Kısa yanıt: Yalnızca entegrasyonun gerçekten ihtiyaç duyduğu izinleri etkinleştirerek, dağıtım sabit bir giden IP adresini desteklediğinde anahtarı güvenilir IP adresleriyle sınırlandırarak ve tüm gizli bilgileri veya özel anahtarları kaynak kodundan, sürüm denetiminden ve paylaşılan mesajlardan uzak tutarak güvenli bir Binance API anahtarı edinin. Doğru yapılandırılmış salt okunur bir anahtar emir veremez veya para çekemez; ancak hassas hesap ve işlem verilerini yine de açığa çıkarabilir. Anahtarın açığa çıktığından şüpheleniyorsanız hemen iptal edin veya silin, hesap etkinliğini inceleyin, açığa çıkmaya neden olan yolu düzeltin ve ancak bundan sonra yeni bir anahtar oluşturun.
Son inceleme: 31 Ağustos 2026. Binance, API izinlerini, anahtar türlerini, hesap gereksinimlerini, arayüz etiketlerini ve bölgesel kullanılabilirliği değiştirebilir. İlgili Binance hesabındaki canlı API Yönetimi ekranı ile tam ürün veya uç noktaya ilişkin belgeler yetkili kaynaklardır.
Binance API anahtarı güvenliği: önemli noktalar
- Tek anahtarı tek amaç için kullanın: tek bir güçlü anahtarı paylaşmak yerine portföy takipçisi, vergi aracı, alım satım botu ve dahili hizmet için ayrı anahtarlar kullanın.
- Yalnızca asgari izinleri etkinleştirin: salt okunur bir araç için alım satım, transfer ve para çekme izinlerini devre dışı bırakın; yalnızca entegrasyon gerçekten gerektirdiğinde bir izin ekleyin.
- Para çekme izninden kaçının: çoğu analiz aracı ve alım satım botu buna ihtiyaç duymaz. Güncel Binance Destek SSS'si, para çekme iznini etkinleştirmek için IP erişim kısıtlamalarının eklenmesinin zorunlu olduğunu belirtir. Hesap ve bölge için canlı API Yönetimi ekranını kontrol edin.
- Güvenilir IP'leri sınırlandırın: istekler sabit ve bilinen genel IP adresleri üzerinden çıkıyorsa bir izin listesi kullanın. Altyapı değiştiğinde listeyi güncel tutun.
- Gizli bilgileri koddan uzak tutun: bir HMAC gizli anahtarını veya özel anahtar materyalini sabit kodlamayın, bir depoya göndermeyin, destek sohbetine yapıştırmayın veya Bimence'e göndermeyin.
- Açığa çıktığından şüpheleniyorsanız önce iptal edin: olası güvenliği ihlal edilmiş bir anahtar etkin durumdayken soruşturmayı tamamlamayı beklemeyin.
Bu kılavuz, bir Binance API anahtarının güvenlik yaşam döngüsüyle ilgilidir; bot oluşturma veya istek imzalama konularını ele almaz. Parola, geçiş anahtarı, 2FA, kimlik avına karşı koruma ve cihaz denetimleri için daha kapsamlı Binance hesap güvenliği kontrol listesini kullanın.
API anahtarı, gizli anahtar ve özel anahtar ne işe yarar
Bir API kimlik bilgisi, Binance çağrıyı yapan uygulamayı tanımlamasına ve hangi korumalı işlemleri talep edebileceğine karar vermesine yardımcı olur. Kimlik doğrulama, “bu isteği hangi kimlik bilgisi yapıyor?” sorusunu yanıtlar. Yetkilendirme ise “bu kimlik bilgisi ne yapmaya yetkili?” sorusunu yanıtlar. Geçerli bir imza, API Yönetimi'nde devre dışı bırakılmış bir izni vermez.
