Câu trả lời ngắn gọn: Tạo Binance khóa API bằng cách chỉ bật các quyền mà tích hợp thực sự cần, giới hạn khóa ở các địa chỉ IP đáng tin cậy khi hệ thống triển khai hỗ trợ IP gửi đi ổn định, đồng thời giữ mọi bí mật hoặc khóa riêng tư ngoài mã nguồn, hệ thống kiểm soát phiên bản và các tin nhắn chia sẻ. Khóa chỉ đọc được cấu hình đúng không thể đặt lệnh hoặc rút tiền, nhưng vẫn có thể làm lộ dữ liệu nhạy cảm về tài khoản và giao dịch. Nếu nghi ngờ bị lộ, hãy thu hồi hoặc xóa khóa ngay lập tức, xem xét hoạt động tài khoản, khắc phục đường dẫn gây lộ và chỉ sau đó mới tạo khóa thay thế.
Đánh giá lần cuối: ngày 31 tháng 8 năm 2026. Binance có thể thay đổi quyền API, loại khóa, yêu cầu tài khoản, nhãn giao diện và khả năng cung cấp theo khu vực. Màn hình trực tiếp Quản lý API trong Binance tài khoản liên quan và tài liệu dành cho đúng sản phẩm hoặc endpoint là nguồn thông tin có thẩm quyền.
Binance Bảo mật khóa API: những điểm chính
- Sử dụng một khóa cho một mục đích: tách riêng công cụ theo dõi danh mục, công cụ tính thuế, bot giao dịch và dịch vụ nội bộ thay vì dùng chung một khóa có quyền hạn lớn.
- Chỉ bật các quyền tối thiểu: đối với công cụ chỉ đọc, hãy tắt quyền giao dịch, chuyển tiền và rút tiền; chỉ thêm quyền khi tích hợp thực sự yêu cầu.
- Tránh cấp quyền rút tiền: hầu hết các công cụ phân tích và bot giao dịch không cần quyền này. Câu hỏi thường gặp hỗ trợ Binance hiện tại nêu rõ rằng phải thêm giới hạn truy cập IP để bật quyền rút tiền. Kiểm tra màn hình Quản lý API trực tiếp đối với tài khoản và khu vực tương ứng.
- Giới hạn IP đáng tin cậy: sử dụng danh sách cho phép khi các yêu cầu được gửi qua những địa chỉ IP công cộng ổn định và đã biết. Cập nhật danh sách khi hạ tầng thay đổi.
- Giữ bí mật ngoài mã nguồn: không hard-code bí mật HMAC hoặc thông tin khóa riêng tư, không commit chúng vào kho lưu trữ, dán vào cuộc trò chuyện hỗ trợ hoặc gửi cho Bimence.
- Thu hồi trước khi điều tra nếu nghi ngờ bị lộ: đừng chờ hoàn tất điều tra trong khi một khóa có khả năng bị xâm phạm vẫn đang hoạt động.
Hướng dẫn này nói về vòng đời bảo mật của Binance khóa API, không hướng dẫn cách xây dựng bot hoặc ký yêu cầu. Đối với mật khẩu, passkey, 2FA, chống lừa đảo và các biện pháp kiểm soát thiết bị, hãy sử dụng Binance danh sách kiểm tra bảo mật tài khoản tổng quát hơn.
Khóa API, khóa bí mật và khóa riêng tư có tác dụng gì
Thông tin xác thực API giúp Binance nhận diện ứng dụng đang gọi và quyết định những hành động được bảo vệ nào mà ứng dụng có thể yêu cầu. Xác thực trả lời câu hỏi “thông tin xác thực nào đang thực hiện yêu cầu này?”. Phân quyền trả lời câu hỏi “thông tin xác thực này được phép thực hiện những gì?”. Chữ ký hợp lệ không cấp quyền đã bị tắt trong Quản lý API.
| Thông tin xác thực hoặc biện pháp kiểm soát | Mục đích | Biện pháp bảo mật |
|---|---|---|
| Khóa API | Nhận diện thông tin xác thực API trong các yêu cầu được bảo vệ | Xem là thông tin nhạy cảm ngay cả khi được kết hợp với một nhóm quyền chỉ đọc |
| Khóa bí mật HMAC | Tạo chữ ký bằng bí mật dùng chung | Không bao giờ chia sẻ, hard-code, commit hoặc ghi nhật ký khóa này; thu hồi thông tin xác thực nếu nghi ngờ bị lộ |
| Khóa riêng tư RSA hoặc Ed25519 | Tạo chữ ký trong khi Binance lưu giữ khóa công khai tương ứng | Bảo vệ tệp khóa riêng tư và mật khẩu bảo vệ; tham chiếu đến tệp được bảo vệ hoặc kho lưu trữ bí mật thay vì nhúng thông tin khóa |
| Quyền | Giới hạn các nhóm endpoint được bảo vệ mà thông tin xác thực có thể sử dụng | Chỉ bật những gì tích hợp cần và xem xét lại sau mỗi thay đổi quy trình |
| Danh sách IP đáng tin cậy | Giới hạn nơi các yêu cầu được chấp nhận có thể xuất phát | Chỉ cho phép các IP công cộng gửi đi đã được xác minh và cập nhật danh sách khi hạ tầng thay đổi |
Binance hiện hỗ trợ ký HMAC, RSA và Ed25519 cho các yêu cầu API Spot. Bản so sánh của Binance Academy ngày 6 tháng 7 năm 2026 khuyến nghị khóa riêng tư Ed25519 được bảo vệ bằng mật khẩu cho hầu hết trường hợp sử dụng, đồng thời lưu ý rằng khả năng tương thích với hệ thống cũ có thể khác nhau. Xác nhận rằng Binance sản phẩm, endpoint và thư viện máy khách dự kiến hỗ trợ loại khóa đã chọn trước khi thay đổi một tích hợp đang hoạt động.
Ma trận quyền: nên bật những quyền nào?
Các tên dưới đây phản ánh hướng dẫn hiện tại của Binance về quyền API. Các tùy chọn hiển thị chính xác có thể khác nhau tùy sản phẩm, tài khoản, trạng thái xác minh và khu vực. Không bật một quyền chỉ vì trang thiết lập tích hợp yêu cầu chọn tất cả các ô.
| Quyền | Phạm vi tác động | Khi nào có thể chính đáng | Quyết định bảo mật mặc định |
|---|---|---|---|
| Bật quyền Đọc | Thông tin tài khoản riêng tư như số dư, trạng thái lệnh và lịch sử giao dịch | Công cụ theo dõi danh mục, báo cáo hoặc tính thuế chỉ đọc dữ liệu tài khoản | Chỉ sử dụng quyền đọc; nhớ rằng dữ liệu bị lộ vẫn có thể nhạy cảm |
| Bật giao dịch Spot và Margin | Đặt và hủy các lệnh giao dịch được hỗ trợ | Ứng dụng giao dịch đã được đánh giá và thực sự gửi lệnh | Tắt đối với hoạt động phân tích; giới hạn khóa và các mã được hỗ trợ khi có thể |
| Bật Vay Margin, Hoàn trả và Chuyển tiền | Vay, hoàn trả và các giao dịch chuyển tiền Margin liên quan | Quy trình Margin thực hiện rõ ràng các hành động đó | Tắt trừ khi tích hợp yêu cầu và lập tài liệu cho toàn bộ quy trình |
| Cho phép Chuyển tiền toàn cục | Chuyển tiền giữa các loại tài khoản Binance được hỗ trợ | Quy trình ngân quỹ nội bộ được thiết kế cho các giao dịch chuyển tiền đó | Coi đây là quyền có tác động cao và tách riêng khỏi các công cụ chỉ đọc |
| Bật Rút tiền | Các yêu cầu chuyển tài sản được hỗ trợ ra ngoài thông qua endpoint rút tiền | Chỉ một quy trình được kiểm soát chặt chẽ không thể vận hành nếu thiếu quyền này | Tắt đối với các công cụ theo dõi và bot thông thường; Câu hỏi thường gặp hỗ trợ Binance hiện tại nêu rõ rằng phải giới hạn IP trước khi có thể bật quyền rút tiền |
Tài liệu API Spot phân tách các endpoint công khai khỏi những nhóm được bảo vệ như USER_DATA và TRADE. Tài liệu Spot Binance nêu rõ rằng theo mặc định, khóa API không thể sử dụng TRADE các endpoint; giao dịch phải được bật trong API Management. Đây là thiết lập mặc định để bắt đầu, không thay thế cho việc rà soát mọi quyền sau khi tạo.
