Jawaban singkat: Amankan kunci API Binance dengan hanya mengaktifkan izin yang benar-benar diperlukan oleh integrasi, membatasi kunci ke alamat IP tepercaya jika penerapan mendukung IP keluar yang stabil, serta menyimpan setiap rahasia atau kunci privat di luar kode sumber, kontrol versi, dan pesan bersama. Kunci hanya-baca yang dikonfigurasi dengan benar tidak dapat melakukan pemesanan atau penarikan, tetapi tetap dapat mengekspos data akun dan transaksi yang sensitif. Jika diduga terjadi paparan, segera cabut atau hapus kunci tersebut, tinjau aktivitas akun, perbaiki jalur paparan, lalu buat pengganti.
Terakhir ditinjau: 31 Agustus 2026. Binance dapat mengubah izin API, jenis kunci, persyaratan akun, label antarmuka, dan ketersediaan regional. Layar API Management langsung pada Binance akun yang relevan serta dokumentasi untuk produk atau endpoint yang tepat merupakan sumber otoritatif.
Binance Keamanan kunci API: hal-hal utama
- Gunakan satu kunci untuk satu tujuan: pisahkan pelacak portofolio, alat pajak, bot perdagangan, dan layanan internal, alih-alih membagikan satu kunci yang kuat.
- Aktifkan hanya izin minimum: untuk alat hanya-baca, biarkan izin perdagangan, transfer, dan penarikan tetap dinonaktifkan; tambahkan izin hanya ketika integrasi benar-benar memerlukannya.
- Hindari izin penarikan: sebagian besar alat analitik dan bot perdagangan tidak memerlukannya. FAQ Dukungan Binance yang tersedia saat ini menyatakan bahwa penambahan pembatasan akses IP wajib dilakukan untuk mengaktifkan izin penarikan. Periksa layar API Management yang aktif untuk akun dan wilayah tersebut.
- Batasi ke IP tepercaya: gunakan daftar izin ketika permintaan keluar melalui alamat IP publik yang stabil dan diketahui. Selalu perbarui daftar tersebut ketika infrastruktur berubah.
- Jauhkan rahasia dari kode: jangan menyematkan rahasia HMAC atau materi kunci privat secara langsung dalam kode, meng-commit-nya ke repositori, menempelkannya dalam obrolan dukungan, atau mengirimkannya kepada Bimence.
- Cabut terlebih dahulu setelah diduga terjadi paparan: jangan menunggu penyelidikan selesai sementara kunci yang mungkin telah disusupi masih aktif.
Panduan ini membahas siklus keamanan kunci API Binance, bukan cara membuat bot atau menandatangani permintaan. Untuk kontrol kata sandi, passkey, 2FA, anti-phishing, dan perangkat, gunakan Binancedaftar periksa keamanan akun yang lebih lengkap.
Fungsi kunci API, secret, dan kunci privat
Kredensial API membantu Binance mengidentifikasi aplikasi pemanggil dan menentukan tindakan terlindungi mana yang boleh dimintanya. Autentikasi menjawab “kredensial mana yang membuat permintaan ini?” Otorisasi menjawab “apa yang boleh dilakukan oleh kredensial ini?” Tanda tangan yang valid tidak memberikan izin yang dinonaktifkan dalam API Management.
| Kredensial atau kontrol | Tujuan | Perlakuan keamanan |
|---|---|---|
| Kunci API | Mengidentifikasi kredensial API dalam permintaan terlindungi | Perlakukan sebagai sesuatu yang sensitif meskipun dipasangkan dengan rangkaian izin hanya-baca |
| Kunci Secret HMAC | Membuat tanda tangan dengan secret bersama | Jangan pernah membagikan, menyematkan dalam kode, meng-commit, atau mencatatnya; cabut kredensial jika diduga terjadi paparan |
| Kunci privat RSA atau Ed25519 | Membuat tanda tangan sementara Binance menyimpan kunci publik yang sesuai | Lindungi berkas kunci privat dan frasa sandi; gunakan referensi ke berkas terlindungi atau penyimpanan secret, bukan menyematkan materi kunci |
| Izin | Membatasi kelompok endpoint terlindungi yang dapat digunakan kredensial | Aktifkan hanya yang diperlukan integrasi dan tinjau setelah setiap perubahan alur kerja |
| Daftar IP tepercaya | Membatasi asal permintaan yang diterima | Hanya izinkan IP publik keluar yang telah diverifikasi dan perbarui daftar ketika infrastruktur berubah |
Binance saat ini mendukung penandatanganan HMAC, RSA, dan Ed25519 untuk permintaan Spot API. Perbandingan Binance Academy pada 6 Juli 2026 merekomendasikan kunci privat Ed25519 yang dilindungi frasa sandi untuk sebagian besar kasus penggunaan, dengan catatan bahwa kompatibilitas lama dapat berbeda. Pastikan produk, endpoint, dan pustaka klien Binance yang dimaksud mendukung jenis kunci yang dipilih sebelum mengubah integrasi yang sedang berfungsi.
