Maikling sagot: Kumuha ng secure na Binance API key sa pamamagitan ng pag-enable lamang sa mga pahintulot na talagang kailangan ng integration, paghihigpit sa key sa mga pinagkakatiwalaang IP address kapag sinusuportahan ng deployment ang isang matatag na outbound IP, at pagpapanatiling wala sa source code, version control at mga ibinahaging mensahe ang bawat lihim o pribadong key. Ang wastong na-configure na read-only key ay hindi maaaring maglagay ng mga order o magsagawa ng withdrawal, ngunit maaari pa rin itong maglantad ng sensitibong data ng account at transaksyon. Kung pinaghihinalaang nalantad ito, agad na bawiin o burahin ang key, suriin ang aktibidad ng account, ayusin ang pinagmulan ng pagkalantad, at saka lamang gumawa ng kapalit.
Huling sinuri: Agosto 31, 2026. Maaaring baguhin ng Binance ang mga pahintulot ng API, uri ng key, kinakailangan sa account, mga label ng interface at pagiging available sa rehiyon. Ang aktuwal na screen ng API Management sa nauugnay na Binance account at ang dokumentasyon para sa eksaktong produkto o endpoint ang dapat sundin.
Binance Seguridad ng API key: mahahalagang punto
- Gumamit ng isang key para sa isang layunin: paghiwalayin ang portfolio tracker, tax tool, trading bot at internal service sa halip na magbahagi ng isang makapangyarihang key.
- I-enable lamang ang pinakamababang kinakailangang pahintulot: para sa read-only tool, panatilihing naka-disable ang mga pahintulot sa trading, transfer at withdrawal; magdagdag lamang ng pahintulot kapag talagang kailangan ito ng integration.
- Iwasan ang pahintulot sa withdrawal: hindi ito kailangan ng karamihan sa analytics tool at trading bot. Nakasaad sa kasalukuyang Binance Support FAQ na sapilitan ang pagdaragdag ng mga IP access restriction upang ma-enable ang pahintulot sa withdrawal. Suriin ang aktuwal na screen ng API Management para sa account at rehiyon.
- Limitahan sa mga pinagkakatiwalaang IP: gumamit ng allowlist kapag dumadaan ang mga request sa matatag at kilalang pampublikong IP address. Panatilihing napapanahon ang listahan kapag nagbabago ang imprastraktura.
- Panatilihing wala sa code ang mga lihim: huwag i-hard-code ang HMAC secret o materyal ng pribadong key, i-commit ito sa repository, i-paste sa support chat o ipadala sa Bimence.
- Bawiin muna kapag pinaghihinalaang nalantad: huwag hintaying matapos ang imbestigasyon habang aktibo pa ang posibleng nakompromisong key.
Ang gabay na ito ay tungkol sa security lifecycle ng isang Binance API key, hindi tungkol sa paggawa ng bot o pag-sign ng request. Para sa password, passkey, 2FA, anti-phishing at mga kontrol sa device, gamitin ang mas malawak na Binance checklist ng seguridad ng account.
Ano ang ginagawa ng API key, secret at private key
Tinutulungan ng kredensyal ng API ang Binance na tukuyin ang tumatawag na application at magpasya kung aling mga protektadong aksyon ang maaari nitong hilingin. Sinasagot ng authentication ang “aling kredensyal ang gumagawa ng request na ito?” Sinasagot naman ng authorization ang “ano ang pinapayagang gawin ng kredensyal na ito?” Hindi nagbibigay ang wastong pirma ng pahintulot na naka-disable sa API Management.
