របៀបភ្ជាប់គណនីឆ្នូតជាមួយឧបករណ៍ភាគីទីបីឱ្យមានសុវត្ថិភាព (API អានតែប៉ុណ្ណោះ)
ចង់ឱ្យឧបករណ៍កត់ត្រា ឬតាមដានផលប័ត្រអានទ្រព្យរបស់អ្នកដោយស្វ័យប្រវត្តិ ប៉ុន្តែខ្លាចប្រគល់គណនីទៅហើយមានបញ្ហា? អត្ថបទនេះពន្យល់ពី «API អានតែប៉ុណ្ណោះ» ពីដើមដល់ចប់៖ អ្វីដែលអាចបើក អ្វីដែលមិនត្រូវបើកដាច់ខាត, របៀបរក្សា key, ប៉ុន្មានដងទើបប្តូរ ព្រមទាំងបើលេចធ្លាយត្រូវកាត់ការខាតបង់ដូចម្តេច។
ប្រហែលជាឆាកនេះហើយដែលនាំអ្នកមកដល់ទំព័រនេះ៖ អ្នកបានដំឡើងកម្មវិធីកត់ត្រា ឬតាមដានផលប័ត្រមួយ ហើយវាថា «ភ្ជាប់គណនីឆ្នូតរបស់អ្នកបន្តិច នោះនឹងធ្វើសមកាលកម្មទ្រព្យដោយស្វ័យប្រវត្តិ មិនចាំបាច់វាយបញ្ចូលដោយដៃ»។ អ្នកចាប់អារម្មណ៍ ប៉ុន្តែដៃនៅតែស្ទាក់ស្ទើរ—ការភ្ជាប់គណនីទៅឧបករណ៍ដែលមិនស្គាល់ តើវានឹងលួចផ្ទេរកាក់របស់ខ្ញុំចេញឬអត់? ការព្រួយបារម្ភនេះសមហេតុផលណាស់។ ដំណឹងល្អគឺ ឧបករណ៍តាមដានត្រឹមត្រូវភាគច្រើន មិនមែនភ្ជាប់ជាមួយសិទ្ធិ «អាចប៉ះប្រាក់» ទេ ប៉ុន្តែជាកូនសោមួយដែលមើលបានតែប៉ុណ្ណោះ មិនអាចធ្វើសកម្មភាព។ លក្ខខណ្ឌគឺ៖ អ្នកត្រូវតែបើកវាឱ្យទៅជា «មើលបានតែប៉ុណ្ណោះ» ដោយខ្លួនឯង។ អត្ថបទនេះនឹងបំបែករឿងនេះឱ្យលម្អិត ដើម្បីឱ្យអ្នកភ្ជាប់ដោយធុរធ្ងន់ចិត្ត ហើយភ្ជាប់ដោយយល់ច្បាស់។
ហេតុអ្វីឧបករណ៍កត់ត្រា និងតាមដានត្រូវការភ្ជាប់ API
និយាយឱ្យច្បាស់មុនថាវាចង់បានអ្វីពីអ្នក។ ការងារស្នូលនៃឧបករណ៍គ្រប់គ្រងផលប័ត្រ ឬកម្មវិធីកត់ត្រា និងធ្វើពន្ធ គឺការប្រមូលទ្រព្យរបស់អ្នកដែលខ្ចាត់ខ្ចាយនៅគ្រប់ទីកន្លែងឱ្យទៅជារូបភាពពេញលេញមួយ៖ អ្នកមាន BTC ប៉ុន្មាន, USDT ប៉ុន្មាននៅឆ្នូត, តម្លៃទិញជាមធ្យមប៉ុន្មាន, ខែនេះចំណេញឬខាត។ លេខទាំងនេះ អ្នកត្រូវវាយបញ្ចូលម្តងមួយៗដោយដៃ (នឿយហត់ ហើយងាយខុស) ឬ—ឱ្យឧបករណ៍ទៅ «អាន» ពីឆ្នូតដោយខ្លួនឯង។
សកម្មភាព «អាន» នេះពឹងលើ API។ អ្នកអាចយល់ថាវាជាបង្អួចទិន្នន័យមួយដែលឆ្នូតទុកជាពិសេស៖ អ្នកផ្ញើកូនសោដែលកំណត់មួយទៅកម្មវិធីណាមួយ នោះកម្មវិធីនោះនឹងអាចមើលឆ្លងកាត់បង្អួចឃើញថាក្នុងគណនីអ្នកមានអ្វី និងមានកំណត់ត្រាការជួញដូរអ្វីខ្លះថ្មីៗ។ អ្វីដែលវាឃើញ អាស្រ័យលើកូនសោដែលអ្នកឱ្យត្រូវបានអនុញ្ញាតឱ្យមើលអ្វីខ្លះ។ ការពន្យល់ផ្លូវការនៃយន្តការទាំងមូល អ្នកអាចយោងទៅឯកសារ API របស់ OKX ឬទំព័រណែនាំ API របស់ Binance—មិនចាំបាច់យល់ទាំងអស់ទេ គ្រាន់តែដឹងគំនិត «API ជាចំណុចប្រទាក់កម្មវិធីដែលឆ្នូតផ្តល់ជាផ្លូវការ» ក៏បានហើយ។ ចង់មើលថានីមួយៗបែងចែកសិទ្ធិបង្កើតយ៉ាងណា ឯកសារជំនួយបង្កើត API key របស់ Kraken ជាឧទាហរណ៍ដែលសរសេរបានលម្អិត។
ដូច្នេះតម្លៃនៃការភ្ជាប់ API ច្បាស់ណាស់៖ សន្សំការវាយបញ្ចូលដោយដៃ សមតុល្យ និងការជួញដូរផ្គូផ្គងគ្នាដោយស្វ័យប្រវត្តិ។ ប៉ុន្តែហានិភ័យរបស់វាក៏មកពីកន្លែងតែមួយ—អ្នកបានប្រគល់កូនសោដែលអាចចូលដល់គណនីទៅ។ បើកូនសោកំណត់ត្រឹមត្រូវ វាគ្រាន់តែជាឧបករណ៍អានលេខគ្មានគ្រោះថ្នាក់; បើកំណត់ខុស វាអាចក្លាយជាច្រកឱ្យអ្នកដទៃដួសទ្រព្យក្នុងគណនីអ្នកឱ្យអស់។ ផ្នែកដែលនៅសល់នៃអត្ថបទនេះ ភាគច្រើននិយាយពីរបៀបកំណត់កូនសោនេះឱ្យត្រូវ។
API key, secret, passphrase ជាអ្វីពិតប្រាកដ
ពេលអ្នក «បង្កើត API» នៅឆ្នូត ជាធម្មតាអ្នកនឹងទទួលបានខ្សែអក្សរច្របូកច្របល់ពីរ ទៅបីខ្សែ ដែលឈ្មោះជាទូទៅគឺ API Key, Secret Key, ឆ្នូតខ្លះ (ដូចជា OKX) មាន Passphrase មួយបន្ថែមទៀត។ មើលលើកដំបូងអាចវឹកវរបន្តិច តែតាមពិតទំនាក់ទំនងរបស់វាចាំបានងាយ៖
| ឈ្មោះ | ធៀបជាឧទាហរណ៍ | ត្រូវប្រុងប្រយ័ត្នអ្វី |
|---|---|---|
| API Key | «ឈ្មោះគណនី» របស់អ្នក ប្រាប់ឆ្នូតថា «កូនសោនេះហើយកំពុងគោះទ្វារ» | មិនសូវរសើបទេ ប៉ុន្តែក៏កុំបិទផ្សាយគ្រប់ទីកន្លែងដែរ |
| Secret Key | «ពាក្យសម្ងាត់» ពិតប្រាកដ បញ្ជាក់ថាកូនសោនេះជារបស់អ្នក | រសើបបំផុត ជាធម្មតាបង្ហាញតែម្តងពេលបង្កើត បិទហើយ គឺមើលមិនឃើញទៀតទេ |
| Passphrase | ពាក្យសម្ងាត់បន្ថែមមួយដែលអ្នកកំណត់ដោយខ្លួនឯង (OKX ។ល។ មានធាតុនេះ) | ចាំឱ្យច្បាស់ដោយខ្លួនឯង បើបាត់ key នេះស្ទើរតែលែងប្រើបាន ត្រូវបង្កើតឡើងវិញ |
ការយល់ដឹងសំខាន់គឺ៖ Secret Key ពេលបង្កើតរួច ទំព័របិទហើយ ខាងឆ្នូតក៏នឹងមិនបង្ហាញឱ្យអ្នកមើលទៀតដែរ—វាបង្ហាញមុខតែម្តងគត់ក្នុងពេលបង្កើត។ នេះមានន័យពីរយ៉ាង៖ ទីមួយ អ្នកត្រូវរក្សាទុកឱ្យបានល្អភ្លាមៗ (របៀបរក្សាទុក មានផ្នែកមួយពិសេសខាងក្រោម); ទីពីរ បើអ្នកបណ្តោយឱ្យវាលេចធ្លាយ គ្មានវិធីជួសជុលបែប «ប្តូរពាក្យសម្ងាត់» ទេ មានតែលុបចោលទាំងមូល ហើយបង្កើតឡើងវិញ។
មានចំណុចមួយទៀតដែលអ្នកចាប់ផ្តើមតែងតែយល់ច្រឡំ៖ API key មិនមែនជាពាក្យសម្ងាត់ចូលគណនីរបស់អ្នកទេ ក៏មិនអាចប្រើចូលគេហទំព័រ ឬកម្មវិធី, មិនអាចប្តូរអាសយដ្ឋានដកប្រាក់, មិនអាចប្តូរការកំណត់សុវត្ថិភាព។ សមត្ថភាពរបស់វាត្រូវបានកម្រិតយ៉ាងតឹងរ៉ឹងក្នុងវិសាលភាព «សិទ្ធិមួយចំនួនដែលអ្នកបានធីកពេលបង្កើត»។ ដូច្នេះ របៀបធីកសិទ្ធិទាំងនេះ ទើបជាកន្លែងសម្រេចសុវត្ថិភាពពិតប្រាកដ។
សិទ្ធិអានតែប៉ុណ្ណោះ៖ នេះជាផ្នែកសំខាន់បំផុតនៃអត្ថបទ
បើអ្នកអានអត្ថបទនេះតែមួយផ្នែក សូមអានផ្នែកនេះ។
ឆ្នូតភាគច្រើន ពេលបង្កើត API សិទ្ធិត្រូវធីកញែកដាច់ពីគ្នា ប្រភេទដែលឃើញញឹកញាប់គឺ៖
- អាន / Read (ត្រូវបើក)៖ អាចពិនិត្យសមតុល្យ, ទ្រព្យ, ការជួញដូរជាប្រវត្តិ, វិក្កយបត្រ។ ឧបករណ៍តាមដានត្រូវការតែនេះ។
- ជួញដូរ / Trade (ជាទូទៅកុំបើក)៖ អាចដាក់ការជួញដូរ និងលុបការជួញដូរជំនួសអ្នក។ លុះត្រាតែអ្នកចង់ប្រើ «ការជួញដូរស្វ័យប្រវត្តិ» «bot ចម្លងការជួញដូរ» ប្រភេទនេះទើបប្រើ—ហើយហានិភ័យនៃឧបករណ៍ប្រភេទនោះជារឿងផ្សេង យើងនិយាយពិសេសនៅអត្ថបទចម្លងការជួញដូរ និងហានិភ័យ bot។
- ដកប្រាក់ / Withdraw (កុំបើកជារៀងរហូត)៖ អាចផ្ទេរកាក់ចេញពីគណនីរបស់អ្នក។ គ្មានឧបករណ៍កត់ត្រា ឬតាមដានណាមួយត្រូវការសិទ្ធិនេះទេ។បើកវា ស្មើនឹងប្រគល់សិទ្ធិដកប្រាក់ក្នុងទូសុវត្ថិភាពទៅភាគីទីបី។
ហេតុអ្វីចំណុចនេះសំខាន់ម្ល៉េះ? ព្រោះសិទ្ធិជា «ពិដាន» នៃសុវត្ថិភាព API។ ទោះឧបករណ៍នេះត្រូវ hack, ទោះ server របស់វាត្រូវវាយបំបែក, ទោះអ្នកអភិវឌ្ឍមានចិត្តអាក្រក់—ដរាបណា key របស់អ្នកមានតែសិទ្ធិអាន លទ្ធផលអាក្រក់បំផុតគឺទិន្នន័យទ្រព្យរបស់អ្នកត្រូវគេឃើញ (នេះក៏មិនល្អដែរ ប៉ុន្តែធៀបនឹងប្រាក់ត្រូវផ្ទេរចេញ គឺជាកម្រិតពីរខុសគ្នា)។ តែពេលអ្នកភ្លាំងបើកសិទ្ធិដកប្រាក់ key នោះនឹងក្លាយជាកូនសោដែលអាចដកប្រាក់ដោយផ្ទាល់ ហើយសុវត្ថិភាពទាំងស្រុងផ្នាល់លើ «ឧបករណ៍នេះមិនដែលមានបញ្ហា»—ការភ្នាល់បែបនេះ មិនស័ក្តិសមទេ។
និយាយកន្លះការឆ្លៀតៗពីការរចនាសុវត្ថិភាពញឹកញាប់៖ ឆ្នូតជាច្រើន ទោះអ្នកបើកសិទ្ធិដកប្រាក់ ពេលដកប្រាក់ពិតៗ វានៅតែបន្ថែមការផ្ទៀងផ្ទាត់ពីរជាន់, អាសយដ្ឋាន whitelist, ការពន្យារពេល និងកម្រិតច្រើនផ្សេងទៀត (នេះក៏ជាមូលហេតុដែលវេទិកាជាទូទៅណែនាំយ៉ាងខ្លាំងឱ្យបិទការដកប្រាក់តាម API)។ ប៉ុន្តែអ្នកមិនគួរផ្ញើសុវត្ថិភាពទៅលើយន្តការបម្រុងទាំងនេះទេ។ កុំបើកតាំងពីប្រភព ជាវិធីស្អាតបំផុត។អំពីគោលការណ៍សុវត្ថិភាព key/លិខិតបញ្ជាក់ជាទូទៅ ការពន្យល់ API របស់ Investopedia និងទំព័រជំនួយសុវត្ថិភាពរបស់ឆ្នូតនីមួយៗ សុទ្ធតែគួរអាន; ការណែនាំទូទៅពីការរក្សាពាក្យសម្ងាត់ និងលិខិតបញ្ជាក់ អាចយោងបញ្ជីពាក្យសម្ងាត់របស់ FTC អាមេរិកដែរ។
IP whitelist៖ បន្ថែមសោមួយទៀត
ក្រោយពីធីកតែសិទ្ធិអានហើយ បើអ្នកចង់មានស្ថេរភាពមួយកម្រិតទៀត អ្នកអាចប្រើ «IP whitelist» (ខ្លះហៅ IP កម្រិត ឬ IP ចង)។ មានន័យថា៖ key នេះអនុញ្ញាតឱ្យផ្ញើសំណើតែពីអាសយដ្ឋាន IP ដែលអ្នកកំណត់ ឯកន្លែងផ្សេងទោះកាន់វា ក៏ប្រើមិនកើតដែរ។
ចំពោះឧបករណ៍ប្រភេទតាមដាន អ្នកផ្តល់សេវាត្រឹមត្រូវ ជាធម្មតានឹងផ្តល់នៅក្នុងឯកសារជំនួយរបស់វានូវបញ្ជី «សូមបញ្ចូល IP ទាំងនេះទៅ whitelist»—នោះជា IP ចេញនៃ server របស់វា។ អ្នកបញ្ចូល IP ទាំងនេះទៅ whitelist នៃឆ្នូត ស្មើនឹងប្រាប់ឆ្នូតថា៖ «ស្គាល់តែ server នៃឧបករណ៍នេះ ឯផ្សេងបដិសេធទាំងអស់។» ដូច្នេះទោះ key លេចធ្លាយ អ្នកវាយប្រហារពីម៉ាស៊ីនខ្លួនឯង ក៏ចលនាមិនកើតដែរ។
ណែនាំបន្ថែមមួយម៉ាត់ទៀត៖ បើអ្នកសរសេរ script សម្រាប់ខ្លួនឯង អានទិន្នន័យប្រើផ្ទាល់ខ្លួន IP whitelist ស្ទើរតែជាធាតុចាំបាច់ត្រូវកំណត់ ព្រោះ IP ផ្ទះ ឬ server របស់អ្នកជាធម្មតាថេរ ឬអាចគ្រប់គ្រងបាន។ ពេលឱ្យឧបករណ៍ SaaS ភាគីទីបីប្រើ ថាតើកំណត់បានឬអត់ កំណត់យ៉ាងណា គិតតាមឯកសាររបស់ភាគីឧបករណ៍។
របៀបរក្សា key កុំឱ្យវាដេកនៅកន្លែងច្របូកច្របល់
ខាងលើនិយាយរួចហើយ Secret Key បង្ហាញតែម្តង។ ពេលនោះអ្នកត្រូវរក្សាទុកឱ្យបានល្អ។ ប៉ុន្តែ «រក្សាទុកឱ្យបានល្អ» មិនស្មើនឹង «បិទភ្ជាប់ចូល ការចម្លងទុក / កំណត់ត្រា / txt លើ desktop តាមតែស្រួល»—កន្លែងទាំងនេះឯង គឺជាកន្លែងដែលមិនគួរដាក់បំផុត។ យើងបានឃើញមនុស្សច្រើនណាស់ ដែលឆ្លៀតឱ្យស្រួល ទីបំផុត ថ្ងៃណាមួយប្តូរទូរស័ព្ទ ឬកំណត់ត្រាធ្វើសមកាលកម្មទៅគណនីដែលត្រូវលួច នោះ key ក៏ហូរចេញតាមទៅ។
