Birja hesabını üçüncü tərəf alətə necə təhlükəsiz qoşmalı (yalnız-oxuma API)
Uçot və ya portfel alətinin mövqelərini avtomatik oxumasını istəyirsən, amma hesabı təhvil verib problem çıxarmaqdan qorxursan? Bu yazı «yalnız-oxuma API»-ni başdan-sona izah edir: nəyi açmaq olar, nəyi əsla açmamalı, açarı necə saxlamalı, nə qədər bir dəfə dəyişməli və birdən sızsa, itkini necə dayandırmalı.
Yəqin səni bu səhifəyə belə bir ssenari gətirib: bir uçot və ya portfel izləmə App-ı qurdun, o dedi «birja hesabını qoşsana, mövqelər avtomatik sinxronlaşar, əllə yazmağa ehtiyac qalmaz». Ürəyin istədi, amma əlin dayandı — hesabı tanımadığın bir alətə qoşsam, gizlicə coin-lərimi köçürməzmi? Bu narahatlıq çox məntiqlidir. Yaxşı xəbər budur ki, düzgün izləmə alətlərinin əksəriyyəti «pulunu hərəkət etdirə bilən» icazəyə deyil, yalnız baxa bilən, hərəkət etdirə bilməyən bir açara qoşulur. Bir şərtlə: onu özün «yalnız baxsın» kimi açmalısan. Bu yazı bu məsələni ətraflı açır ki, arxayın və başadüşülən şəkildə qoşasan.
Uçot və izləmə alətləri nə üçün API-yə qoşulmaq istəyir
Əvvəlcə sənin nəyinə ehtiyacı olduğunu deyək. Bir portfel idarəsi aləti və ya uçot və vergi proqramının əsas işi müxtəlif yerlərə səpələnmiş aktivlərini vahid bir mənzərəyə yığmaqdır: birjada nə qədər BTC-n, nə qədər USDT-n var, alış orta qiymətin nədir, bu ay qazanmısan, yoxsa itirmisən. Bu rəqəmləri ya bir-bir əllə yazmalısan (yorucu, üstəlik səhv etmək asan), ya da — alət özü birjaya gedib «oxusun».
«Oxumaq» hərəkəti API ilə olur. Onu birjanın xüsusi saxladığı bir data pəncərəsi kimi başa düşə bilərsən: hansısa proqrama müəyyən bir açar göndərirsən, o proqram pəncərədən hesabında nə olduğuna, son vaxt hansı əməliyyatların baş verdiyinə baxa bilir. Gördüyü şey verdiyin açara nələrə baxmağa icazə verildiyindən asılıdır. Bu mexanizmin rəsmi izahı üçün OKX-in API sənədlərinə və ya Binance-in API təqdimat səhifəsinə baxa bilərsən — hamısını başa düşmək lazım deyil, «API birjanın rəsmi verdiyi proqram interfeysidir» anlayışını bilmək bəs edir. Konkret hansısa birjanın icazələri bölərək necə yaratdığını görmək istəyirsənsə, Kraken-in API key yaratma yardım sənədi kifayət qədər ətraflı bir nümunədir.
Deməli, API qoşmağın faydası çox birbaşadır: əllə daxil etməyi aradan qaldırır, balans və əməliyyatlar avtomatik uyğunlaşdırılır. Amma riski də eyni yerdən gəlir — hesaba çıxış edə bilən bir açarı təhvil vermisən. Açar düzgün konfiqurasiya olunsa, o, zərərsiz bir oxucudur; səhv konfiqurasiya olunsa, başqasının hesabını boşaltdığı giriş qapısına çevrilə bilər. Bu yazının qalan hissəsi əsasən bu açarı düzgün konfiqurasiya etməkdən bəhs edir.