| Kimlik bilgisi veya denetim | Amaç | Güvenlik işlemi |
|---|---|---|
| API anahtarı | Korumalı isteklerde API kimlik bilgisini tanımlar | Salt okunur bir izin grubuyla eşleştirilmiş olsa bile hassas bilgi olarak değerlendirin |
| HMAC Gizli Anahtarı | Paylaşılan bir gizli anahtarla imzalar oluşturur | Asla paylaşmayın, sabit kodlamayın, depoya göndermeyin veya günlüğe kaydetmeyin; açığa çıktığından şüpheleniyorsanız kimlik bilgisini iptal edin |
| RSA veya Ed25519 özel anahtarı | Binance ilgili genel anahtarı elinde tutarken imzalar oluşturur | Özel anahtar dosyasını ve parolayı koruyun; anahtar materyalini gömmek yerine korumalı bir dosyaya veya gizli bilgi deposuna başvurun |
| İzinler | Kimlik bilgisinin kullanabileceği korumalı uç nokta gruplarını sınırlar | Yalnızca entegrasyonun ihtiyaç duyduğu izinleri etkinleştirin ve her iş akışı değişikliğinden sonra inceleyin |
| Güvenilir IP listesi | Kabul edilen isteklerin nereden kaynaklanabileceğini sınırlar | Yalnızca doğrulanmış giden genel IP adreslerine izin verin ve altyapı değiştiğinde listeyi güncelleyin |
Binance şu anda Spot API istekleri için HMAC, RSA ve Ed25519 imzalamayı desteklemektedir. Binance Academy'nin 6 Temmuz 2026 tarihli karşılaştırması, çoğu kullanım senaryosu için parolayla korunan bir Ed25519 özel anahtarını önermekte; eski sistemlerle uyumluluğun farklılık gösterebileceğini de belirtmektedir. Çalışan bir entegrasyonu değiştirmeden önce amaçlanan Binance ürününün, uç noktanın ve istemci kütüphanesinin seçilen anahtar türünü desteklediğini doğrulayın.
İzin matrisi: hangileri etkinleştirilmeli?
Aşağıdaki adlar, Binance'nin güncel API izinleri kılavuzunu yansıtır. Gösterilen seçenekler ürüne, hesaba, doğrulama durumuna ve bölgeye göre farklılık gösterebilir. Bir entegrasyon kurulum sayfası her kutuyu işaretlemenizi istediği için bir izni etkinleştirmeyin.
| İzin | Kapsayabileceği işlemler | Haklı görülebileceği durumlar | Varsayılan güvenlik kararı |
|---|---|---|---|
| Okumayı Etkinleştir | Bakiye, emir durumu ve işlem geçmişi gibi özel hesap bilgileri | Yalnızca hesap verilerini okuyan bir portföy, raporlama veya vergi aracı | Yalnızca okumayı kullanın; sunulan verilerin yine de hassas olabileceğini unutmayın |
| Spot ve Marjin İşlemlerini Etkinleştir | Desteklenen işlem emirlerini verme ve iptal etme | Gerçekten emir gönderen, incelenmiş bir alım satım uygulaması | Analiz için devre dışı bırakın; mümkün olduğunda anahtarı ve desteklenen sembolleri sınırlandırın |
| Marjin Kredisi Alma, Geri Ödeme ve Transferi Etkinleştir | Borç alma, geri ödeme ve ilgili Marjin transferleri | Bu işlemleri açıkça gerçekleştiren bir Marjin iş akışı | Entegrasyon tüm akışı gerektirmedikçe ve belgelemiyorsa devre dışı bırakın |
| Evrensel Transferlere İzin Ver | Desteklenen Binance hesap türleri arasındaki transferler | Bu transferler için tasarlanmış bir iç hazine iş akışı | Bunu yüksek etkili bir izin olarak değerlendirin ve salt okunur araçlardan ayrı tutun |
| Para Çekme İşlemlerini Etkinleştir | Desteklenen varlıkları para çekme uç noktaları üzerinden dışarı aktarma talepleri | Yalnızca bu izin olmadan çalışamayan, sıkı biçimde kontrol edilen bir iş akışı | Sıradan takip araçları ve botlar için devre dışı bırakın; güncel Binance Destek SSS'sinde, para çekme izni etkinleştirilemeden önce IP kısıtlamasının zorunlu olduğu belirtilmektedir |
Spot API belgeleri, genel uç noktaları aşağıdakiler gibi korumalı gruplardan ayırır: USER_DATA ve TRADE. Binance Spot belgelerinde, varsayılan olarak bir API anahtarının şu uç noktaları kullanamayacağı belirtilir: TRADE uç noktaları; alım satım işlemleri API Yönetimi'nde etkinleştirilmelidir. Bu varsayılan ayar bir başlangıç noktasıdır; oluşturma sonrasında her izni incelemenin yerine geçmez.
