Cómo usar las claves API de exchange de forma segura: configuración, almacenamiento y revisión
Para usar las claves API de un exchange de forma segura, asigna a cada aplicación su propia clave de solo lectura o solo trading, añade una lista de IP permitidas y guarda el secreto en un gestor de contraseñas.

En esta página
- Las claves de solo lectura pueden ver los datos de la cuenta, pero no pueden realizar operaciones.
- Una clave distinta para cada aplicación limita una filtración.
- Una lista de IP permitidas reduce el riesgo, pero no es inmunidad.
- Guarda el secreto en un gestor de contraseñas, no en un chat ni en el código.
- Revoca las claves que no uses; eliminar una aplicación no las borra.
Un bot o rastreador necesita acceder a tu cuenta de exchange sin tu contraseña. Una clave API lo permite, y sus permisos deciden qué puede hacer una filtración.
¿Qué permisos debería tener una clave API de exchange?
Cuando conectas un bot o un rastreador, el exchange pregunta qué acciones puede realizar la clave. Elige solo lectura si la aplicación únicamente consulta saldos e historial. Elige solo trading si envía órdenes y deja desactivado el acceso a retiradas. Usa una clave etiquetada distinta para cada aplicación.
¿Cómo se crea y se protege la clave?
Protege la clave para una sola red y guarda el secreto fuera de alcance. El exchange suele mostrar el secreto una sola vez, así que ten preparado tu gestor de contraseñas. Usa la lista de IP permitidas si el exchange la ofrece.
- 1Crea la claveConfigura los permisos que elegiste y ponle el nombre de la aplicación.
- 2Configurar la lista de IP permitidasIntroduce la IP de tu servidor o de tu red de confianza.
- 3Copia el secreto una vezEl exchange suele mostrarlo una sola vez.
- 4Guarda el secretoUtiliza un gestor de contraseñas o una variable de entorno cifrada.
- 5Conectar y probarConfirma que la aplicación funciona según lo previsto.
¿Qué deberías hacer después de la configuración?
La configuración no termina cuando la aplicación empieza a funcionar. Una clave puede seguir activa después de que la olvides. Establece una rutina de revisión y lleva un registro de para qué sirve cada clave.
Preguntas frecuentes
No. Una clave de solo lectura puede consultar saldos e historial, pero no puede enviar órdenes. Operar requiere permiso de trading, que conlleva más riesgo si la clave se filtra.
Considera el secreto más expuesto. Usa una clave única para esa aplicación, dale solo los permisos que necesita y revócala cuando dejes de usar la aplicación.
Normalmente no. Muchas claves siguen activas hasta que las revocas, aunque algunos exchanges permiten fijar una fecha de caducidad. Revisa los ajustes y elimina lo que ya no uses.
No. Eliminar la aplicación o el bot no borra la clave de tu cuenta del exchange. Revoca la clave en los ajustes de API del exchange.