Matriks izin: apa yang seharusnya diaktifkan?
Nama-nama di bawah ini mencerminkan panduan izin API Binance saat ini. Opsi yang ditampilkan secara tepat dapat berbeda berdasarkan produk, akun, status verifikasi, dan wilayah. Jangan mengaktifkan izin hanya karena halaman penyiapan integrasi meminta semua kotak dicentang.
| Izin | Cakupan yang dapat diberikan | Kapan dapat dibenarkan | Keputusan keamanan default |
|---|---|---|---|
| Aktifkan Pembacaan | Informasi akun privat seperti saldo, status pesanan, dan riwayat transaksi | Alat portofolio, pelaporan, atau pajak yang hanya membaca data akun | Gunakan hanya pembacaan; ingat bahwa data yang terekspos tetap dapat bersifat sensitif |
| Aktifkan Perdagangan Spot & Margin | Menempatkan dan membatalkan pesanan perdagangan yang didukung | Aplikasi perdagangan yang telah ditinjau dan benar-benar mengirimkan pesanan | Biarkan nonaktif untuk analitik; batasi kunci dan simbol yang didukung jika tersedia |
| Aktifkan Pinjaman, Pembayaran Kembali & Transfer Margin | Peminjaman, pembayaran kembali, dan transfer Margin yang relevan | Alur kerja Margin yang secara eksplisit melakukan tindakan tersebut | Biarkan nonaktif kecuali integrasi memerlukan dan mendokumentasikan alur lengkapnya |
| Izinkan Transfer Universal | Transfer antarjenis akun Binance yang didukung | Alur kerja perbendaharaan internal yang dirancang untuk transfer tersebut | Perlakukan sebagai izin berdampak tinggi dan pisahkan dari alat hanya-baca |
| Aktifkan Penarikan | Permintaan untuk memindahkan aset yang didukung melalui endpoint penarikan | Hanya alur kerja yang dikontrol ketat dan tidak dapat beroperasi tanpanya | Tetap nonaktif untuk pelacak dan bot biasa; FAQ Dukungan Binance saat ini menyatakan bahwa pembatasan IP wajib dilakukan sebelum izin penarikan dapat diaktifkan |
Dokumentasi Spot API memisahkan endpoint publik dari kelompok terlindungi seperti USER_DATA dan TRADE. Dokumentasi Spot Binance menyatakan bahwa, secara default, kunci API tidak dapat menggunakan TRADE endpoint; perdagangan harus diaktifkan di Manajemen API. Pengaturan default ini merupakan titik awal, bukan pengganti untuk meninjau setiap izin setelah pembuatan.
Diskon biaya perdagangan tidak mengubah persyaratan keamanan API. Jika integrasi akan membuat pesanan, verifikasi secara terpisah komisi aktual menggunakan panduan pemeriksaan biaya perdagangan Binance . Jika integrasi dapat meminjam atau melunasi pinjaman, tinjau juga liabilitas dan perlindungan terkini yang dijelaskan dalam panduan bunga Margin Binance .
Bagaimana pembatasan IP tepercaya mengurangi risiko
Daftar izin IP memberi tahu Binance untuk menerima kunci hanya ketika permintaan tampaknya berasal dari salah satu alamat IP publik yang disetujui. Hal ini dapat membuat kunci yang disalin menjadi kurang berguna bagi penyerang yang beroperasi dari tempat lain. Namun, hal ini tidak membuktikan bahwa server, aplikasi, dependensi, atau akun administrator yang disetujui aman, sehingga harus dikombinasikan dengan hak akses minimum dan penyimpanan yang terlindungi.
