
Деякі трейдери втрачають гроші через те, що хтось отримує доступ до акаунту через некоректно налаштований API-ключ. Це трапляється регулярно, особливо з тими, хто підключає сторонні термінали або боти і не думає про наслідки.
Розберемо все по порядку: що таке API-ключ, навіщо він потрібен трейдеру, як його створити на Binance і Bybit, які права давати і як вибудувати нормальний захист.
API-ключ (Application Programming Interface key), тобто ключ програмного інтерфейсу застосунку, це пара рядків (Access Key + Secret Key), яка дає сторонньому застосунку доступ до вашого акаунту на біржі. Без вашого логіна і пароля.
Працює це так. Біржа генерує унікальну пару: публічний ключ (він ідентифікує вас як користувача) і секретний ключ (він підписує кожен запит). Коли торговий термінал хоче виставити ордер або отримати дані стакана ордерів, він надсилає запит на сервери біржі з підписом секретного ключа. Біржа перевіряє підпис, звіряє права ключа і або виконує запит, або відхиляє.
Секретний ключ показується рівно один раз, одразу після створення. Потім ніколи. Не зберегли — доведеться генерувати заново.
Навіщо це потрібно трейдеру? Три основних сценарії:
• Підключення торгового термінала для роботи зі стаканом ордерів, стрічкою принтів і швидкого виставлення ордерів.
• Використання торгових ботів і автоматичних стратегій.
• Експорт торгової історії в аналітичні інструменти або щоденник трейдера.
У всіх трьох випадках API-ключ — точка входу у ваш акаунт. Добре налаштований ключ дає контрольований доступ. Погано налаштований відчиняє двері зловмиснику.