| Kredensyal o kontrol | Layunin | Pangangasiwa sa seguridad |
|---|---|---|
| API key | Tinutukoy ang kredensyal ng API sa mga protektadong request | Ituring itong sensitibo kahit ipinares ito sa read-only na set ng pahintulot |
| HMAC Secret Key | Gumagawa ng mga pirma gamit ang ibinahaging lihim | Huwag kailanman ibahagi, i-hard-code, i-commit o i-log ito; bawiin ang kredensyal kung pinaghihinalaang nalantad |
| RSA o Ed25519 private key | Gumagawa ng mga pirma habang Binance ang may hawak ng katugmang pampublikong key | Protektahan ang file at passphrase ng pribadong key; tumukoy sa isang protektadong file o secret store sa halip na i-embed ang materyal ng key |
| Mga pahintulot | Nililimitahan ang mga grupo ng protektadong endpoint na maaaring gamitin ng kredensyal | I-enable lamang ang kailangan ng integration at suriin ito pagkatapos ng bawat pagbabago sa workflow |
| Listahan ng pinagkakatiwalaang IP | Nililimitahan kung saan maaaring magmula ang mga tinatanggap na request | Payagan lamang ang mga na-verify na outbound public IP at i-update ang listahan kapag nagbabago ang imprastraktura |
Kasalukuyang sinusuportahan ng Binance ang HMAC, RSA at Ed25519 signing para sa mga Spot API request. Inirerekomenda ng paghahambing ng Binance Academy noong Hulyo 6, 2026 ang Ed25519 private key na protektado ng passphrase para sa karamihan ng mga gamit, habang binabanggit na maaaring magkaiba ang legacy compatibility. Kumpirmahing sinusuportahan ng nilalayong Binance produkto, endpoint at client library ang napiling uri ng key bago baguhin ang gumaganang integration.
Matriks ng pahintulot: ano ang dapat i-enable?
Ang mga pangalang nasa ibaba ay batay sa kasalukuyang gabay sa pahintulot ng API ng Binance. Maaaring mag-iba ang eksaktong mga opsyong ipinapakita depende sa produkto, account, katayuan ng beripikasyon at rehiyon. Huwag mag-enable ng pahintulot dahil lamang humihingi ng bawat checkbox ang isang pahina ng pag-setup ng integration.
| Pahintulot | Ano ang maaaring saklawin nito | Kailan ito maaaring makatwiran | Default na desisyon sa seguridad |
|---|---|---|---|
| I-enable ang Pagbabasa | Pribadong impormasyon ng account gaya ng mga balanse, status ng order at kasaysayan ng transaksyon | Isang portfolio, reporting o tax tool na nagbabasa lamang ng data ng account | Gamitin lamang ang pagbabasa; tandaan na maaari pa ring sensitibo ang nalalantad na data |
| I-enable ang Spot at Margin Trading | Paglalagay at pagkansela ng mga sinusuportahang trading order | Isang nasuring trading application na tunay na nagsusumite ng mga order | Panatilihing naka-disable para sa analytics; limitahan ang key at mga sinusuportahang symbol kung available |
| I-enable ang Margin Loan, Repay at Transfer | Pangungutang, pagbabayad at mga nauugnay na Margin transfer | Isang Margin workflow na tahasang nagsasagawa ng mga aksyong iyon | Panatilihing naka-disable maliban kung kailangan ito ng integration at nakadokumento ang buong daloy |
| Pinapahintulutan ang Universal Transfer | Mga transfer sa pagitan ng mga sinusuportahang uri ng Binance account | Isang internal treasury workflow na idinisenyo para sa mga transfer na iyon | Ituring itong pahintulot na may malaking epekto at ihiwalay ito sa mga read-only tool |
| I-enable ang mga Withdrawal | Mga request na ilipat palabas ang mga sinusuportahang asset sa pamamagitan ng mga withdrawal endpoint | Isang mahigpit na kinokontrol na workflow lamang na hindi maaaring gumana nang wala nito | Panatilihing naka-disable para sa karaniwang tracker at bot; nakasaad sa kasalukuyang Binance Support FAQ na sapilitan ang IP restriction bago ma-enable ang pahintulot sa withdrawal |
Inihihiwalay ng dokumentasyon ng Spot API ang mga pampublikong endpoint mula sa mga protektadong grupo gaya ng USER_DATA at TRADE. Nakasaad sa Binance Spot documentation na, bilang default, hindi magagamit ng API key ang TRADE mga endpoint; dapat paganahin ang trading sa API Management. Ang default na ito ay panimulang punto lamang, hindi kapalit ng pagsusuri sa bawat pahintulot pagkatapos ng paglikha.