- Identifikasi IP publik keluar aktual yang digunakan aplikasi, bukan alamat jaringan pribadi laptop.
- Pastikan apakah layanan menggunakan IP egress tetap. Mulai ulang cloud, gateway NAT, proksi, dan rute failover dapat mengubah alamat tersebut.
- Tambahkan hanya IP tepercaya yang diperlukan di pengaturan Manajemen API Binance untuk kunci tersebut.
- Uji permintaan baca berisiko rendah sebelum mengaktifkan izin tambahan apa pun.
- Dokumentasikan pemilik setiap IP yang diizinkan dan hapus entri ketika server atau vendor dihentikan penggunaannya.
- Saat IP keluar berubah, perbarui daftar izin melalui akun Binance yang terautentikasi, alih-alih melemahkan kunci dengan memberikan akses tanpa batasan.
Koneksi konsumen dinamis dan layanan tanpa server dapat mempersulit kontrol IP tetap. Jangan menganggap hal tersebut sebagai alasan untuk mengaktifkan izin luas tanpa batasan. Pertimbangkan arsitektur egress tetap, kunci yang dibatasi secara terpisah, sub-akun yang sesuai, atau integrasi yang mendukung kontrol yang diperlukan, lalu verifikasi kondisi Binance terkini.
Tempat melakukan pemeriksaan di akun Binance Anda
- Buka situs web atau aplikasi Binance resmi melalui jalur tepercaya dan masuk.
- Buka area akun atau profil, lalu pilih Manajemen API. Label menu dapat berbeda menurut perangkat dan wilayah.
- Verifikasi label kunci, jenis, dan pemilik integrasi. Kunci yang tidak dapat dijelaskan atau duplikat harus diselidiki.
- Tinjau setiap izin yang diaktifkan dan nonaktifkan apa pun yang tidak lagi diperlukan oleh alur kerja saat ini.
- Tinjau pembatasan IP tepercaya dan pastikan setiap IP yang tercantum masih dimiliki oleh penerapan yang dimaksud.
- Periksa aktivitas akun, pesanan, transfer, dan penarikan terbaru untuk menemukan peristiwa yang tidak sesuai dengan tujuan integrasi.
- Setelah perubahan apa pun, verifikasi bahwa aplikasi yang dimaksud masih berfungsi dan tidak ada izin yang lebih luas yang diaktifkan kembali.
Jangan pernah mengetik kunci API, rahasia, atau kunci pribadi yang sebenarnya ke dalam alat diagnostik publik, perintah AI, pesan dukungan, atau formulir Bimence. Bimence tidak meminta, menguji, atau menyimpan kredensial API Binance, serta tidak dapat memperbaiki atau memulihkannya.
Penyimpanan yang aman dan pemisahan operasional
- Jangan menanamkan rahasia secara langsung: simpan materi kredensial di luar kode sumber aplikasi.
- Jauhkan rahasia dari kontrol versi: gunakan jalur konfigurasi yang terlindungi, injeksi lingkungan, atau layanan rahasia terkelola, serta pastikan file konfigurasi lokal dikecualikan dari commit.
- Lindungi file kunci pribadi: batasi akses sistem operasi dan gunakan frasa sandi jika jenis kunci yang dipilih serta integrasi mendukungnya.
- Pisahkan lingkungan: produksi dan pengujian tidak boleh menggunakan kunci, izin, atau lokasi penyimpanan yang sama.
- Pisahkan vendor: berikan setiap layanan pihak ketiga kunci terbatasnya sendiri agar satu integrasi dapat dicabut tanpa mengganggu integrasi lainnya.
- Cantumkan kepemilikan: catat aplikasi, pemilik, izin, IP tepercaya, dan tanggal peninjauan tanpa menyalin rahasia ke dalam inventaris.
- Hindari pencatatan rahasia: samarkan header, dump konfigurasi, tangkapan layar, laporan kerusakan, dan paket dukungan.
- Hapus kunci yang tidak digunakan: integrasi yang tidak aktif bukan alasan untuk membiarkan kredensialnya tetap diaktifkan.
