● tooldesk · évaluations indépendantes, jamais d'avis achetés Code de parrainage OKX · réduction sur les frais selon la page OKX en vigueur
Accueil / Guides / Connecter une API d'exchange en sécurité (lecture seule)
Guide · Sécurité du compte

Comment connecter en sécurité votre compte d'exchange à un outil tiers (API en lecture seule)

Vous voulez qu'un outil de comptabilité ou de portefeuille lise automatiquement vos positions, mais vous craignez de confier votre compte et d'avoir des ennuis ? Cet article détaille l'« API en lecture seule » de bout en bout : ce qu'on peut activer, ce qu'il ne faut surtout jamais activer, comment conserver ses clés, à quelle fréquence les changer, et comment limiter les dégâts en cas de fuite.

Schéma d'une connexion API en lecture seule : l'outil tiers ne peut que lire les positions de l'exchange, pas déplacer les fonds
Retenez une seule chose et vous êtes déjà bien plus en sécurité : la clé donnée à l'outil, laissez-la seulement « regarder », jamais « agir ».

Voici sans doute le scénario qui vous a amené ici : vous avez installé une appli de comptabilité ou de suivi de portefeuille, et elle vous dit « connecte ton compte d'exchange et tes positions se synchroniseront automatiquement, plus besoin de tout saisir à la main ». Tentant, mais votre main hésite — confier son compte à un outil qu'on ne connaît pas, ne va-t-il pas discrètement transférer mes cryptos ? Cette inquiétude est tout à fait légitime. La bonne nouvelle : la grande majorité des outils de suivi sérieux ne se connectent pas avec un droit « capable de déplacer votre argent », mais avec une clé qui peut seulement regarder, pas agir. À condition que vous la configuriez vous-même en « lecture seule ». Cet article décortique tout cela pour que vous connectiez l'esprit tranquille, et en connaissance de cause.

Pourquoi les outils de comptabilité et de suivi ont besoin d'une API

Clarifions d'abord ce qu'ils veulent de vous. Le cœur du travail d'un outil de suivi de portefeuille ou d'un logiciel de comptabilité et de fiscalité, c'est d'assembler vos actifs éparpillés en une image complète : combien de BTC, combien d'USDT vous avez sur l'exchange, à quel prix d'achat moyen, gain ou perte ce mois-ci. Ces chiffres, soit vous les saisissez un par un à la main (fastidieux et source d'erreurs), soit vous laissez l'outil aller les « lire » directement sur l'exchange.

Cette action de « lire » repose sur l'API. Voyez-la comme une fenêtre de données ménagée exprès par l'exchange : vous remettez une clé désignée à un programme, et ce programme peut, à travers la fenêtre, voir ce que contient votre compte et vos transactions récentes. Ce qu'il voit dépend de ce que la clé que vous lui donnez est autorisée à voir. Pour l'explication officielle du mécanisme, voyez la documentation API d'OKX ou la page de présentation de l'API de Binance — inutile de tout comprendre, retenez juste le concept : « l'API est une interface de programmation fournie officiellement par l'exchange ». Pour voir comment un exchange précis répartit les droits à la création, la documentation d'aide de Kraken sur la création d'une API key est un exemple assez détaillé.

La valeur de connecter une API est donc directe : plus de saisie manuelle, soldes et transactions rapprochés automatiquement. Mais son risque vient du même endroit — vous avez remis une clé capable d'accéder au compte. Bien configurée, elle n'est qu'un lecteur inoffensif ; mal configurée, elle peut devenir la porte par laquelle quelqu'un vide votre compte. Le reste de cet article ne parle en substance que de la manière de bien configurer cette clé.

Astuce
Tous les outils n'ont pas besoin d'une API. Certains outils de suivi prennent en charge la « saisie manuelle » ou l'« import d'adresse en lecture seule » (pour les portefeuilles on-chain), sans jamais toucher à l'API de l'exchange. Si vous voulez juste voir une valeur totale approximative et que la sécurité vous tient particulièrement à cœur, le mode manuel est un choix parfaitement valable. Connecter une API, c'est pour se simplifier la vie, pas une obligation.

