Respuesta breve: Proteja una clave de API de Binance habilitando únicamente los permisos que la integración realmente necesita, restringiendo la clave a direcciones IP de confianza cuando la implementación admita una IP de salida estable y manteniendo todos los secretos o claves privadas fuera del código fuente, del control de versiones y de los mensajes compartidos. Una clave configurada correctamente como de solo lectura no puede realizar órdenes ni retiros, pero aún puede exponer datos confidenciales de la cuenta y de las transacciones. Si sospecha que se ha expuesto, revoque o elimine la clave de inmediato, revise la actividad de la cuenta, corrija la vía de exposición y solo entonces cree un reemplazo.
Última revisión: 31 de agosto de 2026. Binance puede cambiar los permisos de API, los tipos de clave, los requisitos de la cuenta, las etiquetas de la interfaz y la disponibilidad regional. La pantalla activa de Gestión de API en la cuenta Binance correspondiente y la documentación del producto o endpoint exactos son las fuentes autorizadas.
Binance Seguridad de las claves de API: aspectos clave
- Use una clave para un solo propósito: separe un rastreador de cartera, una herramienta fiscal, un bot de trading y un servicio interno en lugar de compartir una única clave con demasiados privilegios.
- Habilite únicamente los permisos mínimos: para una herramienta de solo lectura, mantenga deshabilitados los permisos de trading, transferencia y retiro; añada un permiso únicamente cuando la integración realmente lo requiera.
- Evite el permiso de retiro: la mayoría de las herramientas de análisis y los bots de trading no lo necesitan. Las Binance preguntas frecuentes de soporte disponibles actualmente indican que añadir restricciones de acceso por IP es obligatorio para habilitar el permiso de retiro. Consulte la pantalla de gestión de la API en vivo correspondiente a la cuenta y la región.
- Restrinja las IP de confianza: use una lista de permitidos cuando las solicitudes salgan a través de direcciones IP públicas estables y conocidas. Mantenga la lista actualizada cuando cambie la infraestructura.
- Mantenga los secretos fuera del código: no codifique de forma rígida un secreto HMAC ni material de clave privada, no lo confirme en un repositorio, no lo pegue en un chat de soporte ni lo envíe a Bimence.
- Revoque primero si sospecha que se ha expuesto: no espere a terminar una investigación mientras una clave potencialmente comprometida siga activa.
Esta guía trata sobre el ciclo de vida de seguridad de una clave de API de Binance, no sobre cómo crear un bot ni firmar una solicitud. Para controles de contraseña, clave de acceso, 2FA, antiphishing y dispositivos, utilice la Binancelista de comprobación de seguridad de la cuenta más amplia.
Qué hacen una clave de API, un secreto y una clave privada
Una credencial de API ayuda a Binance identificar una aplicación solicitante y decidir qué acciones protegidas puede solicitar. La autenticación responde a «¿qué credencial realiza esta solicitud?». La autorización responde a «¿qué puede hacer esta credencial?». Una firma válida no concede un permiso que esté deshabilitado en Gestión de API.
| Credencial o control | Propósito | Tratamiento de seguridad |
|---|---|---|
| Clave de API | Identifica la credencial de API en las solicitudes protegidas | Trátela como información confidencial incluso cuando esté asociada a un conjunto de permisos de solo lectura |
| Clave secreta HMAC | Crea firmas con un secreto compartido | Nunca la comparta, codifique de forma rígida, confirme ni registre; revoque la credencial si sospecha que se ha expuesto |
| Clave privada RSA o Ed25519 | Crea firmas mientras Binance mantiene la clave pública correspondiente | Proteja el archivo de la clave privada y la frase de contraseña; haga referencia a un archivo protegido o a un almacén de secretos en lugar de insertar material de clave |
| Permisos | Limita los grupos de endpoints protegidos que puede utilizar la credencial | Habilite únicamente lo que la integración necesita y revise los permisos después de cada cambio en el flujo de trabajo |
| Lista de IP de confianza | Limita el origen de las solicitudes aceptadas | Permita únicamente IP públicas de salida verificadas y actualice la lista cuando cambie la infraestructura |
Binance admite actualmente firmas HMAC, RSA y Ed25519 para solicitudes de la API Spot. Binance La comparación de Academy del 6 de julio de 2026 recomienda una clave privada Ed25519 protegida con frase de contraseña para la mayoría de los casos de uso, aunque señala que la compatibilidad heredada puede variar. Confirme que el Binance producto, endpoint y biblioteca cliente previstos sean compatibles con el tipo de clave seleccionado antes de cambiar una integración que funciona.
Matriz de permisos: ¿qué debe habilitarse?
