要點總結
在通過Binance API進行交易時使用RSA密鑰對,使您的請求比簡單的HMAC簽名更難僞造。
在您的API密鑰上進行IP地址白名單設置意味着,來自未識別IP的任何訪問嘗試將被自動阻止。
設置反釣魚代碼可以讓您立即驗證聲稱來自Binance的電子郵件或短信是否真實。
通過身份驗證應用程序或硬件安全密鑰啓用雙重身份驗證(2FA)可以保護您的賬戶,即使您的密碼被泄露。
將提款地址白名單與強大、獨特的密碼和可靠的密碼管理器結合使用,增加了進一步的保護層。
介紹
隨着數字資產的價值和採用增加,它們也吸引了更復雜的安全威脅。保護Binance賬戶需要的不僅僅是強密碼。該平臺提供了一系列內置安全工具,當結合使用時,可以大大降低您面臨未經授權訪問、API漏洞和釣魚攻擊的風險。
本文講解了您可以採取的五項具體措施,以提高您的Binance賬戶安全性,從API認證到電子郵件驗證。
保持您的Binance賬戶安全的五項安全措施
1. 爲API交易使用RSA密鑰對
如果您使用Binance API進行程序化交易,選擇正確的簽名方法是一個重要的安全決策。RSA(Rivest-Shamir-Adleman)密鑰對由兩個數學上相關的密鑰組成:公鑰和私鑰。您將公鑰註冊到Binance,您的系統使用私鑰簽署每個API請求。Binance然後使用您的公鑰驗證簽名。由於只有私鑰的持有者才能生成有效的簽名,因此這種方法對僞造具有很高的抵抗力。有關其工作原理的詳細說明,請參見RSA簽名解釋。
與HMAC基於身份驗證相比,RSA被認爲在API簽名上更安全,其中相同的祕密密鑰用於簽名和驗證。使用RSA時,您的私鑰永遠不需要離開您的系統。有關API密鑰類型及其安全影響的更廣泛概述,請參見API密鑰和安全類型。
您可以通過Binance賬戶設置的API管理部分生成RSA密鑰對並註冊。
2. 設置IP訪問限制
在您的API密鑰上進行IP地址白名單設置限制訪問,因此僅接受來自已批准IP地址的請求。來自不在您的白名單上的IP地址的任何API調用將被自動阻止,無論請求是否正確簽名。
這對自動交易設置特別有價值,因爲您的API密鑰來自固定服務器或已知機器集。即使您的API密鑰憑證以某種方式被泄露,來自不同IP地址的攻擊者也無法使用它們。
您可以通過您的Binance賬戶中的API管理設置配置IP訪問限制。值得對您創建的所有API密鑰應用IP白名單,而不僅僅是那些具有提款權限的密鑰。
3. 設置反釣魚代碼
針對Binance用戶的釣魚攻擊通常涉及欺詐性的電子郵件或短信,這些郵件或短信與官方通信非常相似,有時包括您的姓名和賬戶詳細信息。反釣魚代碼是一個功能,幫助您區分真實的Binance消息和虛假消息。有關釣魚攻擊如何運作的背景,Academy有一篇專門的解釋。
一旦啓用,來自Binance的每封官方電子郵件和短信都會包含您設置的唯一代碼。如果消息不包含您的代碼,或包含不同的代碼,您可以將其視爲欺詐,不論其看起來多麼令人信服。
如何設置
登錄到您的Binance賬戶,進入安全設置。
選擇反釣魚代碼。
使用字母和數字的組合創建一個獨特的代碼。避免使用任何明顯的內容,如您的姓名、出生日期或簡單的序列。
請通過您的雙重身份驗證方法確認。
該代碼會立即出現在所有後續的Binance官方通信中。如果您懷疑您的代碼已被泄露,可以隨時通過相同的設置頁面進行更新。
4. 啓用強大的雙重身份驗證
雙重身份驗證在您登錄或批准敏感操作時,增加了一個需要的第二步。即使攻擊者獲得了您的密碼,他們仍然需要您的第二個因素才能繼續。並非所有的2FA方法都提供相同級別的保護。
身份驗證應用程序(推薦)
像Google Authenticator或Binance Authenticator這樣的身份驗證應用程序會直接在您的設備上生成基於時間的一次性代碼,無需通過移動運營商。這使其免受SIM卡交換攻擊的影響,在這種攻擊中,騙子說服運營商將您的電話號碼轉移到他們控制的SIM卡上,從而獲得對您的短信代碼的訪問權限。身份驗證應用程序是Binance賬戶的推薦最低標準。
基於短信的2FA
短信代碼比沒有2FA要好,但它們具有SIM卡交換風險。如果您目前使用基於短信的2FA,切換到身份驗證應用程序是一個值得進行的簡單升級。
硬件安全密鑰(YubiKey)
像YubiKey這樣的硬件安全密鑰是您必須在場以驗證登錄的物理設備。它通過USB插入您的設備或通過NFC連接。由於無法被遠程攔截,它是可用的最有效的2FA方法之一。即使攻擊者擁有您的用戶名、密碼和電話號碼,他們仍然無法在沒有對密鑰的物理訪問的情況下登錄。有關物理安全設備的更多指導,請參見《安全使用硬件錢包的十條建議》,其中涵蓋了與硬件保護相關的原則。
