur de la clé privée peut produire une signature valide, cette méthode résiste fortement à la contrefaçon. Pour un aperçu détaillé du fonctionnement, consultez Explication des signatures RSA.
RSA est généralement considéré comme plus sûr pour la signature d’API que l’authentification basée sur HMAC, où la même clé secrète est utilisée à la fois pour la signature et la vérification. Avec RSA, votre clé privée n’a jamais besoin de quitter votre système. Pour un aperçu plus large des types de clés API et de leurs implications en matière de sécurité, consultez Clés API et types de sécurité.
Vous pouvez générer une paire de clés RSA et l’enregistrer via la section de gestion de l’API dans les paramètres de votre compte Binance.
2. Configurez des restrictions d’accès IP
La mise en liste blanche des adresses IP sur vos clés API limite l’accès : seules les requêtes provenant d’adresses IP approuvées sont acceptées. Tout appel API provenant d’une adresse IP qui n’est pas sur votre liste blanche est automatiquement bloqué, que la requête soit signée correctement ou non.
Il s’agit d’un contrôle particulièrement utile pour les configurations de trading automatisé où votre clé API fonctionne depuis un serveur fixe ou un ensemble connu de machines. Même si vos identifiants de clé API étaient exposés d’une manière ou d’une autre, un attaquant opérant depuis une autre adresse IP ne pourrait pas les utiliser.
Vous pouvez configurer des restrictions d’accès IP via les paramètres de gestion de l’API dans votre compte Binance. Il vaut la peine d’appliquer la liste blanche IP à toutes les clés API que vous créez, pas seulement à celles ayant des permissions de retrait.
3. Configurez un code anti-hameçonnage
Les attaques d’hameçonnage visant les utilisateurs de Binance impliquent souvent des e-mails ou des messages SMS frauduleux qui imitent de très près les communications officielles, parfois en incluant votre nom et les détails de votre compte. Le code anti-hameçonnage est une fonctionnalité qui vous aide à distinguer les vrais messages Binance des faux. Pour comprendre en général comment fonctionnent les attaques d’hameçonnage, l’Academy propose un explicatif dédié.
Une fois activé, chaque e-mail et SMS officiel de Binance inclura le code unique que vous avez défini. Si un message ne contient pas votre code, ou contient un code différent, vous pouvez le considérer comme frauduleux, quelle que soit la crédibilité de son apparence.
Comment le configurer
Connectez-vous à votre compte Binance et accédez aux paramètres de Sécurité.
Sélectionnez Code anti-hameçonnage.
Créez un code unique à l’aide d’un mélange de lettres et de chiffres. Évitez tout ce qui est évident, comme votre nom, votre date de naissance ou des séquences simples.
Confirmez avec votre méthode 2FA.
Le code apparaît immédiatement dans toutes les communications officielles ultérieures de Binance. Si vous pensez que votre code a été exposé, vous pouvez le mettre à jour à tout moment via la même page de paramètres.
4. Activez une authentification forte à deux facteurs
L’authentification à deux facteurs ajoute une étape supplémentaire obligatoire au-delà de votre mot de passe lors de la connexion ou de l’approbation d’actions sensibles. Même si un attaquant obtient votre mot de passe, il lui faut encore votre deuxième facteur pour pouvoir continuer. Toutes les méthodes de 2FA n’offrent pas le même niveau de protection.
Application d’authentification (recommandée)
Une application d’authentification comme Google Authenticator ou Binance Authenticator génère des codes à usage unique et basés sur le temps directement sur votre appareil, sans passer par votre opérateur mobile. Cela les rend immunes aux attaques par SIM-swapping, où des escrocs convainquent un opérateur de transférer votre numéro de téléphone vers une SIM qu’ils contrôlent, leur donnant accès à vos codes SMS. Les applications d’authentification constituent la norme minimale recommandée pour les comptes Binance.