Halaman edukasi resmi Binance menggunakan interval contoh yang berbeda untuk rotasi kunci rutin. Karena interval tersebut merupakan rekomendasi, bukan aturan akun universal, panduan ini tidak menetapkan satu jadwal tetap. Tinjau kredensial secara berkala, lakukan rotasi sesuai risiko dan proses perubahan sistem, serta segera cabut kredensial setelah dugaan kebocoran.
Respons insiden untuk dugaan kebocoran kunci API
Pembatasan harus didahulukan sebelum investigasi ketika kunci mungkin terekspos. Binance Academy menyatakan bahwa kunci yang disusupi harus segera dicabut. Jika aktivitas akun yang tidak biasa teramati, dokumentasi Binance Spot Developer menyatakan untuk segera mencabut semua kunci API dan menghubungi Binance Support.
- Cabut atau hapus kunci yang terekspos segera di layar Manajemen API yang terautentikasi.
- Hentikan integrasi yang terdampak agar integrasi tersebut tidak terus mengirim permintaan atau menimpa log yang berguna.
- Tinjau aktivitas termasuk pesanan, pembatalan, transfer internal, tindakan Margin, penarikan, peristiwa masuk, dan perubahan pengaturan keamanan yang relevan dengan izin yang diaktifkan.
- Hubungi dukungan Binance resmi melalui situs atau aplikasi terautentikasi jika aktivitas tanpa izin atau risiko akun dicurigai.
- Simpan bukti tanpa mempertahankan kredensial yang terekspos: catat stempel waktu, ID permintaan, ID transaksi, peristiwa repositori, log server, dan tangkapan layar dengan kredensial yang disamarkan.
- Perbaiki jalur kebocoran seperti repositori publik, file konfigurasi yang bocor, ekstensi berbahaya, server yang disusupi, situs phishing, atau vendor dengan hak akses berlebihan.
- Buat pengganti hanya setelah perbaikan dengan rahasia atau pasangan kunci baru, lokasi penyimpanan terpisah, izin minimum, dan pembatasan IP tepercaya.
- Tinjau kredensial terkait jika mesin, repositori, kata sandi, atau penyimpanan rahasia yang sama menyimpan kunci lainnya.
Mengubah kata sandi Binance mungkin sesuai jika ada kemungkinan penyusupan akun yang lebih luas, tetapi hal tersebut tidak boleh menggantikan pencabutan kredensial API itu sendiri. Tinjau panduan setoran dan penarikan Binance sebelum menilai perpindahan aset, jaringan, dan detail tujuan.
Kesalahan umum keamanan Binance API
- Menganggap akses hanya-baca tidak berbahaya: saldo dan riwayat transaksi merupakan informasi pribadi yang berharga, bahkan ketika order tidak dapat dibuat.
- Memberikan akses penarikan kepada bot perdagangan: eksekusi order biasanya tidak memerlukan izin untuk menarik aset.
- Menggunakan kembali satu kunci di mana-mana: kredensial bersama mempersulit atribusi, pengendalian, dan pencabutan.
- Mengizinkan semua alamat IP karena layanan mengubah alamat: rancang ulang koneksi atau gunakan kredensial yang lebih terbatas, alih-alih diam-diam menghapus kontrol utama.
- Menaruh rahasia di repositori dan hanya menghapus commit: anggap kredensial tersebut mungkin sudah disalin dan cabut kredensial itu.
- Membuat pengganti sebelum memperbaiki penyimpanan: kunci baru dapat bocor melalui jalur yang sama.
- Memercayai label vendor tanpa memeriksa izin: bandingkan akses yang diminta dengan fungsi integrasi yang sebenarnya.
- Menganggap BIMENCE mengubah izin API: kode referral tidak memberikan otorisasi, perlindungan, atau pemulihan kredensial API.
Pertanyaan yang sering diajukan
Apakah Binance kunci API hanya-baca aman?
Kunci ini lebih aman daripada kunci dengan izin perdagangan, transfer, atau penarikan, tetapi bukan berarti tidak berbahaya. Kunci hanya-baca dapat mengekspos informasi akun pribadi seperti saldo, status order, dan riwayat transaksi. Lindungi kunci tersebut, batasi ke IP tepercaya jika memungkinkan, dan cabut ketika tidak lagi diperlukan.