Заходьте в акаунт Binance. Натискаєте на іконку профілю у правому верхньому куті, з випадаючого меню обираєте «Управління API» (API Management).
Система попросить пройти верифікацію через пошту або 2FA. Після цього натискаєте «Створити API».
Біржа запропонує два режими:
Системно згенерований ключ. Binance сам створює пару ключів. Стандартний шлях для більшості трейдерів.
Самостійно згенерований ключ (Ed25519). Ви генеруєте ключі на своєму боці і завантажуєте публічний ключ. Для звичайного використання надлишково.
Обираєте перший варіант, придумуєте мітку: наприклад, «scalping_terminal» або «bybit_bot». Називайте ключі так, щоб потім розуміти, для чого створювався кожен. П'ять ключів без назв — і ви не зрозумієте, який видалити, коли знадобиться.
Після створення система один раз показує і API Key, і Secret Key. Копіюєте обидва. Зберігаєте. Закриваєте вікно лише після того, як переконалися, що дані збережено.
На сторінці налаштування ключа три блоки дозволів:
Читання (Read Info). Перегляд балансу, позицій, торгової історії. Увімкнути.
Торгівля (Enable Spot & Margin Trading / Enable Futures). Виставлення ордерів. Увімкнути ті ринки, на яких торгуєте.
Виведення коштів (Enable Withdrawals). Дозвіл на виведення з акаунту. Ніколи не вмикати для торгових терміналів.
Окремо — прив'язка до IP-адреси. Якщо провайдер дає статичний IP, прив'яжіть ключ до нього. Тоді, навіть якщо хтось отримає рядки ключа, скористатися ним з іншої адреси не вийде. При динамічному IP біржа попередить, що ключі без прив'язки діють лише 90 днів.
На Bybit шлях схожий, інтерфейс трохи інший.
Заходьте в особистий кабінет Bybit, клікаєте на іконку акаунту, обираєте «Налаштування API». Натискаєте «Створити новий ключ».
Bybit одразу пропонує обрати тип:
Системний. Стандартний варіант для підключення до терміналів.
Ключ для сторонніх застосунків. Якщо розробник застосунку зареєстрований на Bybit як партнер.
Обираєте системний. Задаєте мітку. Налаштовуєте дозволи.
На Bybit права розбиті детальніше:
• Акаунт: «Перегляд відомостей про акаунт» — увімкнути.
• Торгівля: «Переглянути деталі ордера» і «Торгівля» — увімкнути обидва.
• Виведення: «Перегляд відомостей про депозит/виведення» можна увімкнути, саме дозвіл на виведення залишити вимкненим.
• Ф'ючерси: «Перегляд відомостей про акаунт», «Переглянути деталі ордера», «Ордер (Торгівля)» — увімкнути, якщо торгуєте ф'ючерсами.
Після створення біржа покаже Access Key і Secret Key. Збережіть обидва. Показуються один раз.
Принцип один: мінімум прав, необхідних для роботи. Все інше вимкнено.
Для торгового термінала (читати стакан ордерів, виставляти ордери) потрібні:
• Права на читання (баланс, позиції, історія).
• Права на торгівлю (спот, ф'ючерси — лише те, чим користуєтесь).
Для аналітичних інструментів або експорту історії потрібні тільки права на читання. Торгівля не потрібна.
Що ніколи не вмикати для зовнішніх застосунків:
• Право на виведення коштів. Ніколи. Якщо розробник каже, що це потрібно для роботи продукту, це привід насторожитися і добре подумати перед використанням.
• Право на переказ між рахунками (якщо біржа пропонує це окремо).
Логіка пряма. Ключ без права виведення, потрапивши в чужі руки, не дозволяє винести гроші напряму. Максимум зловмисник зможе торгувати на ваші кошти, що теж погано, але незрівнянно краще, ніж нульовий баланс.
Ось де найчастіше щось іде не так.
Одним ключем підключають кілька застосунків. Якщо один із ботів виявиться скомпрометованим, незрозуміло, який ключ відкликати. Правило: один ключ — один застосунок.
Вмикають право на виведення «про всяк випадок». Про всякий який? Жоден торговий термінал не вимагає права на виведення для роботи. Якщо вимагає — це або помилка розробника, або червоний прапор.
Зберігають ключі в незахищеному місці. Текстовий файл «api_keys.txt» на робочому столі, скриншот у Google Photos, пересилання через Telegram — все це вже злиті ключі, які просто ще не використані. Я особисто тримаю ключі в зашифрованому менеджері паролів, і тільки там.
Не видаляють старі ключі. Ключ від бота, який тестували три місяці тому і забули, залишається активною точкою вразливості. Раз на місяць варто заходити на сторінку управління API і чистити невикористовувані.
Не прив'язують до IP при статичній адресі. Це безкоштовний додатковий захист, який майже ніхто не налаштовує. Займе 30 секунд.
Забувають про розсинхронізацію часу. Рідко згадувана проблема: якщо системний час на комп'ютері відрізняється від серверного на біржі, запити падатимуть з помилкою авторизації. Ключі правильні, все налаштовано, нічого не працює. Синхронізуйте системний час.
Кілька конкретних правил, які реально працюють.
Двофакторна автентифікація на акаунті. Базове. Без 2FA зловмиснику, який отримав пароль, не потрібен навіть API-ключ — він просто увійде і створить свій.
Регулярно перевіряйте список ключів. Раз на місяць зайдіть на сторінку управління API і видаліть невикористовувані. Чим менше активних ключів, тим менша поверхня атаки.
Не давайте ключі незнайомим сервісам. «Аналітичний бот», «сигнальний сервіс» з правами на торгівлю і виведення — або шахрайство, або дуже погана безпека. В будь-якому випадку — ні.
Слідкуйте за часом життя ключа на Binance. Без прив'язки до IP ключі закінчуються автоматично через 90 днів. Поставте нагадування.
На моєму досвіді, більшість інцидентів із втратою коштів через API відбувається не від хитрого злому. Людина сама віддає ключі з неправильними дозволами, сама зберігає їх у незахищеному місці. Технічно біржові системи достатньо надійні, вразливе місце — це людина і її звички.
Кілька ситуацій, коли навіть правильно налаштований ключ не врятує.
Скомпрометований комп'ютер. Якщо на машині є кейлоггер або троян, він може зчитати ключі в момент їх копіювання. Жодне налаштування дозволів не допоможе, якщо ключ вкрадено ще до використання. Тому захист починається з антивіруса і здорового глузду при завантаженні програм.
Фішингові сайти. Підробні сайти бірж або терміналів, куди ви «добровільно» вводите ключі. Завжди перевіряйте адресу сайту.
Злом хмарного сервісу. Якщо термінал або бот зберігає ваші ключі на своїх серверах, один злом цього сервісу компрометує ключі всіх користувачів одночасно. Це системний ризик, який не залежить від ваших налаштувань.
Secret Terminal — торговий термінал для скальпінгу, який працює зі стаканом ордерів, стрічкою принтів і кластерами. Підключається до Binance, Bybit, OKX, MEXC, WhiteBIT через API-ключі.
Алгоритм підключення прямий.
• Скачайте термінал з офіційного сайту і встановіть.
• Створіть API-ключ на потрібній біржі. Права: читання + торгівля. Виведення не вмикати.
• У терміналі зайдіть у «Налаштування» — «Підключення» — «Додати підключення».
• Оберіть біржу зі списку.
• У поля «API key» і «API secret» вставте відповідні рядки.
• Натисніть «Підключити».
Якщо підключення не проходить, перевірте: зайві пробіли при копіюванні ключа (найчастіша причина), права на ключі (мають бути дозволені перегляд і торгівля), прив'язку до IP (додайте IP свого комп'ютера до whitelist, якщо вона увімкнена), синхронізацію системного часу.
Важливий момент щодо безпеки: всі дані в Secret Terminal зберігаються локально на вашому комп'ютері. API-ключі, налаштування, робочі простори — це не передається на сервери розробників. На зовнішні сервери йде лише технічна інформація для синхронізації налаштувань між пристроями, і без ключів. Це принципово відрізняє термінал від хмарних рішень.
Я зазвичай створюю окремий ключ під кожне підключення: один для термінала на робочому комп'ютері, другий для термінала на ноутбуці. Якщо щось піде не так, одразу зрозуміло, який ключ відкликати.
Після підключення в терміналі доступні стакан ордерів з картою щільностей, стрічка принтів у реальному часі, кластерний аналіз, моніторинг фандингів і лістингів. Про те, як читати стрічку принтів і використовувати ці дані в торгівлі, детальніше у статті «Скальпінг від щільностей».