Alım satım ücreti indirimi, API güvenliği gerekliliklerini değiştirmez. Entegrasyon emir verecekse, gerçek komisyonu Binance alım satım ücreti kontrol kılavuzunu kullanarak ayrıca doğrulayın. Borç alma veya geri ödeme işlemleri yapılabiliyorsa, Binance Marjin faizi kılavuzunda açıklanan güncel yükümlülükleri ve güvenlik önlemlerini de inceleyin.
Güvenilir IP kısıtlamaları riski nasıl azaltır?
IP izin listesi, isteğin onaylanmış genel IP adreslerinden birinden geliyor gibi göründüğünde Binance anahtarı yalnızca kabul etmesini sağlar. Bu, kopyalanmış bir anahtarı başka bir yerden çalışan saldırgan için daha az kullanışlı hâle getirebilir. Ancak onaylanmış sunucunun, uygulamanın, bağımlılığın veya yönetici hesabının güvenli olduğunu kanıtlamaz; bu nedenle en az ayrıcalık ilkesi ve korumalı depolamayla birlikte kullanılmalıdır.
- Dizüstü bilgisayarın özel ağ adresini değil, uygulamanın kullandığı gerçek genel çıkış IP'sini belirleyin.
- Hizmetin sabit bir çıkış IP'si kullanıp kullanmadığını doğrulayın. Bulut yeniden başlatmaları, NAT ağ geçitleri, proxy'ler ve yük devretme rotaları adresi değiştirebilir.
- Bu anahtar için Binance API Yönetimi ayarlarına yalnızca gerekli güvenilir IP'leri ekleyin.
- Herhangi bir ek izni etkinleştirmeden önce düşük riskli bir okuma isteğini test edin.
- İzin verilen her IP'nin kime ait olduğunu belgeleyin ve bir sunucu veya tedarikçi kullanımdan kaldırıldığında ilgili kayıtları silin.
- Çıkış IP'si değiştiğinde, anahtarı sınırsız erişime açmak yerine kimliği doğrulanmış Binance hesabı üzerinden izin listesini güncelleyin.
Dinamik tüketici bağlantıları ve sunucusuz hizmetler, sabit IP kontrollerini zorlaştırabilir. Bunu geniş ve sınırsız izinleri etkinleştirmek için bir gerekçe olarak görmeyin. Sabit çıkışlı bir mimariyi, ayrıca sınırlandırılmış bir anahtarı, uygun bir alt hesabı veya gerekli kontrolleri destekleyen bir entegrasyonu değerlendirin; ardından güncel Binance koşullarını doğrulayın.
Binance hesabınızda nereden kontrol edilir?
- Güvenilir bir yol üzerinden resmi Binance web sitesini veya uygulamasını açın ve oturum açın.
- Hesap veya profil alanını açın ve API Yönetimi seçeneğini belirleyin. Menü etiketleri cihaza ve bölgeye göre farklılık gösterebilir.
- Anahtar etiketini, türünü ve entegrasyon sahibini doğrulayın. Açıklanamayan veya yinelenen bir anahtar araştırılmalıdır.
- Etkinleştirilmiş her izni inceleyin ve mevcut iş akışının artık ihtiyaç duymadığı tüm izinleri devre dışı bırakın.
- Güvenilir IP kısıtlamasını inceleyin ve listelenen her IP'nin hâlâ hedeflenen dağıtıma ait olduğunu doğrulayın.
