комментарии Rafael AIQuant на форуме

  1. Логотип Bybit
    API Bybit для торгового бота: может ли бот вывести деньги с биржи?
    API Bybit для торгового бота: может ли бот вывести деньги с биржи?

    Когда человек впервые подключает торгового бота к Bybit, один из первых вопросов звучит примерно так: «Я сейчас дам программе API-ключ — она получит доступ ко всем моим деньгам?»

    Нет. API-доступ можно ограничивать разрешениями. Торговому алгоритму можно дать возможность работать с ордерами и позициями, не предоставляя ему право на вывод средств.

    Но здесь есть важный нюанс: отсутствие права на вывод не означает отсутствие торгового риска.

    Разберёмся без маркетинга.

    Что вообще такое API-ключ Bybit

    API — это способ взаимодействия программы с биржей.

    Торговому боту не обязательно знать пароль от аккаунта или получать доступ к вашей почте. Для него создаётся отдельный API-ключ, которому назначается определённый набор разрешений.

    По сути пользователь сам определяет границы доступа.

    Например, программе может потребоваться возможность:

    — получать необходимые данные аккаунта;
    — видеть позиции;
    — создавать ордера;
    — изменять или отменять их;
    — выполнять предусмотренную алгоритмом торговую логику.

    Авто-репост. Читать в блоге >>>
  2. Логотип Bybit
    API Bybit без права вывода: три вещи, которые ломаются на практике
    Год держу торговых ботов на Bybit по API. Самый частый вопрос от знакомых: «если дать боту ключ без права вывода — деньги в безопасности?»

    Короткий ответ: от вывода — да, от слива — нет. А ещё есть три момента, о которых обычно не пишут в инструкциях «как создать ключ».

    Как устроены права ключа

    В Bybit V5 права ключа разбиты на группы. Торговля — ContractTrade (Order, Position) и Spot (SpotTrade). Деньги — группа Wallet: AccountTransfer, SubMemberTransfer, Withdraw.

    Это разные разрешения. Ключ с торговыми правами и без права Withdraw может совершать разрешённые торговые операции, но не получает право на вывод средств.

    Отдельно есть режим readOnly: для одного ключа может быть доступ только на чтение, для другого — разрешённые операции записи, необходимые для торговли.

    Что ломается №1: ключ без IP может перестать работать

    При работе с API важно отдельно проверить срок действия ключа и возможность привязки разрешённых IP-адресов.

    Если сервис предоставляет фиксированные IP своих серверов, их имеет смысл добавить в белый список. Это дополнительный уровень защиты: даже при компрометации Secret запрос с постороннего адреса не должен пройти при корректно настроенном ограничении.

    Авто-репост. Читать в блоге >>>
Чтобы купить акции, выберите надежного брокера: