Права API-ключа
Платформы и инструментыПрава торгового API-ключа — только чтение, торговля или вывод — и правила обращения с любыми учётными данными, способными тратить.
API-ключ — это учётные данные, которыми программа обращается к торговому счёту без пароля, и его права решают, что именно эта программа может делать. Хорошо устроенный доступ гранулярен: ключи только для чтения, способные забирать балансы, позиции и историю, но не торговать; торговые ключи, открывающие и закрывающие позиции; и отдельно от обоих — любая возможность двигать деньги, которую вообще не следует привязывать к торговому ключу.
Правила те же, что для любых учётных данных, способных тратить. Выдавайте отдельный ключ на каждое приложение, чтобы один можно было отозвать, не сломав остальные; давайте минимально необходимые для задачи права; ограничивайте ключ адресами, с которых он будет использоваться, если платформа это позволяет; и меняйте ключи по расписанию, а также сразу после вывода из эксплуатации любой машины, где ключ хранился. Ключ, вставленный в стороннюю панель, таблицу или окно чата, — это действующие учётные данные, лежащие на хранении у постороннего.