គោលការណ៍សាមញ្ញមួយចំនួនក្នុងការរក្សា API key៖
- កុំរក្សាទុកជាអក្សរធម្មតានៅកន្លែងដែលនឹងធ្វើសមកាលកម្ម/នឹងត្រូវគេរើមើល។ការចម្លងទុកក្នុងកម្មវិធីជជែក, កំណត់ត្រា cloud ដែលមិនបានអ៊ិនគ្រីប, ប្រអប់សេចក្តីព្រាងអ៊ីមែល សុទ្ធតែជាហានិភ័យខ្ពស់។
- ប្រើកម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់រក្សាទុក។កម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់ត្រឹមត្រូវ (ប្រភេទដែលមានពាក្យសម្ងាត់មេអ៊ិនគ្រីប) ធ្វើការនេះជាពិសេស ខ្លាំងជាង txt ណាស់។ ដាក់ API Key / Secret / Passphrase ជាក្រុម «ពាក្យសម្ងាត់» មួយ រក្សាទុកចូលទៅជាការស្រេច។
- អាចមិនរក្សាទុក គឺកុំរក្សាទុក។ឧបករណ៍តាមដាន SaaS ជាច្រើន គឺអ្នកបញ្ចូល key ចូលទំព័ររបស់វា ហើយវារក្សាទុកដោយខ្លួនឯង តាមពិតម្ខាងអ្នកមិនចាំបាច់រក្សាទុករយៈពេលវែងទេ។ បញ្ចូលរួច បញ្ជាក់ថាប្រើបាន ក៏លុបច្បាប់ដែលអ្នករក្សាទុកបណ្តោះអាសន្ននោះចោល។ ពេលចង់ប្តូរឧបករណ៍ យ៉ាងច្រើនក៏គ្រាន់តែបង្កើតឡើងវិញមួយ។
- key មួយសម្រាប់ការប្រើតែមួយ។កុំប្រើ key តែមួយផ្តល់ឱ្យឧបករណ៍បីបួនក្នុងពេលតែមួយ។ បង្កើតញែកដាច់ ឧបករណ៍ណាមានបញ្ហា គ្រាន់តែលុប key នោះម្តងមួយ មិនប៉ះពាល់ដល់ផ្សេងទៀត។
ស្មារតីនៃផ្នែកនេះ តាមពិតដូចគ្នានឹងការរក្សាឃ្លាមេ (seed phrase) នៃកាបូបដែរ៖ ខ្សែអក្សររសើបបំផុតនោះ សម្រេចនូវកម្រិតទាបបំផុតដែលអ្នកអាចត្រូវវាយប្រហារ ដូច្នេះវាគួរនៅកន្លែងដែលពិបាកប៉ះបំផុត។ ភាពខុសគ្នាគឺ ការលេចធ្លាយ API key យ៉ាងច្រើនក៏គ្រាន់តែទិន្នន័យអានតែប៉ុណ្ណោះលេចចេញ (លក្ខខណ្ឌគឺអ្នកមិនបានបើកដកប្រាក់) ចំណែកការលេចធ្លាយឃ្លាមេ គឺបាត់កាក់ដោយផ្ទាល់—ក្រោយធ្ងន់ជាងឆ្ងាយ ប៉ុន្តែទម្លាប់អនាម័យនៃទីមួយ ចាប់ផ្តើមបណ្តុះកាន់តែឆាប់កាន់តែល្អ។
ការប្តូរ និងលុបជាទៀងទាត់៖ កូនសោក៏មានកាលបរិច្ឆេទផុតកំណត់ដែរ
មនុស្សជាច្រើនបង្កើត API រួច ក៏លែងខ្វល់ទៀត key ដែលបើកឱ្យឧបករណ៍ណាមួយកាលពីប៉ុន្មានឆ្នាំមុន ដែលបានលុបចោលយូរហើយ មកដល់ថ្ងៃនេះនៅតែរស់ នៅតែភ្ជាប់គណនី។ នេះជាហានិភ័យលាក់កំបាំង។ ទម្លាប់ល្អគឺចាត់ទុក API key ជា «របស់ដែលនឹងផុតកំណត់» ៖