API key, secret, passphrase əslində nədir
Birjada «API yaradanda» adətən iki-üç parça qarışıq simvol sətri alırsan, adları ümumiyyətlə API Key, Secret Key olur, bəzi birjalarda (məsələn OKX) bir də Passphrase əlavə olunur. İlk dəfə baxanda bir az çaşdırıcı olur, əslində uyğunluq asan yadda qalır:
| Ad | Bənzətmə | Nəyə diqqət etməli |
|---|---|---|
| API Key | Sənin «hesab adın», birjaya «bu açar qapını döyür» deyir | Nisbətən o qədər həssas deyil, amma hara gəldi yapışdırma |
| Secret Key | Əsl «parol», bu açarın sənin olduğunu sübut edir | Ən həssas, adətən yalnız yaratma zamanı bir dəfə göstərilir, bağlayanda bir daha görünmür |
| Passphrase | Özünün təyin etdiyi əlavə parol (OKX və s. bunu tələb edir) | Özün möhkəm yadda saxla, itsə bu açar demək olar yararsız olur, yenidən yaratmaq lazımdır |
Əsas fikir budur: Secret Key bir dəfə yaradılıb səhifə bağlandıqdan sonra birja tərəfi də onu bir daha sənə göstərmir — o, yalnız yaratma anında bir dəfə üzünü göstərir. Bu iki şey deməkdir: birincisi, onu elə oradaca yaxşı saxlamalısan (necə saxlamalı, aşağıda xüsusi bölmə var); ikincisi, sızdırsan, «parolu dəyişmək» kimi düzəldə bilməzsən, yalnız bütöv açarı yararsız edib yenidən yaratmalısan.
Bir də yeni başlayanların tez-tez səhv anladığı məqam: API key sənin giriş parolun deyil, veb və ya App-a girməyə də yaramaz, çıxarış ünvanını dəyişə bilməz, təhlükəsizlik ayarlarını dəyişə bilməz. Onun imkanları ciddi şəkildə «yaradanda işarələdiyin o bir neçə icazə» ilə məhdudlaşır. Deməli, bu bir neçə icazəni necə işarələmək təhlükəsizliyi əsl həll edən yerdir.
Yalnız-oxuma icazə: bu, yazının ən vacib hissəsidir
Bu yazıdan yalnız bir bölmə oxuyacaqsansa, bunu oxu.
Əksər birjalarda API yaradanda icazələr ayrı-ayrı işarələnir, geniş yayılmış bir neçə növ:
- Oxuma / Read (açılmalı): balansı, mövqeləri, əməliyyat tarixini, hesab hərəkətini yoxlaya bilir. İzləmə alətinə yalnız bu lazımdır.
- Treydinq / Trade (adətən açılmamalı): sənin əvəzinə sifariş verə, sifarişi ləğv edə bilir. Yalnız «avtomatik treydinq», «kopya treydinq botu» kimi alətləri açıq şəkildə işlətmək istəyəndə lazım olur — o alətlərin riski isə ayrı məsələdir, kopya treydinq və bot riski yazısında xüsusi danışırıq.
- Çıxarış / Withdraw (heç vaxt açılmamalı): coin-i hesabından çıxara bilir. Heç bir uçot və ya izləmə alətinin bu icazəyə ehtiyacı yoxdur. Onu açmaq seyfin pul çıxarma haqqını üçüncü tərəfə vermək deməkdir.
Nə üçün bu bənd bu qədər vacibdir? Çünki icazə API təhlükəsizliyinin «tavanı»dır. Bu alət sındırılsa da, serveri ələ keçirilsə də, hətta developer pis niyyət etsə də — açarın yalnız oxuma icazəsi varsa, ən pis nəticə sənin mövqe datalarının görülməsidir (bu, əlbəttə yaxşı deyil, amma pulun köçürülməsindən başqa səviyyədir). Amma bir dəfə əlin sürüşüb çıxarış icazəsini açsan, o açar birbaşa pul çıxara bilən açara çevrilir, təhlükəsizlik tamamilə «bu alət heç vaxt problem çıxarmayacaq» şərtinə bağlanır — bu cür mərc dəyməz.