API key, secret, passphrase : c'est quoi au juste

Quand vous « créez une API » sur un exchange, vous obtenez généralement deux ou trois chaînes de caractères apparemment aléatoires, nommées API Key, Secret Key, et sur certains exchanges (comme OKX) une Passphrase en plus. Déroutant la première fois, mais la correspondance est facile à retenir :

NomUne analogiePoint de vigilance
API KeyVotre « nom de compte », qui indique à l'exchange « c'est cette clé qui frappe à la porte »Relativement moins sensible, mais ne l'affichez pas partout non plus
Secret KeyLe véritable « mot de passe », qui prouve que cette clé est la vôtreLe plus sensible ; en général affiché une seule fois à la création, invisible une fois la page fermée
PassphraseUn code supplémentaire que vous définissez vous-même (présent chez OKX, etc.)Retenez-le bien ; perdu, la clé est pratiquement inutilisable et à recréer

La notion clé : une fois la Secret Key générée et la page fermée, l'exchange ne vous la réaffichera plus — elle ne se montre qu'à l'instant de la création. Cela implique deux choses : d'une, vous devez la conserver sur-le-champ (comment faire, une section entière ci-dessous) ; de deux, si vous la divulguez, aucune correction façon « changer de mot de passe » n'est possible, il faut tout révoquer et recréer.

Autre malentendu fréquent chez les débutants : l'API key n'est pas votre mot de passe de connexion, ne permet pas de vous connecter au site ou à l'appli, ne peut pas changer votre adresse de retrait ni vos paramètres de sécurité. Sa capacité est strictement bornée aux « quelques droits que vous avez cochés à la création ». C'est donc la façon de cocher ces droits qui décide vraiment de la sécurité.

Droit en lecture seule : le passage le plus important de tout l'article

Si vous ne lisez qu'un seul passage de cet article, lisez celui-ci.

Attention
Pour l'API donnée à un outil de suivi/comptabilité, cocher le seul droit « Lecture (Read) » suffit. Le droit de retrait (Withdraw) : surtout jamais. Le droit de trading (Trade) non plus. Un outil qui ne fait que tenir vos comptes n'a nul besoin de déplacer votre argent ni de passer des ordres à votre place. Il lui faut seulement « jeter un œil aux soldes et aux transactions ». Si un outil de comptabilité vous demande d'activer le droit de retrait, arrêtez-vous immédiatement : c'est parfaitement anormal.

Sur la plupart des exchanges, les droits se cochent séparément à la création de l'API ; les catégories courantes sont :

  • Lecture / Read (à activer) : permet de consulter soldes, positions, historique de transactions, relevés. Un outil de suivi n'a besoin que de ça.
  • Trading / Trade (en général, ne pas activer) : permet de passer et d'annuler des ordres à votre place. Utile seulement si vous voulez explicitement recourir à des outils de « trading automatique » ou de « bots de copy trading » — et le risque de ces outils est une autre histoire, que nous traitons dans Copy trading et risques des bots.
  • Retrait / Withdraw (jamais) : permet de sortir des cryptos de votre compte. Aucun outil de comptabilité ou de suivi n'a besoin de ce droit. L'activer revient à remettre à un tiers le droit de retirer de votre coffre-fort.

Pourquoi ce point est-il si crucial ? Parce que les droits sont le « plafond » de la sécurité d'une API. Même si l'outil se fait pirater, même si son serveur est compromis, même si le développeur a de mauvaises intentions — tant que votre clé n'a que le droit de lecture, le pire résultat est que vos données de positions soient vues par quelqu'un (ce qui est déjà mauvais, mais à une tout autre échelle que voir son argent transféré). En revanche, si vous activez par mégarde le droit de retrait, cette clé devient une clé capable de retirer directement de l'argent, et votre sécurité repose entièrement sur « cet outil ne connaîtra jamais d'incident » — un pari qui n'en vaut pas la peine.