- ត្រួតពិនិត្យជាទៀងទាត់។រៀងរាល់មួយរយៈ (ឧទាហរណ៍រៀងរាល់ត្រីមាស) ចូលទំព័រគ្រប់គ្រង API នៃឆ្នូត មើលថាឥឡូវនៅមាន key ណាខ្លះ ផ្តល់ឱ្យអ្នកណាខ្លះ។ ស្គាល់មិនចេញ ឬលែងប្រើយូរហើយ ក៏លុបចោលភ្លាម។
- ឈប់ប្រើឧបករណ៍ គឺលុប key។អ្នកលុបកម្មវិធីតាមដានណាមួយ key ដែលទាក់ទង ក៏លុបចោលនៅឆ្នូតទៅ។ លុបកម្មវិធីមិនស្មើនឹងសិទ្ធិលែងមានទេ—សិទ្ធិនៅខាងឆ្នូត អ្នកត្រូវទៅបិទដោយសកម្មភាព។
- សង្ស័យ គឺប្តូរ។ទោះគ្រាន់តែ «ឧបករណ៍នេះមានដំណឹងមិនសូវត្រូវថ្មីៗ» «ខ្ញុំហាក់ដូចជាបានបញ្ចូលវាក្រោមបណ្តាញមិនមានសុវត្ថិភាព» ក៏សមនឹងបង្កើត key ថ្មីមួយ ហើយលុបចាស់ចេញ។ ថ្លៃប្តូរទាបណាស់ (គ្រាន់តែភ្ជាប់ម្តងទៀត) ប៉ុន្តែអាចកាត់ផ្តាច់ហានិភ័យដែល key ចាស់អាចនាំមកបានយ៉ាងស្អាត។
ឧបករណ៍ភាគីទីបីអានទិន្នន័យរបស់អ្នក តើព្រំដែននៅត្រង់ណា
ទោះឱ្យតែសិទ្ធិអាន ក៏សមនឹងគិតឱ្យច្បាស់៖ ឧបករណ៍នេះអាចឃើញអ្វីខ្ញុំ, មិនអាចឃើញអ្វី, វានឹងយកទិន្នន័យទាំងនេះទៅធ្វើអ្វី។
អ្វីដែលអាចឃើញ គឺទិន្នន័យគណនីក្នុងវិសាលភាពសិទ្ធិនៃ key នោះ៖ សមតុល្យ, ទ្រព្យ, ការជួញដូរជាប្រវត្តិ, បញ្ជីលំហូរវិក្កយបត្រ ប្រភេទនេះ។ និយាយម្យ៉ាងទៀត វាអាចផ្គុំបានថាអ្នក «មានប្រាក់ប៉ុន្មាននៅឆ្នូតនេះ, បានទិញលក់អ្វីខ្លះ»។ នេះចាំបាច់សម្រាប់ឧបករណ៍កត់ត្រា ប៉ុន្តែអ្នកក៏គួរដឹងខ្លួន—នេះខ្លួនវាជាព័ត៌មានហិរញ្ញវត្ថុដ៏ឯកជនណាស់។
អ្វីដែលមើលមិនឃើញ គឺលិខិតបញ្ជាក់ចូលគណនី, ពាក្យសម្ងាត់ដកប្រាក់, ការផ្ទៀងផ្ទាត់ពីរជាន់, កាតធនាគាររបស់អ្នក ទាំងនេះ។ ក្នុងបំពង់ API នេះ គ្មានរបស់ទាំងនេះហូរកាត់ទាល់តែសោះ ដូច្នេះទោះមូលដ្ឋានទិន្នន័យរបស់ភាគីឧបករណ៍ត្រូវលួច អ្នកវាយប្រហារក៏មិនអាចយកសិទ្ធិចូលគណនីរបស់អ្នកបានដែរ (សូមបញ្ជាក់ម្តងទៀត៖ លក្ខខណ្ឌគឺអ្នកមិនបានបើកសិទ្ធិដកប្រាក់ បើមិនដូច្នេះទេ រឿងនឹងខុសគ្នា)។