Los nombres siguientes reflejan las directrices actuales de Binance sobre permisos de API. Las opciones exactas que se muestran pueden variar según el producto, la cuenta, el estado de verificación y la región. No habilite un permiso simplemente porque una página de configuración de la integración solicite marcar todas las casillas.
| Permiso | Qué puede abarcar | Cuándo puede estar justificado | Decisión de seguridad predeterminada |
|---|---|---|---|
| Habilitar lectura | Información privada de la cuenta, como saldos, estado de las órdenes e historial de transacciones | Una herramienta de cartera, informes o impuestos que solo lea datos de la cuenta | Use únicamente la lectura; recuerde que los datos expuestos aún pueden ser confidenciales |
| Habilitar trading Spot y Margin | Colocación y cancelación de órdenes de trading compatibles | Una aplicación de trading revisada que realmente envíe órdenes | Manténgalo deshabilitado para análisis; limite la clave y los símbolos compatibles cuando sea posible |
| Habilitar préstamo, reembolso y transferencia de Margin | Préstamos, reembolsos y transferencias de Margin pertinentes | Un flujo de trabajo de Margin que realice explícitamente esas acciones | Manténgalo deshabilitado salvo que la integración requiera y documente el flujo completo |
| Permitir transferencias universales | Transferencias entre tipos de cuenta de Binance compatibles | Un flujo de trabajo interno de tesorería diseñado para esas transferencias | Trátelo como un permiso de alto impacto y manténgalo separado de las herramientas de solo lectura |
| Habilitar retiros | Solicitudes para transferir activos compatibles al exterior mediante endpoints de retiro | Únicamente un flujo de trabajo estrictamente controlado que no pueda funcionar sin este permiso | Manténgalo deshabilitado para los rastreadores y bots habituales; las Binance preguntas frecuentes de soporte actuales indican que la restricción de IP es obligatoria antes de poder habilitar el permiso de retiro |
La documentación de la API Spot separa los endpoints públicos de grupos protegidos como USER_DATA y TRADE. Binance La documentación de Spot indica que, de forma predeterminada, una clave de API no puede utilizar TRADE puntos de conexión; el trading debe estar habilitado en API Management. Este valor predeterminado es un punto de partida, no sustituye la revisión de cada permiso después de la creación.
Un descuento en las comisiones de trading no cambia los requisitos de seguridad de la API. Si la integración va a realizar órdenes, verifica por separado la comisión real mediante la Binance guía de comprobación de comisiones de trading. Si puede pedir préstamos o reembolsarlos, revisa también las obligaciones y salvaguardas actuales descritas en la Binance guía de intereses de margen.
Cómo reducen el riesgo las restricciones de IP confiables
Una lista de direcciones IP permitidas indica a Binance que acepte la clave únicamente cuando parezca que la solicitud proviene de una de las direcciones IP públicas aprobadas. Esto puede hacer que una clave copiada sea menos útil para un atacante que opere desde otro lugar. No demuestra que el servidor, la aplicación, la dependencia o la cuenta de administrador aprobados sean seguros, por lo que debe combinarse con el principio de mínimo privilegio y un almacenamiento protegido.
- Identifica la IP pública de salida que utiliza realmente la aplicación, no la dirección privada de red de un portátil.
- Confirma si el servicio utiliza una IP de salida fija. Los reinicios en la nube, las puertas de enlace NAT, los proxies y las rutas de conmutación por error pueden cambiar la dirección.
- Añade únicamente las IP confiables necesarias en la configuración de Binance API Management para esa clave.
- Prueba una solicitud de lectura de bajo riesgo antes de habilitar cualquier permiso adicional.
- Documenta quién es responsable de cada IP permitida y elimina las entradas cuando se retire un servidor o proveedor.
- Cuando cambie la IP de salida, actualiza la lista de direcciones permitidas mediante la cuenta autenticada de Binance, en lugar de debilitar la clave para permitir el acceso sin restricciones.
Las conexiones dinámicas de consumidores y los servicios sin servidor pueden complicar los controles de IP fija. No lo consideres una razón para habilitar permisos amplios sin restricciones. Considera una arquitectura con salida fija, una clave limitada por separado, una subcuenta adecuada o una integración que admita los controles necesarios; después, verifica las condiciones actuales de Binance.
Dónde consultar en tu cuenta de Binance
- Abre el sitio web o la aplicación oficial de Binance mediante una ruta confiable e inicia sesión.
- Abre el área de cuenta o perfil y selecciona API Management. Las etiquetas de los menús pueden variar según el dispositivo y la región.
- Verifica la etiqueta de la clave, el tipo y el responsable de la integración. Una clave inexplicada o duplicada debe investigarse.
- Revisa todos los permisos habilitados y desactiva cualquier elemento que el flujo de trabajo actual ya no necesite.