Au passage, un dispositif de sécurité courant : même si vous activez le droit de retrait, beaucoup d'exchanges superposent, au moment du retrait réel, une double authentification, une liste blanche d'adresses, des délais, etc. (c'est aussi pourquoi les plateformes recommandent fortement de désactiver le retrait par API). Mais vous ne devriez pas confier votre sécurité à ces mécanismes de secours. Ne pas l'activer à la source, c'est la méthode la plus propre. Sur les principes généraux de sécurité des clés et identifiants, l'explication d'Investopedia sur les API et les pages d'aide sécurité de chaque exchange valent la lecture ; pour les conseils généraux de conservation des mots de passe et identifiants, voyez aussi la checklist de mots de passe de la FTC américaine.

Liste blanche d'IP : une serrure de plus

Une fois seul le droit de lecture coché, si vous voulez un cran de sécurité en plus, utilisez la « liste blanche d'IP » (parfois appelée restriction d'IP, ou liaison d'IP). L'idée : cette clé n'autorise les requêtes qu'à partir des adresses IP que vous désignez ; ailleurs, même en la possédant, on ne peut rien en faire.

Pour les outils de suivi, un prestataire sérieux fournit généralement, dans sa documentation d'aide, une liste du type « ajoutez ces IP à votre liste blanche » — ce sont les IP de sortie de ses serveurs. En les inscrivant dans la liste blanche de l'exchange, vous dites en somme à l'exchange : « n'accepte que les serveurs de cet outil, refuse tout le reste ». Ainsi, même si la clé fuite par mégarde, l'attaquant ne peut rien en faire depuis sa propre machine.

Astuce
La liste blanche, c'est bien, mais tout dépend si l'outil fournit une IP fixe. Certains outils utilisent des IP dynamiques ou de larges plages, sans pouvoir vous donner une liste stable ; la liste blanche est alors difficile à configurer. Dans ce cas, « droit en lecture seule + pas de retrait » reste votre ligne de défense principale. Pouvoir configurer une liste blanche est un plus, mais si ce n'est pas possible, n'allez pas pour autant activer des droits plus élevés — ce serait mettre la charrue avant les bœufs.

Autre rappel : si vous écrivez votre propre script pour lire vos données à titre personnel, la liste blanche d'IP est quasi incontournable, car votre IP domestique ou serveur est généralement fixe ou maîtrisée. Pour un outil SaaS tiers, la possibilité et la façon de la configurer dépendent de la documentation de l'outil.

Comment conserver ses clés, sans les laisser traîner n'importe où

Comme dit plus haut, la Secret Key ne s'affiche qu'une fois. À cet instant, vous devez la conserver. Mais « conserver » ne veut pas dire « coller à la va-vite dans une messagerie / une note / un .txt sur le bureau » — ce sont justement les endroits à proscrire. Nous avons vu trop de gens se simplifier la vie, puis, un jour, en changeant de téléphone ou parce que leurs notes se synchronisaient vers un compte piraté, voir leur clé fuiter avec.

Quelques principes simples pour conserver une API key :

  • Ne la stockez pas en clair dans un endroit synchronisé ou consultable par d'autres. Favoris de messagerie, notes cloud non chiffrées, brouillons d'e-mail : tout cela est à haut risque.
  • Utilisez un gestionnaire de mots de passe. Un vrai gestionnaire de mots de passe (chiffré par un mot de passe maître) est fait pour ça, bien mieux qu'un .txt. Stockez-y API Key / Secret / Passphrase comme un ensemble de « mots de passe ».
  • Si vous pouvez ne pas la stocker, ne la stockez pas. Beaucoup d'outils SaaS de suivi conservent eux-mêmes la clé que vous saisissez dans leur page ; vous n'avez pas vraiment besoin d'en garder une copie locale durable. Une fois la saisie confirmée et le fonctionnement vérifié, supprimez la copie temporaire. Pour changer d'outil, il suffira au pire d'en recréer une.
  • Une clé par usage. N'alimentez pas trois ou quatre outils avec la même clé. Créez-les séparément : si un outil pose problème, il suffit de révoquer sa clé, sans toucher aux autres.