Yeri gəlmişkən, geniş yayılmış bir təhlükəsizlik dizaynı: çox birja sən çıxarış icazəsini açsan belə, həqiqətən çıxarış edəndə üstünə ikinci doğrulama, ağ siyahı ünvanı, gecikmə kimi çoxlu məhdudiyyət qoyur (buna görə də platformalar adətən API çıxarışını bağlamağı güclü tövsiyə edir). Amma təhlükəsizliyi bu ehtiyat mexanizmlərinə bağlamamalısan. Elə mənbədən açmamaq ən təmiz yoldur. Açar/etimadnamə təhlükəsizliyinin ümumi prinsipləri üçün Investopedia-nın API izahı və hər birjanın öz təhlükəsizlik yardım səhifəsi oxumağa dəyər; parol və etimadnamə saxlanmasının ümumi məsləhəti üçün ABŞ FTC-nin parol siyahısına da baxa bilərsən.
IP ağ siyahısı: bir qıfıl da əlavə et
Yalnız oxuma icazəsini işarələdikdən sonra bir pillə də sabit olmaq istəyirsənsə, «IP ağ siyahısı»ndan (bəzən IP məhdudiyyəti, IP bağlama deyilir) istifadə edə bilərsən. Mənası: bu açar yalnız sənin göstərdiyin IP ünvanından sorğu göndərməyə icazə verir, başqa yerdən onu tutub işlədə bilməzlər.
İzləmə alətləri üçün düzgün provayderlər adətən yardım sənədində «bu IP-ləri ağ siyahıya əlavə et» siyahısını verir — bu, onun serverinin çıxış IP-sidir. Bu IP-ləri birjanın ağ siyahısına yazsan, birjaya «yalnız bu alətin serverini tanı, qalanları rədd et» demiş olursan. Belə olsa, açar diqqətsizlik nəticəsində sızsa da, hücumçu öz maşınından onu işlədə bilməz.
Bir şey də xatırladaq: özünə skript yazıb, öz-özünə data oxuyursansa, IP ağ siyahısı demək olar mütləq qurulmalı bənddir, çünki ev və ya server IP-n adətən sabit və ya idarə oluna biləndir. Üçüncü tərəf SaaS alətinə verəndə qurmaq olub-olmaması, necə qurulması alət tərəfinin sənədinə əsasən.
Açarı necə saxlamalı, onu qarışıq yerlərdə qoyma
Əvvəl deyildiyi kimi, Secret Key yalnız bir dəfə göstərilir. Həmin anda onu yaxşı saxlamalısan. Amma «yaxşı saxlamaq» «əl atıb mesajlaşma proqramının seçilmişlərinə / qeydlərə / masaüstü txt-yə yapışdırmaq» demək deyil — bu yerlər məhz qoymamalı olduğun yerlərdir. Çox adamın asan yolu seçib, sonra hansısa gün telefon dəyişəndə və ya qeydlər hansısa oğurlanmış hesaba sinxronlaşanda açarını sızdırdığını görmüşük.
API key saxlamağın bir neçə sadə prinsipi:
- Sinxronlaşan/başqasının baxa biləcəyi yerdə açıq mətn kimi saxlama. Söhbət proqramı seçilmişləri, şifrələnməmiş bulud qeydləri, e-poçt qaralamaları — hamısı yüksək riskli sayılır.
- Parol menecerində saxla. Düzgün parol menecerləri (əsas parolla şifrələnən növ) məhz bunun üçündür, txt-dən qat-qat yaxşıdır. API Key / Secret / Passphrase-i bir dəst «parol» kimi ora saxla.
- Saxlamaya bilirsənsə, saxlama. Çox SaaS izləmə alətində açarı onun səhifəsinə yazırsan, o özü saxlayır, sənin lokalda uzunmüddətli nüsxə saxlamağına əslində ehtiyac yoxdur. Yazıb işlədiyini təsdiqlədikdən sonra müvəqqəti saxladığın nüsxəni sil. Alət dəyişmək istəyəndə uzağı yenidən bir açar yaradarsan.