- Entegrasyonun amacıyla uyuşmayan olaylar için yakın tarihli hesap, emir, transfer ve çekim hareketlerini kontrol edin.
- Herhangi bir değişiklikten sonra amaçlanan uygulamanın hâlâ çalıştığını ve daha geniş bir iznin yeniden etkinleştirilmediğini doğrulayın.
Gerçek bir API anahtarını, gizli anahtarı veya özel anahtarı hiçbir zaman herkese açık bir tanılama aracına, yapay zekâ istemine, destek mesajına veya Bimence formuna yazmayın. Bimence, Binance API kimlik bilgilerini talep etmez, test etmez veya saklamaz ve bunları onaramaz ya da kurtaramaz.
Güvenli depolama ve operasyonel ayrım
- Gizli bilgileri sabit kodlamayın: kimlik bilgisi materyalini uygulama kaynak kodunun dışında tutun.
- Gizli bilgileri sürüm denetiminden uzak tutun: korumalı bir yapılandırma yolu, ortam enjeksiyonu veya yönetilen bir gizli bilgiler hizmeti kullanın ve yerel yapılandırma dosyalarının işleme alınmadığından emin olun.
- Özel anahtar dosyalarını koruyun: işletim sistemi erişimini kısıtlayın ve seçilen anahtar türü ile entegrasyon destekliyorsa bir parola kullanın.
- Ortamları ayırın: üretim ve test ortamları aynı anahtarı, izinleri veya depolama konumunu paylaşmamalıdır.
- Tedarikçileri ayırın: her üçüncü taraf hizmetine, diğerlerini kesintiye uğratmadan tek bir entegrasyonun iptal edilebilmesi için kendine ait, sınırlı bir anahtar verin.
- Sahipliği etiketleyin: gizli bilgiyi envantere kopyalamadan uygulamayı, sahibi, izinleri, güvenilen IP'leri ve inceleme tarihini kaydedin.
- Gizli bilgilerin günlüğe kaydedilmesinden kaçının: üstbilgileri, yapılandırma dökümlerini, ekran görüntülerini, kilitlenme raporlarını ve destek paketlerini maskeleyin.
- Kullanılmayan anahtarları kaldırın: etkin olmayan bir entegrasyon, kimlik bilgisini etkin bırakmak için bir gerekçe değildir.
Resmî Binance eğitim sayfaları, rutin anahtar döndürme işlemi için farklı örnek aralıklar kullanır. Bunlar evrensel bir hesap kuralı yerine öneri olduğundan bu kılavuz sabit bir takvim yayımlamamaktadır. Kimlik bilgilerini düzenli olarak inceleyin, sistemin riskine ve değişiklik sürecine göre döndürün ve açığa çıktığından şüphelenildiğinde derhâl iptal edin.
Şüpheli API anahtarı sızıntısına müdahale
Bir anahtarın açığa çıkmış olabileceği durumlarda soruşturmadan önce sınırlama yapılmalıdır. Binance Academy, güvenliği ihlal edilmiş bir anahtarın derhâl iptal edilmesini söyler. Olağandışı hesap hareketleri gözlemlenirse Binance Spot Developer belgeleri, tüm API anahtarlarının derhâl iptal edilmesini ve Binance Destek ile iletişime geçilmesini söyler.
- Açığa çıkan anahtarı derhâl iptal edin veya silin; kimlik doğrulaması yapılmış API Yönetimi ekranından işlem yapın.
- Etkilenen entegrasyonu durdurun; böylece istek göndermeye veya yararlı günlüklerin üzerine yazmaya devam edemez.
- Hareketleri inceleyin; etkinleştirilmiş izinlerle ilgili emirler, iptaller, dahili transferler, Marjin işlemleri, çekimler, oturum açma olayları ve güvenlik ayarlarındaki değişiklikler dâhil.
- Yetkisiz etkinlik veya hesap riski olduğundan şüpheleniyorsanız resmî Binance destekle kimlik doğrulaması yapılmış site veya uygulama üzerinden iletişime geçin.
