Comment utiliser les clés API d'échange en toute sécurité : configuration, stockage et vérification
Pour utiliser les clés API d'un exchange en toute sécurité, attribuez à chaque application sa propre clé en lecture seule ou en trading uniquement, ajoutez une liste d'IP autorisées et stockez le secret dans un gestionnaire de mots de passe.

Sur cette page
- Les clés en lecture seule peuvent consulter les données du compte mais ne peuvent pas passer d'ordres.
- Une clé distincte pour chaque application limite une fuite.
- Une liste d'IP autorisées réduit le risque mais n'est pas une immunité.
- Stockez le secret dans un gestionnaire de mots de passe, pas dans un chat ni dans du code.
- Révoquez les clés inutilisées ; supprimer une application ne les retire pas.
Un bot ou un outil de suivi doit accéder à votre compte d'échange sans votre mot de passe. Une clé API le permet, et ses permissions déterminent ce qu'une fuite peut entraîner.
Quelles permissions une clé API d'échange doit-elle avoir ?
Lorsque vous connectez un bot ou un tracker, la plateforme demande quelles actions la clé peut effectuer. Choisissez la lecture seule si l'application ne fait que lire les soldes et l'historique. Choisissez la négociation seule si elle passe des ordres, et laissez l'accès aux retraits désactivé. Utilisez une clé distincte et étiquetée pour chaque application.
Comment créer et sécuriser la clé ?
Limitez la clé à un seul réseau et conservez le secret hors de portée. La plateforme n'affiche généralement le secret qu'une fois, alors préparez votre gestionnaire de mots de passe. Utilisez la liste blanche d'IP si la plateforme la propose.
- 1Créez la cléDéfinissez les permissions choisies et nommez-la d'après l'application.
- 2Définir la liste d'IP autoriséesSaisissez l'IP de votre serveur ou de votre réseau de confiance.
- 3Copiez le secret une seule foisLa plateforme ne l'affiche généralement qu'une seule fois.
- 4Stockez le secretUtilisez un gestionnaire de mots de passe ou une variable d'environnement chiffrée.
- 5Connectez et testezConfirmez que l'application fonctionne comme prévu.
Que faire après la configuration ?
La configuration n'est pas terminée lorsque l'application commence à fonctionner. Une clé peut rester active après que vous l'avez oubliée. Établissez une routine de vérification et conservez des traces de l'usage de chaque clé.
Questions fréquentes
Non. Une clé en lecture seule peut consulter les soldes et l'historique, mais elle ne peut pas soumettre d'ordres. Passer des ordres nécessite la permission de trading, qui comporte plus de risques si la clé fuit.
Considérez le secret comme davantage exposé. Utilisez une clé unique pour cette application, accordez-lui uniquement les permissions nécessaires et révoquez-la lorsque vous cessez d'utiliser l'application.
En général, non. De nombreuses clés restent actives jusqu'à ce que vous les révoquiez, même si certaines plateformes permettent de définir une date d'expiration. Vérifiez les paramètres et supprimez ce que vous n'utilisez plus.
Non. Supprimer l'application ou le bot ne retire pas la clé de votre compte sur la plateforme. Révoquez la clé dans les paramètres API de la plateforme.