2FA par SMS
Les codes SMS sont meilleurs que l’absence de 2FA, mais ils comportent un risque de SIM-swapping. Si vous utilisez actuellement une 2FA par SMS, passer à une application d’authentification est une amélioration simple et qui vaut la peine.
Clé de sécurité matérielle (YubiKey)
Une clé de sécurité matérielle telle qu’une YubiKey est un appareil physique qui doit être présent pour authentifier une connexion. Elle se branche sur votre appareil via USB ou se connecte via NFC. Comme elle ne peut pas être interceptée à distance, c’est l’une des méthodes 2FA les plus efficaces disponibles. Même si un attaquant a votre nom d’utilisateur, votre mot de passe et votre numéro de téléphone, il ne peut pas se connecter sans accès physique à la clé. Pour plus de conseils sur les dispositifs de sécurité physiques, consultez les Dix conseils pour utiliser un portefeuille matériel en toute sécurité, qui couvre des principes liés à la protection matérielle.
5. Utilisez la liste blanche des retraits et un mot de passe solide
Liste blanche des adresses de retrait
La liste blanche des adresses de retrait vous permet de préciser quelles adresses de portefeuille sont autorisées à recevoir des fonds depuis votre compte Binance. Toute demande de retrait vers une adresse qui n’est pas sur votre liste blanche est automatiquement bloquée. Cela signifie qu’en cas de scénario catastrophe où un attaquant accède à votre compte, il ne peut pas envoyer vos fonds vers une adresse qu’il contrôle si elle n’est pas déjà sur votre liste blanche.
Lorsque vous ajoutez une nouvelle adresse à votre liste blanche, Binance impose un délai d’attente de 24 à 48 heures avant que cette adresse ne devienne active. Ce délai vous laisse le temps de repérer et d’annuler une modification non autorisée avant que des fonds ne puissent être déplacés.
Hygiène du mot de passe
Utilisez un mot de passe unique : le mot de passe de votre compte Binance ne doit pas être utilisé sur d’autres services. Réutiliser des mots de passe signifie qu’une compromission sur une plateforme peut mettre en danger toutes les autres où vous utilisez les mêmes identifiants.
Rendez-le complexe : combinez des lettres majuscules et minuscules, des chiffres et des caractères spéciaux. Visez au moins 12 caractères.
Utilisez un gestionnaire de mots de passe : un gestionnaire de mots de passe reconnu génère et stocke des mots de passe solides et uniques, afin que vous n’ayez pas à vous souvenir de tout. Il facilite aussi l’utilisation d’un mot de passe différent partout.
Ne le partagez pas : aucun représentant légitime du support Binance ne vous demandera jamais votre mot de passe. Traitez toute demande à ce sujet comme un signal d’alerte.
Changez-le en cas de compromission : les recommandations de sécurité actuelles suggèrent de modifier votre mot de passe dès que vous avez des raisons de penser qu’il pourrait avoir été exposé, plutôt que selon un calendrier fixe. Des changements routiniers et prévisibles (par exemple, mensuels) entraînent souvent des modifications mineures qui apportent peu de bénéfices réels en termes de sécurité.
FAQ
Quelle est la différence entre RSA et HMAC pour les clés API Binance ?
RSA et HMAC sont deux méthodes de signature des requêtes API pour prouver qu’elles viennent de vous. Avec HMAC, la même clé secrète sert à signer et à vérifier — ce qui signifie que vous devez la partager sous une forme que Binance peut vérifier. Avec RSA, vous conservez la clé privée entièrement pour vous et vous partagez uniquement la clé publique avec Binance. RSA est généralement considéré comme plus sûr, car votre clé de signature ne doit jamais quitter vos systèmes.
Où puis-je trouver le paramètre de liste blanche IP dans mon compte Binance ?