Apakah bot Binance perdagangan memerlukan izin penarikan?
Penempatan order biasa tidak memerlukan izin penarikan. Panduan Academy Binance saat ini secara khusus membedakan izin perdagangan dari penarikan. Verifikasi fungsi bot yang terdokumentasi dan tetap nonaktifkan penarikan kecuali alur kerja benar-benar tidak dapat beroperasi tanpanya.
Apakah pembatasan IP wajib untuk Binance kunci API?
Binance sangat merekomendasikan pembatasan ke IP tepercaya. FAQ Dukungan Binance yang tersedia saat ini menyatakan bahwa penambahan pembatasan akses IP wajib dilakukan sebelum izin penarikan dapat diaktifkan, tetapi halaman tersebut dapat dialihkan berdasarkan wilayah dan menyatakan bahwa informasinya mungkin sudah usang. Periksa layar Manajemen API yang aktif untuk akun dan wilayah tersebut. Daftar IP yang diizinkan mengurangi risiko, tetapi tidak menjamin keamanan.
Seberapa sering Binance kunci API harus dirotasi?
Tidak ada interval tunggal dalam panduan ini karena contoh edukasi resmi dan persyaratan organisasi berbeda-beda. Tinjau kunci secara berkala, rotasikan melalui proses terkontrol yang sesuai dengan sistem, dan segera cabut jika diduga telah terekspos atau integrasi dihentikan.
Bagaimana jika aplikasi menggunakan alamat IP yang berubah-ubah?
Jangan otomatis beralih ke kunci yang luas dan tidak dibatasi. Pertimbangkan infrastruktur IP keluar yang stabil, kredensial yang dibatasi secara terpisah, sub-akun yang sesuai, atau arsitektur lain yang didukung oleh integrasi tersebut. Konfirmasikan kondisi produk dan akun saat ini dengan Binance.
Dapatkah Bimence memeriksa atau memulihkan Binance kunci API saya?
Tidak. Bimence tidak meminta kunci API, Secret Key, kunci privat, frasa sandi, kata sandi, OTP, atau materi pemulihan. Jangan kirimkan semua itu kepada Bimence. Cabut kredensial yang terekspos di dalam Binance dan gunakan dukungan Binance yang terautentikasi untuk menangani insiden akun.
Sumber resmi yang diperiksa pada 31 Agustus 2026
- Binance Dokumentasi Pengembang: Informasi Umum REST API — jenis kunci yang didukung, keamanan endpoint yang dilindungi, pemisahan izin, pembatasan perdagangan bawaan, dan panduan pencabutan segera.
- Binance Dukungan: Bagaimana Cara Membuat Kunci API di Binance? — rute Manajemen API, HMAC yang dibuat sistem versus Ed25519/RSA yang dibuat sendiri, batasan IP tanpa pembatasan, dan persyaratan pembatasan IP yang dinyatakan untuk izin penarikan; halaman tersebut dapat dialihkan berdasarkan wilayah dan menyatakan bahwa informasinya mungkin sudah usang.
- Binance Academy: Apa Itu Kunci API dan Jenis Keamanannya? — diperbarui pada 6 Juli 2026; jenis kunci, penyimpanan yang dilindungi, pembatasan IP tepercaya, opsi izin, dan remediasi insiden.
- Binance Academy: Apa Itu Kunci API dan Bagaimana Cara Menggunakannya dengan Aman? — diperbarui pada 26 Mei 2026; hak akses minimum, pemisahan kunci per layanan, contoh rotasi, paparan data hanya-baca, dan respons insiden.
Pengungkapan afiliasi: Bimence mungkin menerima komisi atas tindakan yang memenuhi syarat dan diselesaikan melalui tautan BIMENCE. Hal ini tidak menjadikan Bimence bagian dari Binance, dan kode referral tersebut tidak memberikan izin API atau membuktikan bahwa suatu integrasi aman. Peringatan risiko: Perdagangan API, transfer, Margin, dan penarikan dapat menimbulkan risiko finansial dan keamanan, dan transaksi kripto mungkin tidak dapat dibatalkan. Ketersediaan produk berbeda-beda menurut wilayah. Artikel ini merupakan edukasi umum, bukan nasihat keamanan siber, investasi, keuangan, hukum, atau pajak.
