Zum Inhalt springen
Wallets & SicherheitAnfänger

So verwenden Sie Exchange-API-Schlüssel sicher: Einrichtung, Speicherung und Überprüfung

Um Börsen-API-Schlüssel sicher zu verwenden, geben Sie jeder App einen eigenen schreibgeschützten oder nur für den Handel bestimmten Schlüssel, fügen Sie eine IP-Allowlist hinzu und speichern Sie das Secret in einem Passwortmanager.

Vahe HakobyanVahe HakobyanChefredakteur Aktualisiert 6. Okt. 20263 Min. LesezeitFaktengeprüft
Ein dunkelblauer Hintergrund mit einem Hardware-Sicherheitsschlüssel, einer Stahlplatte und einem Vorhängeschloss auf der rechten Seite.
Illustration: World-Crypt
Auf dieser Seite
Die wichtigsten Erkenntnisse
  • Read-only-Schlüssel können Kontodaten einsehen, aber keine Trades platzieren.
  • Ein separater Schlüssel für jede App begrenzt einen Leak.
  • Eine IP-Allowlist senkt das Risiko, ist aber keine Immunität.
  • Bewahren Sie das Geheimnis in einem Passwortmanager auf, nicht in Chats oder Code.
  • Widerrufen Sie ungenutzte Schlüssel; das Löschen einer App entfernt sie nicht.

Kurze Antwort

Um Exchange-API-Schlüssel sicher zu verwenden, geben Sie jeder App einen eigenen Schlüssel mit Read-only- oder Trade-only-Berechtigungen, whitelisten Sie ihn für eine vertrauenswürdige IP und speichern Sie das Secret in einem Passwortmanager. Lassen Sie Auszahlungen deaktiviert.

Ein Bot oder Tracker muss auf Ihr Exchange-Konto zugreifen können, ohne Ihr Passwort zu kennen. Ein API-Schlüssel ermöglicht das, und seine Berechtigungen entscheiden darüber, was ein Leak anrichten kann.

Welche Berechtigungen sollte ein Exchange-API-Schlüssel haben?

Wenn Sie einen Bot oder Tracker verbinden, fragt die Börse, welche Aktionen der Schlüssel ausführen darf. Wählen Sie Nur-Lesen, wenn die App nur Guthaben und Verlauf liest. Wählen Sie Nur-Handel, wenn sie Orders platziert, und lassen Sie den Auszahlungszugriff aus. Verwenden Sie für jede App einen separaten, beschrifteten Schlüssel.

Wie erstellen und sichern Sie den Schlüssel?

Beschränken Sie den Schlüssel auf ein Netzwerk und bewahren Sie das Geheimnis unerreichbar auf. Die Börse zeigt das Geheimnis meist nur einmal an, halten Sie also Ihren Passwortmanager bereit. Nutzen Sie IP-Whitelisting, wenn die Börse es anbietet.

  1. 1Schlüssel erstellenLegen Sie die gewählten Berechtigungen fest und benennen Sie ihn nach der App.
  2. 2IP-Allowlist einrichtenGeben Sie die IP Ihres Servers oder vertrauenswürdigen Netzwerks ein.
  3. 3Kopieren Sie das Geheimnis einmalDie Börse zeigt ihn normalerweise nur einmal an.
  4. 4Secret speichernVerwenden Sie einen Passwortmanager oder eine verschlüsselte Umgebungsvariable.
  5. 5Verbinden und testenBestätigen Sie, dass die App wie vorgesehen funktioniert.

Was sollten Sie nach der Einrichtung tun?

Die Einrichtung ist nicht abgeschlossen, wenn die App zu funktionieren beginnt. Ein Schlüssel kann aktiv bleiben, nachdem Sie ihn vergessen haben. Legen Sie eine Überprüfungsroutine fest und dokumentieren Sie, wofür jeder Schlüssel bestimmt ist.

Prüfungen nach der Einrichtung

  • Prüfen Sie die Berechtigungen und die letzten Aktivitäten jedes Schlüssels.
  • Aktualisieren Sie die IP-Allowlist, wenn sich Ihre Serveradresse ändert.
  • Widerrufen Sie Schlüssel für Apps, die Sie nicht mehr nutzen.
  • Wenn ein Schlüssel geleakt wird, widerrufen Sie ihn und prüfen Sie auf unbefugte Orders.