អ្វីដែលអ្នកត្រូវត្រួតពិនិត្យដោយខ្លួនឯងពិតៗ គឺថាតើភាគីឧបករណ៍នេះគួរឱ្យទុកចិត្តឬអត់, វាដោះស្រាយទិន្នន័យរបស់អ្នកយ៉ាងណា។ ពេលជ្រើសឧបករណ៍ អាចមើលបន្ថែមពីរបី៖ វាមានគោលការណ៍ភាពឯកជនច្បាស់លាស់ឬអត់? ជាផលិតផលដែលមានកេរ្តិ៍ឈ្មោះខ្ពស់ ត្រួតពិនិត្យបានយូរអង្វែង ឬលេចចេញមកមិនយូរ គ្មានប្រភពច្បាស់លាស់? នៅក្នុងការវាយតម្លៃផលិតផលមួយៗ ដូចជា CoinStats និង Koinly យើងតែងតែសរសេរ «វិធីភ្ជាប់, ត្រូវការសិទ្ធិអ្វី, ដោះស្រាយទិន្នន័យយ៉ាងណា» ជាធាតុត្រូវមើលចាំបាច់; ចង់ប្រៀបធៀបផ្ដេក តារាងប្រៀបធៀបឧបករណ៍ ក៏អាចមើលឃើញលក្ខខណ្ឌភ្ជាប់នៃនីមួយៗក្នុងមួយភ្លែត។ ប្រគល់ទិន្នន័យទៅឱ្យអ្នកណា សំខាន់ជាងរបៀបប្រគល់។
នៅ OKX ធ្វើ key អានតែប៉ុណ្ណោះមួយ ដោយសង្ខេបយ៉ាងណា
ខាងក្រោមយក OKX ជាឧទាហរណ៍ និយាយពីដំណើរការសង្ខេបនៃការបង្កើត API អានតែប៉ុណ្ណោះ។ ណែនាំមុន៖ ឈ្មោះច្រកចូល, ទីតាំងប៊ូតុង, ការហៅសិទ្ធិ នៃឆ្នូតនីមួយៗ នឹងប្រែប្រួលទៅតាមការធ្វើបច្ចុប្បន្នភាពជំនាន់ ផ្ទៃ interface ជាក់លាក់ គិតតាមទំព័រផ្លូវការបច្ចុប្បន្ន ត្រង់នេះគ្រាន់តែឱ្យអ្នកនូវផែនទីមួយ «គួររកអ្វី, គួរធីកអ្វី»។
- រកច្រកចូលគ្រប់គ្រង API។ជាទូទៅ នៅក្នុង «ការកំណត់គណនី / ការកំណត់សុវត្ថិភាព» អាចរកឃើញធាតុ «API» ឬ «គ្រប់គ្រង API» នេះ។ ចូលគណនីរួច ចូលទៅជាការស្រេច។
- បង្កើត API ថ្មីមួយ។ចុចប៊ូតុងបែប «បង្កើត API»។ ប្រព័ន្ធនឹងឱ្យអ្នកដាក់ឈ្មោះឱ្យ key នេះ (សម្រាប់ចំណាំ សរសេរឱ្យច្បាស់ «ឱ្យឧបករណ៍កត់ត្រាឈ្មោះនេះ» ងាយស្រួលអ្នកត្រួតពិនិត្យពេលក្រោយ) ព្រមទាំងកំណត់ Passphrase មួយ (OKX មានធាតុនេះ ចាំឱ្យច្បាស់ដោយខ្លួនឯង)។
- សិទ្ធិធីកតែ «អាន / អានតែប៉ុណ្ណោះ»។នេះជាជំហានសំខាន់បំផុត—ធីកជួញដូរ ដកប្រាក់ ទុកទទេទាំងអស់ ទុកតែអាន។ ឃើញជម្រើសទាក់ទង «Withdraw / ដកប្រាក់» បញ្ជាក់ថាវាស្ថិតក្នុងស្ថានភាពបិទ។
- មានលក្ខខណ្ឌ គឺកំណត់ IP whitelist។បើឧបករណ៍ដែលអ្នកប្រើផ្តល់ IP server ថេរ បញ្ចូលវាទៅ IP ចង; បើជា script ប្រើផ្ទាល់ខ្លួន បញ្ចូល IP របស់អ្នកផ្ទាល់។ កំណត់មិនបាន ក៏ទុកទទេសិន ពឹងលើសិទ្ធិអានតែប៉ុណ្ណោះជាទីពឹង។
- បញ្ចប់ការផ្ទៀងផ្ទាត់សុវត្ថិភាព រក្សាទុកខ្សែអក្សរដែលបានត្រឡប់មកឱ្យបានល្អ។ឆ្នូតជាធម្មតាតម្រូវឱ្យអ្នកឆ្លងកាត់ការផ្ទៀងផ្ទាត់ពីរជាន់មួយ។ ឆ្លងកាត់រួច វានឹងបង្ហាញ API Key / Secret Key (និង Passphrase)។ Secret បង្ហាញតែម្តងនេះ ធ្វើតាមវិធីនៅផ្នែកទីប្រាំ រក្សាទុកភ្លាមៗ។