Giảm phí giao dịch không làm thay đổi các yêu cầu về bảo mật API. Nếu tích hợp sẽ đặt lệnh, hãy xác minh riêng mức hoa hồng thực tế bằng Binance hướng dẫn kiểm tra phí giao dịch. Nếu có thể vay hoặc hoàn trả, hãy đồng thời xem lại các khoản nợ hiện tại và biện pháp bảo vệ được mô tả trong Binance Hướng dẫn về lãi suất ký quỹ.
Các hạn chế IP đáng tin cậy giúp giảm rủi ro như thế nào
Danh sách IP cho phép yêu cầu Binance chỉ chấp nhận khóa khi yêu cầu dường như đến từ một trong các địa chỉ IP công cộng đã được phê duyệt. Điều này có thể khiến khóa bị sao chép trở nên kém hữu ích hơn đối với kẻ tấn công đang hoạt động ở nơi khác. Tuy nhiên, điều đó không chứng minh rằng máy chủ, ứng dụng, dependency hoặc tài khoản quản trị viên được phê duyệt là an toàn, vì vậy phải kết hợp với nguyên tắc đặc quyền tối thiểu và lưu trữ được bảo vệ.
- Xác định đúng IP công cộng dùng để kết nối ra ngoài của ứng dụng, không phải địa chỉ mạng riêng của máy tính xách tay.
- Xác nhận dịch vụ có sử dụng IP kết nối ra cố định hay không. Việc khởi động lại đám mây, cổng NAT, proxy và các tuyến chuyển đổi dự phòng có thể làm thay đổi địa chỉ.
- Chỉ thêm các IP đáng tin cậy cần thiết trong phần cài đặt Binance API Management cho khóa đó.
- Kiểm thử một yêu cầu đọc có rủi ro thấp trước khi bật bất kỳ quyền bổ sung nào.
- Ghi lại người sở hữu từng IP được cho phép và xóa các mục khi máy chủ hoặc nhà cung cấp không còn được sử dụng.
- Khi IP kết nối ra ngoài thay đổi, hãy cập nhật danh sách cho phép thông qua tài khoản Binance đã xác thực thay vì làm suy yếu khóa bằng cách cho phép truy cập không hạn chế.
Kết nối của người dùng động và các dịch vụ serverless có thể làm phức tạp việc kiểm soát IP cố định. Đừng xem đó là lý do để bật các quyền mở rộng không hạn chế. Hãy cân nhắc kiến trúc có kết nối ra cố định, một khóa được giới hạn riêng, tài khoản phụ phù hợp hoặc một tích hợp hỗ trợ các biện pháp kiểm soát cần thiết, sau đó xác minh các điều kiện Binance hiện tại.
Nơi kiểm tra trong tài khoản Binance của bạn
- Mở trang web hoặc ứng dụng Binance chính thức thông qua một phương thức đáng tin cậy và đăng nhập.
- Mở khu vực tài khoản hoặc hồ sơ, rồi chọn API Management. Tên mục trong menu có thể khác nhau tùy thiết bị và khu vực.
- Xác minh nhãn khóa, loại khóa và chủ sở hữu tích hợp. Cần điều tra khóa không rõ nguồn gốc hoặc khóa trùng lặp.
- Rà soát mọi quyền đã bật và tắt bất kỳ quyền nào mà quy trình hiện tại không còn cần.
- Rà soát hạn chế IP đáng tin cậy và xác nhận mọi IP được liệt kê vẫn thuộc về môi trường triển khai dự kiến.