- Açığa çıkan kimlik bilgilerini saklamadan kanıtları koruyun: kimlik bilgileri maskelenmiş şekilde zaman damgalarını, istek kimliklerini, işlem kimliklerini, depo olaylarını, sunucu günlüklerini ve ekran görüntülerini kaydedin.
- Açığa çıkma yolunu düzeltin; örneğin herkese açık bir depo, sızdırılmış yapılandırma dosyası, kötü amaçlı uzantı, güvenliği ihlal edilmiş sunucu, kimlik avı sitesi veya gereğinden fazla yetkilendirilmiş tedarikçi.
- Düzeltme işleminden sonra yeni bir oluşturma yapın; yeni bir gizli bilgi veya anahtar çifti, ayrı bir depolama konumu, asgari izinler ve güvenilen IP kısıtlamaları kullanın.
- İlişkili kimlik bilgilerini inceleyin; aynı makine, depo, parola veya gizli bilgiler deposunda başka anahtarlar bulunuyorsa bunları kontrol edin.
Daha kapsamlı bir hesap ele geçirme olasılığı varsa Binance parolayı değiştirmek uygun olabilir; ancak bu işlem API kimlik bilgisinin kendisini iptal etmenin yerini almamalıdır. Varlık hareketlerini, ağları ve hedef ayrıntılarını değerlendirmeden önce Binance yatırma ve çekme kılavuzunu inceleyin.
Yaygın Binance API güvenliği hataları
- Salt okunur erişimi zararsız kabul etmek: emir verilemese bile bakiyeler ve işlem geçmişi değerli özel bilgilerdir.
- Bir işlem botuna para çekme erişimi vermek: emir gerçekleştirme normalde varlıkları çekme izni gerektirmez.
- Her yerde aynı anahtarı yeniden kullanmak: paylaşılan kimlik bilgileri, ilişkilendirmeyi, sınırlandırmayı ve iptali zorlaştırır.
- Bir hizmet adres değiştirdiği için her IP adresine izin vermek: önemli bir denetimi sessizce kaldırmak yerine bağlantıyı yeniden tasarlayın veya daha sınırlı bir kimlik bilgisi kullanın.
- Bir gizli bilgiyi depoya koyup yalnızca commit'i silmek: kimlik bilgisinin zaten kopyalanmış olabileceğini varsayın ve iptal edin.
- Depolama sorununu düzeltmeden yeni bir kimlik bilgisi oluşturmak: yeni anahtar aynı yol üzerinden sızabilir.
- İzinleri kontrol etmeden bir sağlayıcı etiketine güvenmek: talep edilen erişimi entegrasyonun gerçek işlevleriyle karşılaştırın.
- BIMENCE'in API izinlerini değiştirdiğini varsaymak: bir yönlendirme kodu API kimlik bilgisini yetkilendirmez, korumaz veya kurtarmaz.
Sık sorulan sorular
Salt okunur bir Binance API anahtarı güvenli midir?
İşlem yapma, transfer veya para çekme izinlerine sahip bir anahtardan daha güvenlidir, ancak zararsız değildir. Salt okunur bir anahtar; bakiyeler, emir durumu ve işlem geçmişi gibi özel hesap bilgilerini açığa çıkarabilir. Anahtarı koruyun, mümkün olduğunda güvenilir IP'lerle sınırlandırın ve artık gerekli olmadığında iptal edin.
Bir Binance işlem botunun para çekme iznine ihtiyacı var mı?
Olağan emir verme işlemi para çekme izni gerektirmez. Binance'in güncel Academy rehberi, işlem yapma izni ile para çekme işlemleri arasında özellikle ayrım yapar. Botun belgelenmiş işlevlerini doğrulayın ve iş akışı gerçekten bunlar olmadan çalışamıyorsa para çekme işlemlerini devre dışı bırakmayın.
Bir Binance API anahtarı için IP kısıtlaması gerekli midir?