- Bir açar bir istifadə üçün. Eyni açarı üç-dörd alətə eyni anda vermə. Ayrı-ayrı yarat, hansı alət problem çıxarsa, təkcə onu ləğv edərsən, qalanlarına toxunmadan.
Bu bölmənin ruhu əslində pulqabı seed ifadəsini saxlamaqla eynidir: ən həssas simvol düzümü səni hansı səviyyəyə qədər hücuma açıq etdiyini müəyyən edir, ona görə də o, ən çətin toxunulan yerdə yatmalıdır. Fərq bundadır ki, API key sızması ən çoxu yalnız-oxuma datanın açıqlanmasıdır (çıxarışı açmamısansa), seed ifadəsi sızması isə birbaşa coin itkisidir — sonuncu çox daha ağırdır, amma birincinin gigiyena vərdişini nə qədər tez qazansan, bir o qədər yaxşıdır.
Müntəzəm dəyişmə və ləğv: açarın da son istifadə müddəti var
Çox adam API yaradıb bir daha ona baxmır, illər əvvəl çoxdan silinmiş bir alətə açdığı açar bu günə qədər sağdır, hələ də hesaba qoşuludur. Bu, gizli təhlükədir. Yaxşı vərdiş API key-i «vaxtı keçən bir şey» kimi qəbul etməkdir:
- Müntəzəm sayğac. Müəyyən vaxtdan bir (məsələn rüblük) birjanın API idarə səhifəsinə gir, indi hansı açarların asılı olduğuna, hansının kimə verildiyinə bax. Tanımadığın və ya çoxdan işlətmədiyin varsa, birbaşa sil.
- Aləti dayandırdınsa, açarı ləğv et. Bir izləmə App-ını sildinsə, uyğun açarı da birjada silib qurtar. App-ı silmək icazənin getməsi demək deyil — icazə birja tərəfindədir, özün gedib bağlamalısan.
- Şübhələnirsənsə, dəyiş. Hətta «bu alət haqqında son xəbərlər bir az narahatedicidir», «deyəsən onu təhlükəsiz olmayan şəbəkədə yazmışam» olsa da, yeni açar yaradıb köhnəsini ləğv etməyə dəyər. Dəyişmənin qiyməti çox aşağıdır (sadəcə yenidən qoşmaq), amma köhnə açarın gətirə biləcəyi riski təmiz şəkildə kəsir.
Üçüncü tərəf alət sənin datanı oxuyur, sərhəd harda
Yalnız oxuma icazəsi versən də, aydınlaşdırmağa dəyər: bu alət əslində məni nə görə bilir, nəyi görə bilmir, bu datanı nə edəcək.
Görə biləni açarının icazə çərçivəsindəki hesab datasıdır: balans, mövqelər, əməliyyat tarixi, hesab hərəkəti bu qəbildən. Başqa sözlə, o, sənin «bu birjada nə qədər pulun var, nə alıb-satmısan» mənzərəsini yığa bilir. Bu, bir uçot aləti üçün lazımdır, amma anlamalısan ki, bu, özlüyündə kifayət qədər məxfi maliyyə məlumatıdır.
Görə bilməyəni sənin giriş etimadnamən, çıxarış parolun, ikinci doğrulaman, bank kartın kimi şeylərdir. API kanalından bunlar ümumiyyətlə keçmir, ona görə də alət tərəfinin bazası sızsa belə, hücumçu sənin giriş icazəni ala bilməz (yenə vurğulayaq: çıxarışı açmamaq şərti ilə, əks halda hekayə fərqlənir).