- Kiểm tra hoạt động gần đây của tài khoản, lệnh, chuyển tiền và rút tiền để phát hiện các sự kiện không phù hợp với mục đích của tích hợp.
- Sau bất kỳ thay đổi nào, hãy xác minh ứng dụng dự kiến vẫn hoạt động và không có quyền rộng hơn nào được bật lại.
Không bao giờ nhập khóa API, secret hoặc khóa riêng tư thật vào công cụ chẩn đoán công khai, lời nhắc AI, tin nhắn hỗ trợ hoặc biểu mẫu Bimence. Bimence không yêu cầu, kiểm tra hoặc lưu giữ thông tin xác thực API Binance và không thể sửa chữa hoặc khôi phục chúng.
Lưu trữ an toàn và tách biệt trong vận hành
- Không hard-code secret: giữ thông tin xác thực bên ngoài mã nguồn ứng dụng.
- Không lưu secret trong hệ thống kiểm soát phiên bản: sử dụng đường dẫn cấu hình được bảo vệ, cơ chế đưa biến môi trường vào hoặc dịch vụ quản lý secret, đồng thời bảo đảm các tệp cấu hình cục bộ không được đưa vào commit.
- Bảo vệ tệp khóa riêng tư: hạn chế quyền truy cập ở cấp hệ điều hành và sử dụng mật khẩu bảo vệ khi loại khóa và tích hợp được chọn hỗ trợ.
- Tách biệt môi trường: môi trường sản xuất và kiểm thử không nên dùng chung khóa, quyền hoặc vị trí lưu trữ.
- Tách biệt nhà cung cấp: cấp cho mỗi dịch vụ bên thứ ba một khóa giới hạn riêng để có thể thu hồi một tích hợp mà không làm gián đoạn các tích hợp khác.
- Gắn nhãn quyền sở hữu: ghi lại ứng dụng, chủ sở hữu, quyền, IP đáng tin cậy và ngày rà soát mà không sao chép secret vào danh mục.
- Tránh ghi log secret: che thông tin trong header, bản kết xuất cấu hình, ảnh chụp màn hình, báo cáo sự cố và gói hỗ trợ.
- Xóa các khóa không dùng: một tích hợp không hoạt động không phải là lý do để tiếp tục bật thông tin xác thực của nó.
Các trang Binance giáo dục chính thức sử dụng các khoảng thời gian ví dụ khác nhau cho việc luân phiên khóa định kỳ. Vì đó là các khuyến nghị chứ không phải quy tắc tài khoản áp dụng chung, hướng dẫn này không công bố một lịch cố định duy nhất. Hãy thường xuyên rà soát thông tin xác thực, luân phiên theo mức rủi ro và quy trình thay đổi của hệ thống, đồng thời thu hồi ngay sau khi nghi ngờ bị lộ.
Ứng phó sự cố khi nghi ngờ rò rỉ khóa API
Khi khóa có thể đã bị lộ, việc ngăn chặn phải được thực hiện trước điều tra. Binance Academy khuyến nghị thu hồi ngay khóa bị xâm phạm. Nếu phát hiện hoạt động bất thường trên tài khoản, tài liệu dành cho nhà phát triển của Binance Spot khuyến nghị thu hồi ngay tất cả khóa API và liên hệ Binance Bộ phận hỗ trợ.
- Thu hồi hoặc xóa ngay khóa bị lộ trong màn hình API Management đã xác thực.
- Dừng tích hợp bị ảnh hưởng để tích hợp đó không thể tiếp tục gửi yêu cầu hoặc ghi đè các nhật ký hữu ích.
- Rà soát hoạt động bao gồm lệnh, lệnh hủy, chuyển tiền nội bộ, hoạt động ký quỹ, rút tiền, sự kiện đăng nhập và các thay đổi cài đặt bảo mật liên quan đến các quyền đã bật.
- Liên hệ bộ phận hỗ trợ Binance chính thức thông qua trang web hoặc ứng dụng đã xác thực nếu nghi ngờ có hoạt động trái phép hoặc rủi ro đối với tài khoản.