5. 使用提款白名單和強密碼
提款地址白名單
提款地址白名單讓您指定哪些錢包地址被允許從您的Binance賬戶接收資金。任何對不在您的白名單上的地址的提款請求將被自動阻止。這意味着,即使在攻擊者獲得訪問您賬戶的最糟糕情況下,他們也無法將您的資金髮送到他們控制的地址,除非該地址已被列入白名單。
當您將新地址添加到白名單時,Binance會施加24到48小時的等待期,直到該地址變爲活躍。這個延遲讓您有時間捕捉並取消未經授權的變更,以便在任何資金被移動之前。
密碼衛生
使用唯一密碼:您的Binance密碼不應在任何其他服務上使用。重複使用密碼意味着在一個平臺上發生的泄露可能會危及您在所有其他地方使用相同憑據的賬戶。
使其複雜:結合大寫字母、小寫字母、數字和特殊字符。目標至少12個字符。
使用密碼管理器:一個可靠的密碼管理器生成並存儲強大、獨特的密碼,這樣您就不必記住它們。它還使您在任何地方使用不同密碼變得簡單。
不要分享:沒有合法的Binance支持代表會要求您的密碼。將任何請求視爲紅旗。
當密碼被泄露時更改:當前的安全指南建議在您有理由相信密碼可能已被泄露時更改密碼,而不是按固定時間表進行。常規、可預測的更改(例如每月輪換)往往導致細微的增量修改,幾乎沒有實質性的安全益處。
常見問題解答
RSA和HMAC之間的區別是什麼,適用於Binance API密鑰?
RSA和HMAC都是用於簽署API請求以證明其來源的方法。使用HMAC時,使用相同的祕密密鑰進行簽名和驗證——這意味着您需要以Binance可以驗證的形式共享它。使用RSA時,您可以完全保留私鑰,僅將公鑰共享給Binance。RSA通常被認爲更安全,因爲您的簽名密鑰不必離開您自己的系統。
我可以在哪裏找到Binance賬戶中的IP白名單設置?
API密鑰的IP白名單設置在您的Binance賬戶設置中的API管理下。創建或編輯API密鑰時,可以添加已批准的IP地址。請注意,這適用於每個API密鑰,因此在每個您使用的密鑰上設置它很重要,而不僅僅是高權限的密鑰。
反釣魚代碼會出現在每條來自Binance的信息中嗎?
一旦啓用,您的反釣魚代碼應出現在所有來自Binance的官方電子郵件和短信中。如果您收到一條聲稱來自Binance但不包含您的代碼或包含錯誤代碼的消息,請將其視爲釣魚嘗試,並不要點擊任何鏈接或提供任何信息。
YubiKey是否比身份驗證應用程序更適合Binance 2FA?
像YubiKey這樣的硬件安全密鑰通常被認爲比身份驗證應用程序更安全,因爲它需要物理存在,無法被遠程攔截。不過,身份驗證應用程序相較於基於短信的2FA有了很大的改進,是一個實用且廣泛可用的選擇。最佳選擇取決於您的威脅模型以及您如何訪問賬戶。兩者都明顯優於基於短信的2FA。
如果我嘗試向不在白名單上的地址提款會發生什麼?
該提款將被自動阻止。要將資金髮送到新地址,您需要先將其添加到您的白名單,這會觸發24到48小時的安全延遲,直到該地址變爲活躍。這個延遲是有意的:它讓您有時間檢查並取消更改,如果不是您所做的。
結束語
這裏涵蓋的五項措施,RSA API簽名、IP訪問限制、反釣魚代碼、強大的2FA以及強密碼實踐的提款白名單,結合使用時效果最佳。每一項都關閉了不同的攻擊向量:API憑證盜竊、未經授權的遠程訪問、釣魚、賬戶接管和未經授權的提款。有關更廣泛的數字安全習慣基礎,請參見《一般安全原則》。
隨着威脅的演變,定期重新審視您的安全設置是值得的,以確保一切仍按預期配置,並且您沒有留下任何較舊、更弱的設置。
進一步閱讀
什麼是雙重身份驗證(2FA)?
RSA簽名解釋:如何保護Binance API通信
安全使用硬件錢包的十條建議
什麼是釣魚攻擊,它是如何工作的?
一般安全原則
免責聲明:本內容以“現狀”爲基礎向您提供,僅供一般信息和/或教育目的,未經任何類型的陳述或保證。它不應被解釋爲財務、法律或其他專業建議,也不打算推薦購買任何特定產品或服務。您應從適當的專業顧問處尋求自己的建議。內容由第三方貢獻者提供的地方,請注意這些觀點屬於該第三方貢獻者,並不一定反映Binance Academy的觀點。數字資產價格可能會波動。您的投資價值可能會上升或下降,您可能無法收回投資金額。您對自己的投資決策負責,Binance Academy對您可能遭受的任何損失不承擔責任。有關更多信息,請參見我們的使用條款、風險警告和Binance Academy條款。