API-ключ (api ключ binance, api ключ bybit) — це пара рядків Access Key + Secret Key, яка дає сторонньому застосунку доступ до акаунту без введення логіна і пароля. Потрібен для підключення торгових терміналів, ботів і аналітичних інструментів. Без нього ці застосунки не зможуть ні читати дані акаунту, ні виставляти ордери.
Так, але тільки якщо видати право на виведення. Ключ без цього дозволу дозволяє торгувати на акаунті, але не дозволяє відправити гроші на чужу адресу. Середній спред на BTC/USDT при скальпінгу становить 0.01-0.03%, що при плечі 10x з'їдає 0.1-0.3% від позиції, тому правильне налаштування ключів важливе не лише для безпеки, але й для контролю витрат. Правило одне: право на виведення для зовнішніх застосунків не вмикати ніколи.
Негайно зайдіть в управління API на біржі і видаліть ключ повністю. Не редагувати, не змінювати права. Видалити. Потім перевірте історію операцій за останній час. Створіть новий ключ з правильними правами.
На Binance і Bybit — до 30 ключів на акаунт. На практиці тримати більше 5-7 немає сенсу: більше ключів — більше точок вразливості для контролю.
Відкриті позиції на біржі залишаються відкритими. Закінчення ключа не впливає на те, що вже знаходиться на біржі. Просто термінал або бот втрачає доступ до управління цими позиціями. Перед оновленням ключів закрийте позиції або будьте готові управляти ними напряму через інтерфейс біржі.
На більшості бірж — так. Торгівля спотом і ф'ючерсами — окремі дозволи в налаштуваннях ключа. Якщо торгуєте тільки ф'ючерсами, право на спот-торгівлю вмикати необов'язково.
Три варіанти: або неправильно скопійовано ключ (перевірити пробіли), або увімкнена прив'язка до IP і запит іде з іншої адреси, або на ключі немає потрібних прав. Наприклад, немає права на торгівлю ф'ючерсами при спробі відкрити ф'ючерсну позицію.
API-ключ — інструмент, який робить роботу трейдера швидшою і зручнішою. Правильно налаштований ключ з мінімально необхідними правами несе мінімальний ризик. Проблеми починаються там, де трейдер не думає, які галочки ставить.
Правило просте: окремий ключ під кожен застосунок, тільки потрібні права, виведення не вмикати ніколи, старі ключі видаляти, 2FA тримати увімкненим.
Скачайте Secret Terminal і підключіть біржу через безпечний API за 5 хвилин. Стакан ордерів, стрічка принтів, кластери — все в одному інтерфейсі, дані зберігаються локально.
Чи було корисно?
Ваша оцінка допоможе нам покращити якість опублікованих матеріалів та збільшити їх корисність.
Публікуємо оновлення продукту, інструкції з налаштування та практичні матеріали щодо роботи з інструментами Secret Terminal

Маржинальна торгівля: як працює і чим відрізняється від ф'ючерсів

Volume Profile: як читати та використовувати об'ємний профіль у крипті

VWAP: що показує і як використовувати