Əsl özün nəzarət etməli olduğun şey bu alət tərəfinin etibarlı olub-olmaması, datanı necə emal etməsidir. Alət seçəndə bir az diqqətlə bax: aydın məxfilik siyasəti varmı? Tanınmışlığı yüksək, reputasiyası uzun müddət yoxlanıla bilən məhsuldur, yoxsa təzəcə ortaya çıxmış, mənşəyi bilinməyən? Biz CoinStats və Koinly kimi tək məhsul rəylərində «qoşulma üsulu, hansı icazələri istəyir, datanı necə emal edir» məsələsini mütləq baxılası bənd kimi yazırıq; yan-yana müqayisə üçün alət müqayisə cədvəlində hər birinin qoşulma astanasını bir baxışda görmək olar. Datanı kimə vermək, necə verməkdən daha vacibdir.
OKX-də təxminən yalnız-oxuma açarı necə yaratmalı
Aşağıda OKX nümunəsində yalnız-oxuma API yaratmağın təxmini prosesini danışaq. Əvvəlcədən xatırladaq: hər birjanın giriş adları, düymə yerləri, icazə adları versiya yeniləndikcə dəyişir, konkret interfeys rəsmi cari səhifəyə əsasən, burada sənə yalnız «nəyi tapmalı, nəyi işarələməli» xəritəsi verilir.
- API idarə girişini tap. Adətən «hesab ayarları / təhlükəsizlik ayarları»nda «API» və ya «API idarəsi» bəndini tapmaq olar. Girəndən sonra ora keç.
- Yeni bir API yarat. «API yarat» kimi düyməyə bas. Sistem sənə bu açara ad qoymağı (qeyd üçün, «filan uçot alətinə» kimi aydın yazsan, sonra saymağa rahat olar) və bir Passphrase təyin etməyi (OKX bunu tələb edir, özün möhkəm yadda saxla) istəyəcək.
- İcazədə yalnız «Oxuma / yalnız-oxuma»nı işarələ. Bu, ən vacib addımdır — treydinq, çıxarış işarələrini hamısını boş saxla, yalnız oxumanı burax. «Withdraw / çıxarış» ilə bağlı seçim görsən, onun bağlı vəziyyətdə olduğunu təsdiqlə.
- İmkan varsa IP ağ siyahısı qur. İşlətdiyin alət sabit server IP-si veribsə, onu bağlanan IP-yə yaz; öz skriptindirsə, öz IP-ni yaz. Qura bilmirsənsə, hələlik boş burax, yalnız-oxuma icazəsi ilə dayan.
- Təhlükəsizlik doğrulamasını keç, qayıdan simvolları yaxşı saxla. Birja adətən səndən bir ikinci doğrulama keçməyi istəyir. Keçəndən sonra o, API Key / Secret Key (və Passphrase) göstərir. Secret yalnız bu dəfə göstərilir, beşinci bölmənin üsulu ilə elə oradaca yaxşı saxla.
- Alətə qayıt, daxil et, qoş. Bu bir neçə parçanı izləmə alətinin «birja qoş» səhifəsinə yaz, qoşulandan sonra balansın uyğun gəlib-gəlmədiyini yoxla. Uyğun gəldisə, müvəqqəti saxladığın nüsxəni silə bilərsən.
OKX-in rəsmi API izahlarına OKX API sənədlərindən daxil olmaq olar; başqasını, məsələn Binance işlədirsənsə, uyğun sənəd Binance API səhifəsindədir; Coinbase-in developer sənədləri Coinbase Developer platformasındadır. Hər birjanın «yalnız-oxuma, çıxarış açılmamalı» prinsipi eynidir, fərq yalnız düymənin adında və yerindədir.