L'esprit de cette section rejoint en fait celui de la conservation de la phrase de récupération d'un portefeuille : la chaîne la plus sensible détermine le plancher de votre exposition aux attaques, elle doit donc reposer là où on peut le moins y toucher. La différence : une fuite d'API key n'expose au pire que des données en lecture (à condition de n'avoir pas activé le retrait), tandis qu'une fuite de phrase de récupération, c'est la perte directe des cryptos — bien plus grave, mais les bonnes habitudes d'hygiène pour la première se prennent le plus tôt possible.

Renouvellement et révocation réguliers : une clé a aussi une date de péremption

Beaucoup créent une API puis ne s'en soucient plus ; une clé ouverte il y a des années pour un outil désinstallé depuis longtemps est encore active aujourd'hui, toujours reliée au compte. C'est un danger latent. La bonne habitude est de traiter une API key comme « quelque chose qui expire » :

  • Inventaire régulier. De temps en temps (par exemple chaque trimestre), connectez-vous à la page de gestion des API de l'exchange et voyez quelles clés sont encore actives et à qui elles ont été confiées. Celles que vous ne reconnaissez pas ou que vous n'utilisez plus, supprimez-les.
  • Outil abandonné = clé révoquée. Vous avez désinstallé une appli de suivi ? Révoquez aussi, dans la foulée, sa clé sur l'exchange. Supprimer l'appli ne supprime pas l'autorisation — celle-ci vit du côté de l'exchange, à vous d'aller la couper.
  • Un doute = on renouvelle. Même un simple « les nouvelles autour de cet outil sont louches ces temps-ci » ou « je crois l'avoir saisi sur un réseau non sécurisé » justifie de recréer une nouvelle clé et de révoquer l'ancienne. Le coût du renouvellement est faible (juste reconnecter), mais il coupe proprement le risque que l'ancienne clé pourrait comporter.
Astuce
La « révocation » est un frein d'urgence que vous gardez à tout moment en main. La page de gestion des API de tout exchange permet de supprimer une clé d'un clic ; à l'instant de la suppression, elle est totalement invalidée et tout programme qui la détenait encore est immédiatement déconnecté. Alors même si vous hésitez à connecter tel outil, vous pouvez essayer sans crainte — au moindre doute, il vous suffira d'aller supprimer la clé ; le contrôle reste toujours de votre côté.

Un outil tiers lit vos données : où est la limite

Même en n'ayant accordé que le droit de lecture, il vaut la peine de clarifier : que peut voir cet outil, que ne peut-il pas voir, et qu'en fera-t-il ?

Ce qu'il peut voir : les données de compte dans les limites du droit de votre clé — soldes, positions, historique de transactions, relevés. Autrement dit, il peut reconstituer « combien d'argent vous avez sur cet exchange et ce que vous y avez acheté ou vendu ». C'est nécessaire pour un outil de comptabilité, mais soyez conscient qu'il s'agit là d'informations financières assez intimes.

Ce qu'il ne peut pas voir : vos identifiants de connexion, votre mot de passe de retrait, votre double authentification, votre carte bancaire. Rien de tout cela ne circule dans le canal API ; donc même si la base de données de l'outil est exfiltrée, l'attaquant n'obtient pas vos droits de connexion (encore une fois : à condition de n'avoir pas activé le droit de retrait, sinon l'histoire est différente).

Ce que vous devez vraiment contrôler vous-même, c'est la fiabilité de ce prestataire et la façon dont il traite vos données. En choisissant un outil, regardez de plus près : a-t-il une politique de confidentialité claire ? Est-ce un produit connu, à la réputation vérifiable dans la durée, ou quelque chose qui a surgi récemment, d'origine douteuse ? Dans nos évaluations produit comme CoinStats et Koinly, nous intégrons systématiquement « mode de connexion, droits demandés, traitement des données » parmi les points à vérifier ; pour comparer, le tableau comparatif des outils montre d'un coup d'œil les exigences de connexion de chacun. À qui vous confiez vos données compte plus que la manière de les confier.

