So verwenden Sie Exchange-API-Schlüssel sicher: Einrichtung, Speicherung und Überprüfung
Um Börsen-API-Schlüssel sicher zu verwenden, geben Sie jeder App einen eigenen schreibgeschützten oder nur für den Handel bestimmten Schlüssel, fügen Sie eine IP-Allowlist hinzu und speichern Sie das Secret in einem Passwortmanager.

Auf dieser Seite
- Read-only-Schlüssel können Kontodaten einsehen, aber keine Trades platzieren.
- Ein separater Schlüssel für jede App begrenzt einen Leak.
- Eine IP-Allowlist senkt das Risiko, ist aber keine Immunität.
- Bewahren Sie das Geheimnis in einem Passwortmanager auf, nicht in Chats oder Code.
- Widerrufen Sie ungenutzte Schlüssel; das Löschen einer App entfernt sie nicht.
Ein Bot oder Tracker muss auf Ihr Exchange-Konto zugreifen können, ohne Ihr Passwort zu kennen. Ein API-Schlüssel ermöglicht das, und seine Berechtigungen entscheiden darüber, was ein Leak anrichten kann.
Welche Berechtigungen sollte ein Exchange-API-Schlüssel haben?
Wenn Sie einen Bot oder Tracker verbinden, fragt die Börse, welche Aktionen der Schlüssel ausführen darf. Wählen Sie Nur-Lesen, wenn die App nur Guthaben und Verlauf liest. Wählen Sie Nur-Handel, wenn sie Orders platziert, und lassen Sie den Auszahlungszugriff aus. Verwenden Sie für jede App einen separaten, beschrifteten Schlüssel.
Wie erstellen und sichern Sie den Schlüssel?
Beschränken Sie den Schlüssel auf ein Netzwerk und bewahren Sie das Geheimnis unerreichbar auf. Die Börse zeigt das Geheimnis meist nur einmal an, halten Sie also Ihren Passwortmanager bereit. Nutzen Sie IP-Whitelisting, wenn die Börse es anbietet.
- 1Schlüssel erstellenLegen Sie die gewählten Berechtigungen fest und benennen Sie ihn nach der App.
- 2IP-Allowlist einrichtenGeben Sie die IP Ihres Servers oder vertrauenswürdigen Netzwerks ein.
- 3Kopieren Sie das Geheimnis einmalDie Börse zeigt ihn normalerweise nur einmal an.
- 4Secret speichernVerwenden Sie einen Passwortmanager oder eine verschlüsselte Umgebungsvariable.
- 5Verbinden und testenBestätigen Sie, dass die App wie vorgesehen funktioniert.
Was sollten Sie nach der Einrichtung tun?
Die Einrichtung ist nicht abgeschlossen, wenn die App zu funktionieren beginnt. Ein Schlüssel kann aktiv bleiben, nachdem Sie ihn vergessen haben. Legen Sie eine Überprüfungsroutine fest und dokumentieren Sie, wofür jeder Schlüssel bestimmt ist.
Häufig gestellte Fragen
Nein. Ein Read-only-Schlüssel kann Guthaben und Verlauf einsehen, aber keine Orders übermitteln. Das Platzieren von Trades erfordert Handelsberechtigung, was bei einem Leak des Schlüssels mit höherem Risiko verbunden ist.
Behandeln Sie das Secret als stärker exponiert. Verwenden Sie einen eindeutigen Schlüssel für diese App, geben Sie ihm nur die Berechtigungen, die er benötigt, und widerrufen Sie ihn, wenn Sie die App nicht mehr nutzen.
Normalerweise nicht. Viele Schlüssel bleiben aktiv, bis Sie sie widerrufen, manche Börsen erlauben jedoch ein Ablaufdatum. Prüfen Sie die Einstellungen und entfernen Sie, was Sie nicht mehr nutzen.
Nein. Das Löschen der App oder des Bots entfernt den Schlüssel nicht aus Ihrem Börsenkonto. Widerrufen Sie den Schlüssel in den API-Einstellungen der Börse.