Binance güvenilir IP kısıtlamalarını önemle tavsiye eder. Güncel olarak erişilebilen Binance Destek SSS'si, para çekme izni etkinleştirilmeden önce IP erişim kısıtlamalarının eklenmesinin zorunlu olduğunu belirtir; ancak sayfa bölgeye göre yönlendirme yapabilir ve bilgilerinin güncel olmayabileceğini söyler. Hesap ve bölge için canlı API Yönetimi ekranını kontrol edin. IP izin listesi riski azaltır, ancak güvenliği garanti etmez.
Bir Binance API anahtarı ne sıklıkla değiştirilmelidir?
Resmî eğitim örnekleri ve kurumsal gereksinimler farklılık gösterdiğinden bu rehberde tek bir aralık belirtilmemiştir. Anahtarları düzenli olarak gözden geçirin, sistemi için uygun kontrollü bir süreç aracılığıyla değiştirin ve anahtarın açığa çıktığından şüpheleniyorsanız veya entegrasyon kullanımdan kaldırılmışsa derhâl iptal edin.
Uygulama değişen IP adreslerini kullanıyorsa ne yapılmalıdır?
Otomatik olarak geniş kapsamlı, kısıtlamasız bir anahtara geçmeyin. Sabit giden IP altyapısını, ayrı ve sınırlı bir kimlik bilgisini, uygun bir alt hesabı veya entegrasyon tarafından desteklenen başka bir mimariyi değerlendirin. Güncel ürün ve hesap koşullarını Binance ile doğrulayın.
Bimence Binance API anahtarımı kontrol edebilir veya kurtarabilir mi?
Hayır. Bimence API anahtarı, Secret Key, özel anahtar, parola, şifre, OTP veya kurtarma materyali talep etmez. Bunları Bimence'e göndermeyin. Açığa çıkan kimlik bilgilerini Binance içinde iptal edin ve hesapla ilgili olaylar için kimliği doğrulanmış Binance desteğini kullanın.
31 Ağustos 2026 tarihinde kontrol edilen resmî kaynaklar
- Binance Geliştirici Belgeleri: Genel REST API Bilgileri — desteklenen anahtar türleri, korunan uç noktaların güvenliği, izinlerin ayrılması, varsayılan işlem kısıtlaması ve derhâl iptal etme yönergeleri.
- Binance Destek: Binance Üzerinde API Anahtarları Nasıl Oluşturulur? — API Yönetimi yolu, sistem tarafından oluşturulan HMAC ile kendi oluşturduğunuz Ed25519/RSA arasındaki fark, kısıtlamasız IP sınırları ve para çekme izni için belirtilen IP kısıtlaması gerekliliği; sayfa bölgeye göre yönlendirme yapabilir ve bilgilerinin güncel olmayabileceğini belirtir.
- Binance Academy: API Anahtarları ve Güvenlik Türleri Nelerdir? — 6 Temmuz 2026'da güncellenmiştir; anahtar türleri, korumalı depolama, güvenilir IP kısıtlamaları, izin seçenekleri ve olayların giderilmesi.
- Binance Academy: API Anahtarı Nedir ve Güvenli Bir Şekilde Nasıl Kullanılır? — 26 Mayıs 2026'da güncellenmiştir; en az ayrıcalık ilkesi, hizmet başına anahtar ayrımı, anahtar değiştirme örnekleri, salt okunur veri ifşası ve olaylara müdahale.
Bağlı kuruluş açıklaması: BIMENCE bağlantısı üzerinden tamamlanan uygun işlemler için Bimence komisyon alabilir. Bu durum Bimence'i Binance'nın bir parçası hâline getirmez ve yönlendirme kodu API izinleri vermez veya bir entegrasyonun güvenli olduğunu kanıtlamaz. Risk uyarısı: API üzerinden alım satım, transferler, marjin işlemleri ve para çekme işlemleri finansal ve güvenlik riskleri oluşturabilir; kripto işlemleri geri döndürülemez olabilir. Ürünlerin kullanılabilirliği bölgeye göre değişir. Bu makale genel eğitim amaçlıdır; siber güvenlik, yatırım, finans, hukuk veya vergi danışmanlığı değildir.