Hindi binabago ng diskuwento sa trading fee ang mga kinakailangan sa seguridad ng API. Kung maglalagay ng mga order ang integration, hiwalay na i-verify ang aktuwal na komisyon gamit ang Binance gabay sa pagsusuri ng trading fee. Kung maaari itong manghiram o magbayad ng utang, suriin din ang kasalukuyang mga pananagutan at pananggalang na inilalarawan sa Binance gabay sa interes sa Margin.
Paano nakababawas ng panganib ang mga paghihigpit sa pinagkakatiwalaang IP
Sinasabi ng isang IP allowlist sa Binance na tanggapin lamang ang key kapag lumilitaw na nagmumula ang kahilingan sa isa sa mga inaprubahang pampublikong IP address. Maaari nitong gawing hindi gaanong kapaki-pakinabang sa umaatake ang nakopyang key kung ito ay kumikilos mula sa ibang lugar. Hindi nito pinatutunayang ligtas ang inaprubahang server, application, dependency o administrator account, kaya dapat itong isama sa pinakamababang pribilehiyo at protektadong imbakan.
- Tukuyin ang aktuwal na pampublikong outbound IP na ginagamit ng application, hindi ang pribadong network address ng laptop.
- Kumpirmahin kung gumagamit ang serbisyo ng nakapirming egress IP. Maaaring magbago ang address dahil sa mga pag-restart ng cloud, NAT gateway, proxy at mga ruta ng failover.
- Idagdag lamang ang kinakailangang pinagkakatiwalaang IP sa mga setting ng Binance API Management para sa key na iyon.
- Subukan ang isang read request na mababa ang panganib bago paganahin ang anumang karagdagang pahintulot.
- Idokumento kung sino ang may-ari ng bawat pinapayagang IP at alisin ang mga entry kapag itinigil na ang server o vendor.
- Kapag nagbago ang outbound IP, i-update ang allowlist sa pamamagitan ng authenticated na Binance account sa halip na pahinain ang key at bigyan ito ng walang limitasyong access.
Maaaring gawing mas mahirap ang mga dynamic consumer connection at serverless service ang paggamit ng mga kontrol na nakabatay sa nakapirming IP. Huwag itong ituring na dahilan upang paganahin ang malawak at walang limitasyong mga pahintulot. Isaalang-alang ang arkitekturang may nakapirming egress, hiwalay na key na may limitasyon, naaangkop na sub-account o integration na sumusuporta sa mga kinakailangang kontrol, pagkatapos ay i-verify ang kasalukuyang mga kondisyon ng Binance.
Saan magsusuri sa iyong Binance account
- Buksan ang opisyal na Binance website o app sa pamamagitan ng pinagkakatiwalaang ruta at mag-sign in.
- Buksan ang bahagi ng account o profile at piliin ang API Management. Maaaring magkaiba ang mga label ng menu depende sa device at rehiyon.
- I-verify ang label ng key, uri at may-ari ng integration. Dapat imbestigahan ang hindi maipaliwanag o dobleng key.
- Suriin ang bawat pinaganang pahintulot at huwag paganahin ang anumang hindi na kailangan ng kasalukuyang workflow.
- Suriin ang paghihigpit sa pinagkakatiwalaang IP at kumpirmahing ang bawat nakalistang IP ay pagmamay-ari pa rin ng nilalayong deployment.