La liste blanche IP pour les clés API se trouve sous API Management dans les paramètres de votre compte Binance. Vous pouvez ajouter des adresses IP approuvées lors de la création ou de la modification d’une clé API. Notez que cela s’applique par clé API : il est donc utile de le configurer sur chaque clé que vous utilisez, pas seulement sur celles ayant des autorisations élevées.
Le code anti-hameçonnage apparaît-il dans chaque message de Binance ?
Une fois activé, votre code anti-hameçonnage doit apparaître dans tous les e-mails et SMS officiels de Binance. Si vous recevez un message qui prétend venir de Binance mais n’inclut pas votre code, ou inclut un code incorrect, considérez-le comme une tentative d’hameçonnage et ne cliquez sur aucun lien et ne fournissez aucune information.
Une YubiKey est-elle meilleure qu’une application d’authentification pour la 2FA Binance ?
Une clé de sécurité matérielle comme une YubiKey est généralement considérée comme plus sécurisée qu’une application d’authentification, car elle nécessite une présence physique et ne peut pas être interceptée à distance. Toutefois, les applications d’authentification représentent une amélioration majeure par rapport à la 2FA par SMS et constituent une option pratique et largement disponible. Le meilleur choix dépend de votre modèle de menace et de la manière dont vous accédez à votre compte. Les deux sont nettement mieux que la 2FA par SMS.
Que se passe-t-il si j’essaie de retirer vers une adresse qui n’est pas sur ma liste blanche ?
Le retrait sera automatiquement bloqué. Pour envoyer des fonds vers une nouvelle adresse, vous devez d’abord l’ajouter à votre liste blanche, ce qui déclenche un délai de sécurité de 24 à 48 heures avant que l’adresse ne devienne active. Ce délai est volontaire : il vous laisse le temps d’examiner et d’annuler le changement s’il n’a pas été effectué par vous.
Dernières réflexions
Les cinq mesures abordées ici — signature RSA pour l’API, restrictions d’accès IP, code anti-hameçonnage, 2FA forte et liste blanche des retraits avec une bonne pratique de mot de passe — fonctionnent mieux lorsqu’elles sont utilisées ensemble. Chacune ferme une voie d’attaque différente : vol des identifiants API, accès distant non autorisé, hameçonnage, prise de contrôle du compte et retraits non autorisés. Pour une base plus large d’habitudes de sécurité numérique, consultez les Principes généraux de sécurité.
À mesure que les menaces évoluent, il vaut la peine de revoir périodiquement vos paramètres de sécurité afin de vous assurer que tout est toujours configuré comme prévu et que vous n’avez laissé aucune ancienne configuration plus faible en place.
Pour aller plus loin
Qu’est-ce que l’authentification à deux facteurs (2FA) ?
Explication des signatures RSA : comment sécuriser les communications API de Binance
Dix conseils pour utiliser un portefeuille matériel en toute sécurité
Qu’est-ce que l’hameçonnage et comment ça fonctionne ?
Principes généraux de sécurité
Avertissement : ce contenu vous est fourni « tel quel », uniquement à titre d’information générale et/ou à des fins éducatives, sans aucune déclaration ni garantie d’aucune sorte. Il ne doit pas être interprété comme un avis financier, juridique ou professionnel, ni comme une recommandation d’achat de tout produit ou service spécifique. Vous devriez demander votre propre avis à des conseillers professionnels compétents. Lorsque le contenu est fourni par un tiers, veuillez noter que les opinions exprimées appartiennent à ce contributeur tiers et ne reflètent pas nécessairement celles de Binance Academy. Les prix des actifs numériques peuvent être volatils. La valeur de votre investissement peut baisser ou augmenter et vous ne récupérerez peut-être pas le montant investi. Vous êtes seul responsable de vos décisions d’investissement et Binance Academy n’est pas responsable de toute perte que vous pourriez encourir. Pour plus d’informations, consultez nos Conditions d’utilisation, l’Avertissement relatif aux risques et les Conditions d’utilisation de Binance Academy.