Pas encore de compte d'exchange à connecter ?
Beaucoup d'outils de suivi ont besoin d'un exchange connecté pour illustrer une « connexion en lecture seule ». Sans compte, ouvrez-en un : Binance est un exchange fiable, et s'inscrire via le code de parrainage de notre site ne coûte pas plus cher qu'une inscription directe, au contraire cela peut donner droit à une réduction sur les frais.

Comment créer une clé en lecture seule sur OKX, en gros

Voici, avec OKX pour exemple, le déroulé général de la création d'une API en lecture seule. Avertissement préalable : les noms d'entrée, l'emplacement des boutons et l'appellation des droits varient d'un exchange à l'autre et évoluent avec les versions ; l'interface exacte fait foi selon la page officielle du moment. Ce qui suit n'est qu'une carte de « quoi chercher, quoi cocher ».

  1. Trouvez l'entrée de gestion des API. On la trouve généralement dans « Paramètres du compte / Paramètres de sécurité », à la rubrique « API » ou « Gestion des API ». Connectez-vous et entrez-y.
  2. Créez une nouvelle API. Cliquez sur un bouton du type « Créer une API ». Le système vous demandera de nommer cette clé (pour mémo : indiquez clairement « pour tel outil de comptabilité » afin de faciliter vos inventaires ultérieurs) et de définir une Passphrase (présente chez OKX, à retenir).
  3. Ne cochez que « Lecture / lecture seule ». C'est l'étape la plus cruciale — laissez trading et retrait entièrement décochés, ne gardez que la lecture. Face aux options liées à « Withdraw / retrait », vérifiez qu'elles sont désactivées.
  4. Si possible, configurez la liste blanche d'IP. Si votre outil fournit une IP de serveur fixe, inscrivez-la dans la liaison d'IP ; pour un script personnel, mettez votre propre IP. Si ce n'est pas possible, laissez vide et reposez-vous sur le droit en lecture seule.
  5. Passez la vérification de sécurité et conservez bien les chaînes renvoyées. L'exchange vous fait généralement passer une double authentification. Une fois validée, il affiche API Key / Secret Key (et Passphrase). Le Secret ne s'affiche que cette fois : conservez-le sur-le-champ selon la méthode de la section 5.
  6. Revenez dans l'outil pour saisir et connecter. Reportez ces chaînes dans la page « Connecter un exchange » de l'outil de suivi, puis vérifiez que les soldes concordent. Si oui, la copie temporaire peut être supprimée.

Les explications officielles d'OKX sur les API se trouvent dans la documentation API d'OKX ; si vous utilisez un autre exchange, comme Binance, la documentation correspondante est sur la page API de Binance ; la documentation développeur de Coinbase est sur la plateforme Coinbase Developer. Le principe « lecture seule, pas de retrait » est le même partout ; seuls changent le nom des boutons et leur emplacement.

Attention
Ne vous faites pas hameçonner à cette étape. La création d'une API doit toujours se faire sur l'adresse officielle que vous avez saisie vous-même ; ne passez pas par une publicité de recherche ni par un lien reçu dans une conversation. Une fausse page de connexion d'exchange est une technique classique pour voler des comptes. Barre d'adresse incorrecte, obligation d'installer une « extension » ou un « module de sécurité » supplémentaire pour créer la clé : autant de pièges.