- Suriin ang kamakailang aktibidad sa account, order, transfer at withdrawal para sa mga kaganapang hindi tumutugma sa layunin ng integration.
- Pagkatapos ng anumang pagbabago, tiyaking gumagana pa rin ang nilalayong application at walang mas malawak na pahintulot ang muling napagana.
Huwag kailanman mag-type ng aktuwal na API key, secret o private key sa pampublikong diagnostic tool, AI prompt, support message o Bimence form. Hindi humihingi, sumusubok o nagtatago ang Bimence ng mga kredensyal ng Binance API at hindi nito maaaring ayusin o mabawi ang mga ito.
Ligtas na pag-iimbak at paghihiwalay sa operasyon
- Huwag i-hard-code ang mga secret: panatilihin ang materyal ng kredensyal sa labas ng source code ng application.
- Panatilihing wala sa version control ang mga secret: gumamit ng protektadong path ng configuration, environment injection o pinamamahalaang serbisyo ng mga secret, at tiyaking hindi isinasama sa mga commit ang mga lokal na configuration file.
- Protektahan ang mga file ng private key: limitahan ang access ng operating system at gumamit ng passphrase kung sinusuportahan ito ng napiling uri ng key at integration.
- Paghiwalayin ang mga environment: hindi dapat gumamit ang production at testing ng parehong key, pahintulot o lokasyon ng imbakan.
- Paghiwalayin ang mga vendor: bigyan ang bawat third-party service ng sarili nitong key na may limitasyon upang maaaring bawiin ang isang integration nang hindi naaantala ang iba.
- Itala ang pagmamay-ari: itala ang application, may-ari, mga pahintulot, pinagkakatiwalaang IP at petsa ng pagsusuri nang hindi kinokopya ang secret sa imbentaryo.
- Iwasan ang pagtatala ng secret: itago o alisin ang mga header, configuration dump, screenshot, crash report at support bundle.
- Alisin ang mga hindi ginagamit na key: ang hindi aktibong integration ay hindi dahilan upang panatilihing pinagana ang kredensyal nito.
Gumagamit ang mga opisyal na pahinang pang-edukasyon ng Binance ng magkakaibang halimbawang agwat para sa regular na pag-ikot ng key. Dahil mga rekomendasyon lamang ang mga iyon at hindi pangkalahatang tuntunin sa account, hindi naglalathala ang gabay na ito ng isang takdang iskedyul. Regular na suriin ang mga kredensyal, magsagawa ng pag-ikot ayon sa panganib at proseso ng pagbabago ng system, at agad na bawiin ang mga ito kapag pinaghihinalaang nalantad.
Pagtugon sa insidente para sa pinaghihinalaang pagtagas ng API key
Dapat mauna ang containment sa imbestigasyon kapag maaaring nalantad ang isang key. Sinasabi ng Binance Academy na agad na bawiin ang nakompromisong key. Kung may napansing kakaibang aktibidad sa account, sinasabi ng dokumentasyon ng Binance Spot Developer na agad na bawiin ang lahat ng API key at makipag-ugnayan sa Binance Support.
- Agad na bawiin o tanggalin ang nalantad na key sa authenticated na screen ng API Management.
- Ihinto ang apektadong integration upang hindi na ito patuloy na makapagpadala ng mga kahilingan o makapagpatungan ng mahahalagang log.
- Suriin ang aktibidad kabilang ang mga order, cancellation, internal transfer, aksyon sa Margin, withdrawal, login event at pagbabago sa mga setting ng seguridad na nauugnay sa mga pinaganang pahintulot.
- Makipag-ugnayan sa opisyal na Binance support sa pamamagitan ng authenticated na site o app kung may pinaghihinalaang hindi awtorisadong aktibidad o panganib sa account.
- Panatilihin ang ebidensya nang hindi iniimbak ang mga nalantad na kredensyal: itala ang mga timestamp, request ID, transaction ID, event sa repository, server log at screenshot na nakatago ang mga kredensyal.