Häufig gestellte Fragen

Nein. Ein Read-only-Schlüssel kann Guthaben und Verlauf einsehen, aber keine Orders übermitteln. Das Platzieren von Trades erfordert Handelsberechtigung, was bei einem Leak des Schlüssels mit höherem Risiko verbunden ist.

Behandeln Sie das Secret als stärker exponiert. Verwenden Sie einen eindeutigen Schlüssel für diese App, geben Sie ihm nur die Berechtigungen, die er benötigt, und widerrufen Sie ihn, wenn Sie die App nicht mehr nutzen.

Normalerweise nicht. Viele Schlüssel bleiben aktiv, bis Sie sie widerrufen, manche Börsen erlauben jedoch ein Ablaufdatum. Prüfen Sie die Einstellungen und entfernen Sie, was Sie nicht mehr nutzen.

Nein. Das Löschen der App oder des Bots entfernt den Schlüssel nicht aus Ihrem Börsenkonto. Widerrufen Sie den Schlüssel in den API-Einstellungen der Börse.

War diese Anleitung hilfreich?
Geschrieben vonVahe HakobyanVahe Hakobyan ist Chefredakteur von World-Crypt. Er berichtet über Bitcoin, Märkte und Regulierung und leitet die Redaktion, die jede Story vor der Veröffentlichung faktencheckt.
Eine Hardware-Wallet mit leerem Bildschirm, eine Stahlplatte und ein Vorhängeschloss leuchten rot auf einem dunklen marineblauen Hintergrund neben dem Titel des Leitfadens.Wallets & SicherheitAnfängerWas ist ein MPC-Wallet und wie funktioniert es?Eine MPC-Wallet teilt einen privaten Schlüssel unter Parteien auf, die gemeinsam signieren, ohne die Anteile zusammenzuführen. Sie unterscheidet sich von Seed-Phrase- und Multisig-Wallets.3 Min. Lesezeit · Aktualisiert 6. Okt. 2026Der Titel Wie man einen Krypto-Trading-Bot-Betrug erkennt über einem dunklen Schreibtisch mit Laptop, Telefon und rot leuchtendem Vorhängeschloss.Wallets & SicherheitAnfängerSo erkennen Sie einen Krypto-Trading-Bot-BetrugErkennen Sie einen Betrug mit einem Krypto-Trading-Bot, indem Sie die SEC- oder CFTC-Registrierung prüfen, eine kleine Auszahlung testen und ihn bei der FTC melden. Speichern Sie Ihre Unterlagen.3 Min. Lesezeit · Aktualisiert 6. Okt. 2026Der Titel Was ist eine Smart-Contract-Wallet über einem dunklen marineblauen Hintergrund mit einer leuchtend roten Platine in einem Glaswürfel und einem Vorhängeschloss.Wallets & SicherheitAnfängerWas ist eine Smart-Contract-Wallet und wie funktioniert sie?Eine Smart-Contract-Wallet ist eine Krypto-Wallet, die von Code kontrolliert wird, nicht von einem einzigen privaten Schlüssel. Die Wallet verwahrt Vermögenswerte und befolgt Wiederherstellungsregeln, die Sie festlegen.3 Min. Lesezeit · Aktualisiert 6. Okt. 2026Der Titel des Leitfadens über einem dunklen Schreibtisch mit einem leeren Laptop, Telefon, Papier und Umschlag, beleuchtet von rotem Licht.Wallets & SicherheitAnfängerSo erkennen Sie gefälschte Krypto-JobangeboteSie können gefälschte Krypto-Jobangebote erkennen, indem Sie den Recruiter, die Domain und die Jobdetails prüfen, bevor Sie antworten. Zahlungs- oder Seed-Phrase-Anfragen sind Betrug.3 Min. Lesezeit · Aktualisiert 6. Okt. 2026Der Titel „Was ist ein Dusting-Angriff“ über einem dunkelblauen Hintergrund mit winzigen glühenden roten Partikeln, die rechts treiben.Wallets & SicherheitAnfängerWas ist ein Dusting-Angriff und wie verfolgt er Sie?Ein Dusting-Angriff sendet winzige Krypto-Beträge an viele Wallets, damit ein Angreifer die Eigentümer verfolgen kann, indem er beobachtet, wohin der Staub fließt. Er kann keine Gelder stehlen.3 Min. Lesezeit · Aktualisiert 6. Okt. 2026