- Bảo toàn bằng chứng mà không lưu giữ thông tin xác thực bị lộ: ghi lại dấu thời gian, ID yêu cầu, ID giao dịch, sự kiện trong kho mã, nhật ký máy chủ và ảnh chụp màn hình đã che thông tin xác thực.
- Khắc phục đường dẫn rò rỉ chẳng hạn như kho mã công khai, tệp cấu hình bị lộ, tiện ích mở rộng độc hại, máy chủ bị xâm phạm, trang web lừa đảo hoặc nhà cung cấp có quá nhiều quyền.
- Chỉ tạo thông tin thay thế sau khi khắc phục bằng secret hoặc cặp khóa mới, vị trí lưu trữ riêng, quyền tối thiểu và các hạn chế IP đáng tin cậy.
- Rà soát các thông tin xác thực liên quan nếu cùng một máy, kho mã, mật khẩu hoặc kho secret từng lưu giữ các khóa khác.
Việc thay đổi Binance mật khẩu có thể phù hợp khi có khả năng tài khoản bị xâm phạm rộng hơn, nhưng không nên thay thế việc thu hồi chính thông tin xác thực API. Hãy xem lại Binance hướng dẫn nạp tiền và rút tiền trước khi đánh giá luồng tài sản, mạng lưới và thông tin chi tiết về đích đến.
Các sai lầm bảo mật API Binance thường gặp
- Coi quyền truy cập chỉ đọc là vô hại: số dư và lịch sử giao dịch là thông tin riêng tư có giá trị ngay cả khi không thể đặt lệnh.
- Cấp quyền rút tiền cho bot giao dịch: việc thực hiện lệnh thông thường không yêu cầu quyền rút tài sản.
- Tái sử dụng một khóa ở mọi nơi: thông tin xác thực dùng chung khiến việc quy trách nhiệm, khoanh vùng và thu hồi trở nên khó khăn hơn.
- Cho phép mọi IP vì dịch vụ thay đổi địa chỉ: hãy thiết kế lại kết nối hoặc sử dụng thông tin xác thực giới hạn hơn thay vì âm thầm loại bỏ một biện pháp kiểm soát quan trọng.
- Đưa bí mật vào kho lưu trữ rồi chỉ xóa commit: hãy giả định rằng thông tin xác thực có thể đã bị sao chép và thu hồi nó.
- Tạo khóa thay thế trước khi khắc phục nơi lưu trữ: khóa mới có thể bị rò rỉ qua cùng một đường dẫn.
- Tin nhãn của nhà cung cấp mà không kiểm tra quyền: hãy đối chiếu quyền truy cập được yêu cầu với các chức năng thực tế của tích hợp.
- Giả định BIMENCE thay đổi quyền API: mã giới thiệu không cấp quyền, bảo vệ hoặc khôi phục thông tin xác thực API.
Các câu hỏi thường gặp
Khóa Binance API chỉ đọc có an toàn không?
Khóa này an toàn hơn khóa có quyền giao dịch, chuyển tiền hoặc rút tiền, nhưng không phải là vô hại. Khóa chỉ đọc có thể làm lộ thông tin tài khoản riêng tư như số dư, trạng thái lệnh và lịch sử giao dịch. Hãy bảo vệ khóa, giới hạn khóa vào các IP đáng tin cậy khi khả thi và thu hồi khóa khi không còn cần thiết.
Bot Binance giao dịch có cần quyền rút tiền không?
Việc đặt lệnh thông thường không yêu cầu quyền rút tiền. Hướng dẫn Academy hiện tại của Binance đặc biệt phân biệt quyền giao dịch với quyền rút tiền. Hãy xác minh các chức năng được ghi rõ của bot và tắt quyền rút tiền trừ khi quy trình thực sự không thể hoạt động nếu thiếu quyền này.
Có bắt buộc giới hạn IP đối với khóa Binance API không?