- Ayusin ang pinagmulan ng pagkalantad gaya ng pampublikong repository, na-leak na configuration file, mapaminsalang extension, nakompromisong server, phishing site o vendor na may labis na pribilehiyo.
- Lumikha lamang ng kapalit pagkatapos ayusin ang problema gamit ang bagong secret o pares ng key, hiwalay na lokasyon ng imbakan, pinakamababang pahintulot at mga paghihigpit sa pinagkakatiwalaang IP.
- Suriin ang mga kaugnay na kredensyal kung ang parehong machine, repository, password o imbakan ng mga secret ay naglalaman ng iba pang key.
Maaaring angkop na palitan ang Binance password kapag posible ang mas malawak na pagkokompromiso ng account, ngunit hindi nito dapat palitan ang pagbawi mismo sa API credential. Suriin ang Binance gabay sa pagdeposito at pag-withdraw bago suriin ang mga paggalaw ng asset, network at detalye ng destinasyon.
Mga karaniwang pagkakamali sa seguridad ng Binance API
- Itinuturing na hindi nakapipinsala ang read-only access: mahalagang pribadong impormasyon ang mga balanse at kasaysayan ng transaksyon kahit hindi makapaglagay ng order.
- Pagbibigay sa trading bot ng access sa pag-withdraw: karaniwang hindi nangangailangan ang pagpapatupad ng order ng pahintulot na mag-withdraw ng mga asset.
- Muling paggamit ng isang key sa lahat ng lugar: mas pinahihirap ng magkakaparehong kredensyal ang pagtukoy, pagpigil at pagbawi ng access.
- Pagpapahintulot sa lahat ng IP dahil nagpapalit ng address ang isang serbisyo: muling idisenyo ang koneksyon o gumamit ng mas limitadong kredensyal sa halip na tahimik na alisin ang isang mahalagang kontrol.
- Paglalagay ng lihim sa isang repository at pagtanggal lamang sa commit: ipagpalagay na maaaring nakopya na ang kredensyal at bawiin ito.
- Paglikha ng kapalit bago ayusin ang imbakan: maaaring ma-leak ang bagong key sa parehong daan.
- Pagtitiwala sa label ng vendor nang hindi sinusuri ang mga pahintulot: ihambing ang hinihiling na access sa aktuwal na mga function ng integration.
- Pag-aakalang binabago ng BIMENCE ang mga pahintulot ng API: hindi nagbibigay ng awtorisasyon, proteksyon o pagbawi ng API credential ang referral code.
Mga madalas itanong
Ligtas ba ang read-only na Binance API key?
Mas ligtas ito kaysa sa key na may mga pahintulot sa trading, paglilipat o pag-withdraw, ngunit hindi ito walang panganib. Maaaring ilantad ng read-only key ang pribadong impormasyon ng account gaya ng mga balanse, status ng order at kasaysayan ng transaksyon. Protektahan ito, limitahan sa mga pinagkakatiwalaang IP kung praktikal, at bawiin ito kapag hindi na kailangan.
Kailangan ba ng withdrawal permission ng isang Binance trading bot?
Hindi kailangan ng ordinaryong paglalagay ng order ang pahintulot sa pag-withdraw. Partikular na pinag-iiba ng kasalukuyang gabay ng Academy ng Binance ang pahintulot sa trading at mga withdrawal. Suriin ang dokumentadong mga function ng bot at panatilihing hindi pinagana ang mga withdrawal maliban kung tunay na hindi ito makagagana nang wala ang mga ito.
Kinakailangan ba ang IP restriction para sa isang Binance API key?