- Revisa la restricción de IP confiables y confirma que cada IP indicada siga perteneciendo a la implementación prevista.
- Comprueba la actividad reciente de la cuenta, las órdenes, las transferencias y los retiros para detectar eventos que no coincidan con el propósito de la integración.
- Después de cualquier cambio, verifica que la aplicación prevista siga funcionando y que no se haya vuelto a habilitar ningún permiso más amplio.
Nunca introduzcas una clave de API, un secreto o una clave privada reales en una herramienta pública de diagnóstico, un prompt de IA, un mensaje de soporte o un formulario de Bimence. Bimence no solicita, prueba ni conserva las credenciales de API de Binance y no puede repararlas ni recuperarlas.
Almacenamiento seguro y separación operativa
- No codifiques secretos directamente: mantén las credenciales fuera del código fuente de la aplicación.
- Mantén los secretos fuera del control de versiones: utiliza una ruta de configuración protegida, inyección mediante variables de entorno o un servicio administrado de secretos, y asegúrate de que los archivos de configuración locales queden excluidos de las confirmaciones.
- Protege los archivos de claves privadas: restringe el acceso del sistema operativo y utiliza una frase de contraseña cuando el tipo de clave seleccionado y la integración lo admitan.
- Separa los entornos: producción y pruebas no deben compartir la misma clave, los mismos permisos ni la misma ubicación de almacenamiento.
- Separa los proveedores: asigna a cada servicio de terceros su propia clave limitada para poder revocar una integración sin interrumpir las demás.
- Identifica la propiedad: registra la aplicación, el responsable, los permisos, las IP confiables y la fecha de revisión sin copiar el secreto en el inventario.
- Evita registrar secretos: redacta los encabezados, los volcados de configuración, las capturas de pantalla, los informes de fallos y los paquetes de soporte.
- Elimina las claves no utilizadas: una integración inactiva no es motivo para dejar habilitada su credencial.
Las páginas educativas oficiales de Binance utilizan distintos intervalos de ejemplo para la rotación rutinaria de claves. Como se trata de recomendaciones y no de una regla universal de la cuenta, esta guía no publica un calendario fijo. Revisa las credenciales con regularidad, rótalas según el riesgo del sistema y el proceso de cambios, y revócalas inmediatamente después de sospechar una exposición.
Respuesta ante incidentes por una posible filtración de una clave de API
La contención debe preceder a la investigación cuando una clave pueda estar expuesta. Binance Academy indica que se debe revocar inmediatamente una clave comprometida. Si se observa actividad inusual en la cuenta, la documentación para desarrolladores de Binance Spot indica que se deben revocar inmediatamente todas las claves de API y contactar con Binance Soporte.
- Revoca o elimina inmediatamente la clave expuesta en la pantalla autenticada de API Management.
- Detén la integración afectada para que no pueda seguir enviando solicitudes ni sobrescribir registros útiles.
- Revisa la actividad, incluidas las órdenes, cancelaciones, transferencias internas, operaciones de margen, retiros, eventos de inicio de sesión y cambios en la configuración de seguridad relevantes para los permisos habilitados.
- Contacta con el Binance soporte oficial a través del sitio o la aplicación autenticados si se sospecha de actividad no autorizada o de un riesgo para la cuenta.
- Conserva las pruebas sin conservar las credenciales expuestas: registra las marcas de tiempo, los identificadores de solicitud, los identificadores de transacción, los eventos del repositorio, los registros del servidor y las capturas de pantalla con las credenciales redactadas.
- Corrige la vía de exposición, como un repositorio público, un archivo de configuración filtrado, una extensión maliciosa, un servidor comprometido, un sitio de phishing o un proveedor con privilegios excesivos.
- Crea un reemplazo solo después de solucionar el problema, con un secreto o par de claves nuevos, una ubicación de almacenamiento separada, permisos mínimos y restricciones de IP confiables.
- Revisa las credenciales relacionadas si la misma máquina, repositorio, contraseña o almacén de secretos contenía otras claves.
Cambiar una contraseña de Binance puede ser apropiado cuando sea posible un compromiso más amplio de la cuenta, pero no debe sustituir la revocación de la propia credencial de API. Revisa la Binance guía de depósitos y retiros antes de evaluar los movimientos de activos, las redes y los detalles del destino.
Errores comunes de seguridad de Binance API
- Tratar el acceso de solo lectura como inofensivo: los saldos y el historial de transacciones son información privada valiosa, incluso cuando no se pueden realizar órdenes.
- Conceder acceso de retiro a un bot de trading: la ejecución de órdenes normalmente no requiere permiso para retirar activos.
- Reutilizar una misma clave en todas partes: las credenciales compartidas dificultan la atribución, la contención y la revocación.
