重點

  • 應用程式介面 (API) 金鑰可用於輕鬆存取某些程式的使用者資料。

  • 但是,如果管理不當,API 金鑰可能會受到損害。瞭解如何安全地使用 API 金鑰對於防止您的資產受到損害至關重要。

  • Binance 現在支援 RSA API 金鑰對以提高安全性。瞭解如何建立和使用它。

API 金鑰允許用戶輕鬆存取其資料。從 RSA 金鑰對到 API 金鑰白名單,從 Binance 學習五個技巧以確保您的 API 金鑰安全。

應用程序編程接口 (API) 密鑰是一種爲某些程序提供對用戶數據的訪問權限以代表用戶執行操作的有效方法。但是,如果存儲和使用不當,API 密鑰可能會引入漏洞。例如,竊取或釣魚受害者的 API 密鑰的惡意行爲者可能會獲得受害者的資金。瞭解如何利用我們的五個 API 密鑰安全提示來保護您的資產安全。

1. 不要與他人分享你的密鑰

API 密鑰的祕密密鑰 (HMAC) 和私鑰 (RSA) 是高度敏感的數據。強烈建議您不要透露此信息。有了該密鑰,任何人都可以代表您發起 API 請求,而不會被我們的風險監控系統檢測到。

您還應該經常通過 API 管理頁面檢查帳戶中的活動 API 密鑰。如果您懷疑任何 API 密鑰的安全性已受到損害,請立即將其刪除並替換爲新的。經常刪除舊的 API 密鑰並用新的 API 密鑰替換它們也是一個好主意,類似於某些要求每 30-90 天更改一次密碼的系統 - 無論您是否經常使用它們。

2、認真做好准入管理

API 密鑰是自動交易、頭寸和風險監控以及稅收的有用工具。因此,您可能會想要啓用單個 API 密鑰的所有權限以用於多種用途,例如 API 交易和數據查詢。然而,這會降低密鑰的安全性——如果您的 API 密鑰遭到泄露,黑客就可以完全訪問您的帳戶和資金。

您可以更安全地爲單個應用程序使用 API 密鑰並僅啓用該目的所需的權限。例如,如果您想要監控交易風險、報稅以及執行現貨和期貨 API 交易,則必須創建至少四個密鑰,每個密鑰用於以下目的之一:

  1. 現貨交易

  2. 期貨交易

  3. 稅務數據查詢

  4. 交易數據查詢(只讀權限)

在幣安上,您最多可以爲每個子賬戶創建 30 個 API 密鑰。

3. 安全存儲您的 API 密鑰數據

如前所述,如果您的 API 密鑰落入犯罪分子手中,您的資產可能會受到損害。就像保護私鑰一樣,不要以純文本形式存儲 API 詳細信息。相反,加密或使用可信的祕密管理器。您還應該避免使用基於雲的解決方案來存儲 API 密鑰,因爲它們可能容易受到黑客攻擊。

還建議您不要將 API 密鑰存儲在應用程序的源代碼或存儲庫中。 

考慮將您的 API 密鑰數據存儲在您使用的第三方管理系統之外的文件或環境變量中,以避免與他們共享您的個人信息。

由於 RSA 私鑰支持密碼保護,因此使用 RSA 密鑰的用戶必須爲其擁有的任何 RSA 私鑰添加密碼。

4.使用IP白名單

幣安強烈建議用戶對其所有 API 密鑰使用 IP 白名單,無論 API 密鑰的權限或用途如何。通過 IP 白名單,您的 API 密鑰只能從特定的 IP 地址訪問。這可以防止惡意行爲者在您的 API 密鑰遭到泄露時使用您的 API 密鑰。因此,您必須將用於使用 API 密鑰的所有 IP 地址列入白名單。

謹防詐騙

雖然 API 密鑰無法在沒有將 IP 列入白名單的情況下用於發起拉取請求,但您需要保護您的 API 密鑰。如果黑客獲得了你的密鑰,他們就可以利用交易量相對較小的資產進行交易,慢慢地從你的錢包中抽走資產。通過從黑客賬戶購買不需要的資產並將其交換爲您的藍籌資產(BTC、BNB 等),您最終將擁有您從未打算購買的山寨幣。換句話說,黑客可以使用您的API密鑰在流動性相對較低的市場上將您的資產換成他們的資產。

爲了防止此類欺詐,幣安於 2022 年 12 月實施了自動 API 密鑰刪除政策。如果您的 API 密鑰未使用白名單 IP 並且處於非活動狀態 30 天,它將被刪除。爲了避免自動刪除,您應該將您的 IP 列入白名單。

5.使用RSA密鑰對

RSA(Rivest-Shamir-Adleman)密鑰對是一種使用公鑰和私鑰來保護數據傳輸的機制。

使用 RSA 密鑰對,無需共享用於創建簽名的私鑰。這意味着,只要私鑰保密且安全,其他人就無法代表您發起真實的請求。

幣安現在支持 RSA API 密鑰

Binance 現在支持 RSA API 密鑰。您現在可以創建 RSA 公鑰和私鑰對,在幣安上註冊公鑰,並使用相應的私鑰發出簽名的 API 請求。 

如何在幣安上創建RSA密鑰對?

  1. 下載最新版本的官方 RSA 密鑰生成器。

  1. 啓動應用程序。您可以創建、複製或保存密鑰。您還可以自定義按鍵的大小。

  1. 要通過幣安App註冊您的RSA密鑰,請轉到[個人資料] - [API管理] - [創建API] - [創建API密鑰]。

  1. 從 RSA 密鑰生成器複製公鑰,然後將其粘貼到框中進行註冊。

  1. 輸入API密鑰的名稱,單擊[下一步],然後完成2FA以完成註冊。

有關更多詳細信息,請參閱我們的指南:如何創建 RSA 密鑰對以在幣安上發送 API 請求。

進一步閱讀

  • 【公告】幣安現已支持RSA API密鑰 (2022-12-29)

  • (博客)如何識別和避免常見加密貨幣詐騙者的詐騙

  • (博客)虛假資金追回服務:如何避免此類騙局

  • (博客)如何識別和避免 P2P 欺詐

  • (博客)欺詐者創建我的人工智能全息圖來詐騙加密項目