Birdən açar sızsa, nə etməli
Əvvəlcə həyəcanlanma, ardıcıllıqla get. Yalnız oxuma icazəsi açmısansa, onda açar sızsa belə, qarşı tərəf yalnız datana baxa bilər, puluna toxunа bilməz — bu, ta əvvəldən «yalnız-oxuma»ya sıx tutunmağımızın bütün mənasıdır. Amma görüləsi tədbirlərin heç biri əskik olmamalıdır:
- Dərhal o açarı ləğv et. Birjanın API idarə səhifəsinə gir, sızan açarı birbaşa sil. Silinən kimi o dərhal etibarsız olur, bu, ən sürətli, ən tam qanaxma dayandırmadır.
- Hesabda anormallıq olub-olmadığını yoxla. Giriş qeydlərinə, sənin başlatmadığın fəaliyyət olub-olmadığına bax. Əgər sən diqqətsizlik nəticəsində treydinq və ya çıxarış icazəsini açmısansa, dərhal mövqeləri və çıxarış qeydlərini yoxla, lazım olsa rəsmi dəstəklə əlaqə saxla və platformanın göstərişi ilə uyğun funksiyaları dondur.
- Uyğun etimadnamələri dəyiş. Sızmanın hesabın ələ keçirilməsi (yalnız açarın özü deyil) səbəbindən olduğundan şübhələnirsənsə, giriş parolunu, ikinci doğrulamanı da yenilə, cihazın virusa düşüb-düşmədiyini araşdır.
- Təmiz bir açar yenidən yarat. Mühitin təhlükəsiz olduğunu təsdiqlədikdən sonra, yalnız-oxuma prinsipi ilə alət üçün yenidən bir açar yarat və bu dəfə əl atıb IP ağ siyahısını da qur.
Nəticədə «problem çıxsa nə etməli»nin cavabı çox vaxt problemdən əvvəl yazılıb: əvvəldən yalnız-oxumanı işarələmisənsə, sonra yalnız boş qorxu olacaq; əvvəldən əlin sürüşüb çıxarışı açmısansa, sonra əsl böhrandır. Ona görə bu yazı dönə-dönə eyni cümləyə qayıdır — icazəni minimuma endirmək, özünə verə biləcəyin ən ucuz və ən təsirli sığortadır.
Bir sürətli yoxlama siyahısı
Yuxarıdakıları açar yaradanda tutuşdura biləcəyin bir neçə bəndə sıxaq:
| Etməli | Etməməli |
|---|---|
| İcazədə yalnız «Oxuma / yalnız-oxuma»nı işarələ | Çıxarış (Withdraw) icazəsini açmaq |
| Sabit IP varsa ağ siyahı qur | Uçot alətinə treydinq icazəsi açmaq |
| Secret-i parol menecerində saxla | Açarı söhbət seçilmişlərinə / masaüstü txt-yə yapışdırmaq |
| Bir açar bir alət üçün | Bir açarı bir topa alətə vermək |
| Aləti dayandırınca birjada açarı ləğv et | App-ı silib icazənin getdiyini zənn etmək |
| Müntəzəm say, şübhəli olsa dəyiş | Yaradıb bir daha baxmamaq |
| Yalnız öz əlinlə daxil etdiyin rəsmi saytda açar yarat | Reklam / söhbət linkindən keçib əməliyyat etmək |
API qoşmaq, açıq desək, o qədər də qorxulu deyil — o, sadəcə tam nəzarətində olan bir açardır: nə qədər baxsın, harda işlədilsin, nə vaxt yararsız olsun, hamısı sənin əlindədir. «Yalnız-oxuma» xəttini qorusan, qalan hər şey rahatlıq və asanlıqdır. Konfiqurasiya edəndən sonra yenidən portfel idarəsi alətini necə seçməli yazısına bax, ya da alət müqayisə cədvəli ilə qoşulma astanası qəbul edə biləcəyin birini seç, uçot kimi yorucu işi ötür.
Bu yazıdakı icazə adları, interfeys yerləri məlumatı 2026-06 tarixinə yoxlanılıb, hər birja versiyaya görə dəyişir, rəsmi səhifənin cari göstərdiyinə əsasən.
Bölmə: Başlanğıc və köməkçi alətlər