Binance đặc biệt khuyến nghị giới hạn vào các IP đáng tin cậy. Câu hỏi thường gặp trên trang Hỗ trợ Binance hiện có nêu rằng phải thêm giới hạn truy cập IP trước khi có thể bật quyền rút tiền, nhưng trang này có thể chuyển hướng theo khu vực và cho biết thông tin có thể đã lỗi thời. Hãy kiểm tra màn hình Quản lý API trực tiếp đối với tài khoản và khu vực của bạn. Danh sách IP cho phép giúp giảm rủi ro nhưng không đảm bảo an toàn.
Nên thay đổi khóa Binance API bao lâu một lần?
Hướng dẫn này không đưa ra một khoảng thời gian duy nhất vì các ví dụ giáo dục chính thức và yêu cầu của từng tổ chức khác nhau. Hãy thường xuyên rà soát các khóa, thay đổi chúng theo một quy trình được kiểm soát và phù hợp với hệ thống, đồng thời thu hồi ngay nếu nghi ngờ bị lộ hoặc khi một tích hợp đã ngừng sử dụng.
Nếu ứng dụng sử dụng các địa chỉ IP thay đổi thì sao?
Không tự động chuyển sang khóa mở rộng không giới hạn. Hãy cân nhắc hạ tầng IP đi ra ổn định, thông tin xác thực riêng biệt với quyền giới hạn, tài khoản phụ phù hợp hoặc kiến trúc khác được tích hợp hỗ trợ. Hãy xác nhận các điều kiện sản phẩm và tài khoản hiện tại với Binance.
Bimence có thể kiểm tra hoặc khôi phục khóa Binance API của tôi không?
Không. Bimence không yêu cầu khóa API, Secret Key, khóa riêng tư, cụm mật khẩu, mật khẩu, OTP hoặc thông tin khôi phục. Không gửi những thông tin này cho Bimence. Hãy thu hồi thông tin xác thực bị lộ bên trong Binance và sử dụng bộ phận hỗ trợ Binance đã xác thực cho các sự cố tài khoản.
Các nguồn chính thức được kiểm tra vào ngày 31 tháng 8 năm 2026
- Binance Tài liệu dành cho nhà phát triển: Thông tin API REST chung — các loại khóa được hỗ trợ, bảo mật endpoint được bảo vệ, phân tách quyền, hạn chế giao dịch mặc định và hướng dẫn thu hồi ngay lập tức.
- Binance Hỗ trợ: Cách tạo khóa API trên Binance? — đường dẫn Quản lý API, HMAC do hệ thống tạo so với Ed25519/RSA do người dùng tự tạo, các giới hạn đối với IP không hạn chế và yêu cầu giới hạn IP được nêu đối với quyền rút tiền; trang này có thể chuyển hướng theo khu vực và cho biết thông tin có thể đã lỗi thời.
- Binance Academy: Khóa API và các loại bảo mật là gì? — cập nhật ngày 6 tháng 7 năm 2026; các loại khóa, lưu trữ được bảo vệ, giới hạn IP đáng tin cậy, các tùy chọn quyền và biện pháp khắc phục sự cố.
- Binance Academy: Khóa API là gì và sử dụng an toàn như thế nào? — cập nhật ngày 26 tháng 5 năm 2026; đặc quyền tối thiểu, tách khóa theo từng dịch vụ, ví dụ về việc thay đổi khóa, việc lộ dữ liệu chỉ đọc và ứng phó sự cố.
Tiết lộ liên kết liên kết: Bimence có thể nhận hoa hồng cho các hành động đủ điều kiện được thực hiện thông qua liên kết BIMENCE. Điều này không khiến Bimence trở thành một bộ phận của Binance, và mã giới thiệu không cấp quyền API cũng như không chứng minh rằng một tích hợp là an toàn. Cảnh báo rủi ro: Giao dịch API, chuyển tiền, Margin và rút tiền có thể tạo ra rủi ro tài chính và bảo mật, đồng thời các giao dịch tiền mã hóa có thể không thể hoàn tác. Tính khả dụng của sản phẩm thay đổi tùy theo khu vực. Bài viết này chỉ nhằm mục đích giáo dục chung, không phải là tư vấn về an ninh mạng, đầu tư, tài chính, pháp lý hoặc thuế.