- Permitir todas las IP porque un servicio cambia de dirección: rediseñe la conexión o utilice una credencial más limitada en lugar de eliminar silenciosamente un control importante.
- Poner un secreto en un repositorio y eliminar solo el commit: suponga que la credencial ya puede haber sido copiada y revóquela.
- Crear un reemplazo antes de corregir el almacenamiento: la nueva clave puede filtrarse por la misma vía.
- Confiar en la etiqueta de un proveedor sin comprobar los permisos: compare el acceso solicitado con las funciones reales de la integración.
- Suponer que BIMENCE cambia los permisos de la API: un código de referido no autoriza, protege ni recupera una credencial de API.
Preguntas frecuentes
¿Es segura una clave de Binance API de solo lectura?
Es más segura que una clave con permisos de trading, transferencia o retiro, pero no es inofensiva. Una clave de solo lectura puede exponer información privada de la cuenta, como saldos, estado de las órdenes e historial de transacciones. Protéjala, restrínjala a IP de confianza cuando sea práctico y revóquela cuando ya no sea necesaria.
¿Un bot de Binance trading necesita permiso de retiro?
La colocación ordinaria de órdenes no requiere permiso de retiro. La guía actual de Academy de Binance distingue específicamente entre el permiso de trading y los retiros. Verifique las funciones documentadas del bot y mantenga los retiros deshabilitados, a menos que el flujo de trabajo realmente no pueda operar sin ellos.
¿Es obligatoria la restricción de IP para una clave de Binance API?
Binance recomienda encarecidamente las restricciones a IP de confianza. La sección de preguntas frecuentes de Binance Support disponible actualmente indica que añadir restricciones de acceso por IP es obligatorio antes de poder habilitar el permiso de retiro, pero la página puede redirigir según la región e indica que su información podría estar desactualizada. Compruebe la pantalla activa de gestión de API correspondiente a la cuenta y la región. Una lista de permitidos de IP reduce el riesgo, pero no garantiza la seguridad.
¿Con qué frecuencia debe rotarse una clave de Binance API?
No existe un intervalo único en esta guía, porque los ejemplos educativos oficiales y los requisitos de las organizaciones difieren. Revise las claves periódicamente, rótelas mediante un proceso controlado adecuado para el sistema y revóquelas de inmediato si se sospecha una exposición o se retira una integración.
¿Qué ocurre si la aplicación utiliza direcciones IP cambiantes?
No cambie automáticamente a una clave amplia y sin restricciones. Considere una infraestructura de IP salientes estables, una credencial independiente y limitada, una subcuenta adecuada u otra arquitectura compatible con la integración. Confirme las condiciones actuales del producto y de la cuenta con Binance.
¿Puede Bimence comprobar o recuperar mi clave de Binance API?
No. Bimence no solicita una clave de API, una clave secreta, una clave privada, una frase de contraseña, una contraseña, un OTP ni material de recuperación. No se los envíe a Bimence. Revoque las credenciales expuestas dentro de Binance y utilice el servicio de soporte autenticado de Binance para incidentes de la cuenta.
Fuentes oficiales consultadas el 31 de agosto de 2026
- BinanceDocumentación para desarrolladores: Información general de la API REST — tipos de claves compatibles, seguridad de los endpoints protegidos, separación de permisos, restricción de trading predeterminada y orientación sobre la revocación inmediata.
- BinanceSoporte: ¿Cómo crear claves de API en Binance? — ruta de gestión de API, HMAC generado por el sistema frente a Ed25519/RSA generado por el usuario, límites para IP sin restricciones y el requisito indicado de restricción de IP para el permiso de retiro; la página puede redirigir según la región e indica que su información podría estar desactualizada.
- BinanceAcademy: ¿Qué son las claves de API y los tipos de seguridad? — actualizado el 6 de julio de 2026; tipos de claves, almacenamiento protegido, restricciones a IP de confianza, opciones de permisos y corrección de incidentes.
- BinanceAcademy: ¿Qué es una clave de API y cómo utilizarla de forma segura? — actualizado el 26 de mayo de 2026; mínimo privilegio, separación de claves por servicio, ejemplos de rotación, exposición de datos de solo lectura y respuesta ante incidentes.
Divulgación de afiliación: Bimence puede recibir una comisión por las acciones elegibles completadas mediante el enlace BIMENCE. Esto no convierte a Bimence en parte de Binance, y el código de referido no concede permisos de API ni demuestra que una integración sea segura. Advertencia de riesgo: el trading mediante API, las transferencias, el margen y los retiros pueden generar riesgos financieros y de seguridad, y las transacciones de criptomonedas pueden ser irreversibles. La disponibilidad de los productos varía según la región. Este artículo es información educativa general, no asesoramiento de ciberseguridad, inversión, financiero, jurídico ni fiscal.