Que faire si une clé fuite

Pas de panique, procédez dans l'ordre. Si vous n'avez activé que le droit de lecture, alors même en cas de fuite, l'autre partie ne peut que voir vos données, sans toucher à votre argent — c'est tout le sens de notre insistance, dès le départ, sur la « lecture seule ». Mais les mesures à prendre restent toutes indispensables :

  1. Révoquez immédiatement cette clé. Connectez-vous à la page de gestion des API de l'exchange et supprimez directement la clé fuitée. Une fois supprimée, elle est instantanément invalide : c'est le moyen le plus rapide et le plus radical d'arrêter l'hémorragie.
  2. Vérifiez l'absence d'anomalie sur le compte. Consultez l'historique de connexion, guettez une activité que vous n'avez pas initiée. Si vous avez par mégarde activé le droit de trading ou de retrait, vérifiez immédiatement positions et historique de retraits, contactez au besoin le service client officiel et gelez les fonctions concernées selon les consignes de la plateforme.
  3. Changez les identifiants concernés. Si vous soupçonnez que la fuite vient d'un compte compromis (et pas seulement de la clé elle-même), mettez à jour mot de passe de connexion et double authentification, et vérifiez si l'appareil est infecté.
  4. Recréez une clé propre. Une fois l'environnement confirmé sûr, recréez une clé pour l'outil selon le principe de lecture seule, et cette fois configurez la liste blanche d'IP dans la foulée.

Au fond, la réponse à « que faire en cas de problème » est écrite à 80 % en amont : si vous n'avez coché que la lecture seule, ce n'est ensuite qu'une frayeur ; si vous avez activé le retrait par mégarde, c'est ensuite une vraie crise. D'où le refrain de cet article — réduire les droits au minimum est l'assurance la moins chère et la plus efficace que vous puissiez vous offrir.

Mettre au clair, ensemble, sécurité du compte et frais
Si vous vous apprêtez à utiliser sérieusement un exchange, réglez d'abord, avant de connecter un outil, les paramètres de sécurité du compte lui-même et les frais. En vous inscrivant sur Binance via le code de parrainage de notre site, vous pouvez bénéficier d'une réduction sur les frais (selon la page OKX en vigueur, susceptible d'évoluer selon la politique).

Une checklist rapide

Voici tout ce qui précède condensé en quelques points à vérifier au moment de créer une clé :

À faireÀ ne pas faire
Ne cocher que « Lecture / lecture seule »Activer le droit de retrait (Withdraw)
Configurer la liste blanche si IP fixeActiver le droit de trading pour un outil de comptabilité
Stocker le Secret dans un gestionnaire de mots de passeColler la clé dans des favoris de messagerie / un .txt sur le bureau
Une clé par outilAlimenter une foule d'outils avec une seule clé
Révoquer la clé sur l'exchange dès qu'un outil est abandonnéCroire l'autorisation supprimée en désinstallant l'appli
Inventaire régulier, renouvellement au moindre douteCréer une clé puis ne plus jamais s'en soucier
Créer la clé uniquement sur le site officiel saisi à la mainOpérer via un lien de publicité / de conversation

Connecter une API, au fond, n'a rien de si effrayant — ce n'est qu'une clé que vous maîtrisez entièrement : ce qu'elle voit, d'où elle peut servir, quand elle devient caduque, tout est entre vos mains. Tenez la ligne rouge de la « lecture seule », et le reste n'est que confort et gain de temps. Une fois configuré, revenez voir comment choisir un outil de suivi de portefeuille, ou utilisez le tableau comparatif des outils pour en choisir un dont les exigences de connexion vous conviennent, et déléguez la corvée de la comptabilité.

Les noms de droits et emplacements d'interface évoqués dans cet article ont été vérifiés en 06/2026 ; les exchanges les ajustent selon les versions, l'affichage actuel de la page officielle fait foi.

Z
Zhou Yu (pseudonyme)
Éditeur tooldesk · Suivi de portefeuille / généraliste

Zhou Yu est un pseudonyme ; je surveille d'ordinaire le suivi de portefeuille et la façon de combiner toutes sortes d'outils. Je suis particulièrement pointilleux sur les droits d'API parce que j'ai vu des proches cocher les droits n'importe comment par facilité ; alors cet article étale chaque case à cocher ou à laisser vide. On ne parle ici que de connecter en sécurité ; quoi acheter et si ça en vaut la peine, c'est à vous de décider.

Rubrique: Débuter et outils annexes