Binance lubos na nagrerekomenda ng mga restriction para sa pinagkakatiwalaang IP. Nakasaad sa kasalukuyang available na Binance Support FAQ na mandatoryong magdagdag ng mga IP access restriction bago paganahin ang pahintulot sa pag-withdraw, ngunit maaaring mag-redirect ang pahina batay sa rehiyon at sinasabi nitong maaaring luma na ang impormasyon. Tingnan ang live na API Management screen para sa account at rehiyon. Binabawasan ng IP allowlist ang panganib ngunit hindi nito ginagarantiyahan ang seguridad.
Gaano kadalas dapat i-rotate ang isang Binance API key?
Walang iisang pagitan sa gabay na ito dahil magkakaiba ang mga opisyal na halimbawang pang-edukasyon at mga kinakailangan ng organisasyon. Regular na suriin ang mga key, i-rotate ang mga ito sa pamamagitan ng kontroladong prosesong angkop sa system, at agad na bawiin ang mga ito kung pinaghihinalaang nalantad o kung itinigil na ang isang integration.
Paano kung gumagamit ang application ng mga IP address na nagpapalit-palit?
Huwag awtomatikong lumipat sa malawak at walang-restriksyong key. Isaalang-alang ang matatag na outbound IP infrastructure, hiwalay na limitadong kredensyal, angkop na sub-account o ibang arkitekturang sinusuportahan ng integration. Kumpirmahin ang kasalukuyang kondisyon ng produkto at account sa Binance.
Maaari bang suriin o bawiin ng Bimence ang aking Binance API key?
Hindi. Hindi humihingi ang Bimence ng API key, Secret Key, private key, passphrase, password, OTP o materyal sa pagbawi. Huwag ipadala ang mga ito sa Bimence. Bawiin ang mga nalantad na kredensyal sa loob ng Binance at gamitin ang authenticated na Binance support para sa mga insidente sa account.
Mga opisyal na sangguniang sinuri noong Agosto 31, 2026
- Binance Mga Dokumento ng Developer: Pangkalahatang Impormasyon sa REST API — mga sinusuportahang uri ng key, seguridad ng mga protektadong endpoint, paghihiwalay ng pahintulot, default na restriction sa trading at gabay sa agarang pagbawi.
- Binance Support: Paano Gumawa ng mga API Key sa Binance? — ruta ng API Management, system-generated HMAC kumpara sa self-generated Ed25519/RSA, mga limitasyon sa walang-restriksyong IP at nakasaad na kinakailangan sa IP restriction para sa pahintulot sa pag-withdraw; maaaring mag-redirect ang pahina batay sa rehiyon at sinasabi nitong maaaring luma na ang impormasyon.
- Binance Academy: Ano ang mga API Key at Uri ng Seguridad? — na-update noong Hulyo 6, 2026; mga uri ng key, ligtas na pag-iimbak, mga restriction para sa pinagkakatiwalaang IP, mga opsyon sa pahintulot at remediation ng insidente.
- Binance Academy: Ano ang API Key at Paano Ito Gamitin nang Ligtas? — na-update noong Mayo 26, 2026; least privilege, paghihiwalay ng key bawat serbisyo, mga halimbawa ng rotation, pagkalantad ng read-only data at pagtugon sa insidente.
Pahayag tungkol sa affiliate: Maaaring tumanggap ang Bimence ng komisyon para sa mga kwalipikadong aksyong nakumpleto sa pamamagitan ng link na BIMENCE. Hindi nito ginagawang bahagi ng Binance ang Bimence, at hindi nagbibigay ng mga pahintulot sa API o nagpapatunay na ligtas ang isang integration ang referral code. Babala sa panganib: Maaaring lumikha ng mga panganib sa pananalapi at seguridad ang API trading, mga paglilipat, Margin at mga withdrawal, at maaaring hindi na maibalik ang mga transaksiyong crypto. Nagkakaiba ang availability ng produkto ayon sa rehiyon. Ang artikulong ito ay pangkalahatang edukasyon lamang at hindi payo tungkol sa cybersecurity, pamumuhunan, pananalapi, batas o buwis.