- ត្រឡប់ទៅឧបករណ៍ បញ្ចូល ភ្ជាប់។បញ្ចូលចម្រៀកទាំងនេះទៅទំព័រ «ភ្ជាប់ឆ្នូត» នៃឧបករណ៍តាមដាន ភ្ជាប់រួច ផ្ទៀងផ្ទាត់មើលថាសមតុល្យត្រូវគ្នាឬអត់។ ត្រូវគ្នាហើយ ច្បាប់ដែលរក្សាទុកបណ្តោះអាសន្ននោះ អាចលុបចោលបាន។
ការពន្យល់ទាក់ទង API ផ្លូវការរបស់ OKX អាចចូលពី ឯកសារ OKX API; បើអ្នកប្រើឆ្នូតផ្សេង ដូចជា Binance ឯកសារទាក់ទងនៅ ទំព័រ Binance API; ឯកសារអ្នកអភិវឌ្ឍរបស់ Coinbase នៅ វេទិកា Coinbase Developer។ គោលការណ៍ «អានតែប៉ុណ្ណោះ, មិនបើកដកប្រាក់» នៃនីមួយៗ សុទ្ធតែជាឈុតតែមួយ ភាពខុសគ្នាតែត្រង់ប៊ូតុងឈ្មោះអ្វី, ដាក់នៅឯណា។
បើ key លេចធ្លាយ ត្រូវធ្វើដូចម្តេច
កុំភ័យសិន ធ្វើតាមលំដាប់។ បើអ្នកបើកតែសិទ្ធិអាន នោះទោះ key លេចធ្លាយ ភាគីម្ខាងក៏មើលបានតែទិន្នន័យរបស់អ្នក ប៉ះប្រាក់អ្នកមិនកើត—នេះឯងជាអត្ថន័យទាំងអស់នៃការដែលយើងស្ទាក់ជាមួយ «អានតែប៉ុណ្ណោះ» តាំងពីដំបូង។ ប៉ុន្តែវិធានការដែលត្រូវបំពេញ គ្មានមួយអាចខ្វះបានទេ៖
- លុប key នោះជាបន្ទាន់។ចូលទំព័រគ្រប់គ្រង API នៃឆ្នូត លុបច្បាប់ដែលលេចធ្លាយចោលភ្លាម។ លុបហើយ វាលែងមានប្រសិទ្ធភាពភ្លាម នេះជាការបញ្ឈប់ការខាតបង់ដ៏លឿន និងហ្មត់ចត់បំផុត។
- ពិនិត្យគណនីមានភាពមិនប្រក្រតីឬអត់។មើលកំណត់ត្រាចូលគណនី, មានសកម្មភាពដែលមិនមែនអ្នកចាប់ផ្តើមឬអត់។ បើអ្នកភ្លាំងបើកសិទ្ធិជួញដូរ ឬដកប្រាក់ ពិនិត្យទ្រព្យ និងកំណត់ត្រាដកប្រាក់ភ្លាម បើចាំបាច់ ទាក់ទងសេវាបម្រើអតិថិជនផ្លូវការ ហើយធ្វើតាមការណែនាំវេទិកា បង្កកមុខងារពាក់ព័ន្ធ។
- ប្តូរលិខិតបញ្ជាក់ពាក់ព័ន្ធ។បើអ្នកសង្ស័យថាការលេចធ្លាយ ដោយសារគណនីត្រូវឈ្លានពាន (មិនមែនត្រឹមតែ key ខ្លួនឯង) នោះប្តូរពាក្យសម្ងាត់ចូលគណនី, ការផ្ទៀងផ្ទាត់ពីរជាន់ ជាមួយគ្នា ត្រួតពិនិត្យថាឧបករណ៍ឆ្លងឬអត់។
- បង្កើត key ស្អាតមួយឡើងវិញ។បញ្ជាក់ថាបរិស្ថានមានសុវត្ថិភាពរួច ទើបធ្វើតាមគោលការណ៍អានតែប៉ុណ្ណោះ បង្កើតមួយឡើងវិញឱ្យឧបករណ៍ប្រើ ហើយលើកនេះកំណត់ IP whitelist ជាមួយផង។
និយាយចុងក្រោយ ចម្លើយនៃ «មានបញ្ហាធ្វើដូចម្តេច» ភាគច្រើនត្រូវបានសរសេររួចតាំងពីមុនកើតហេតុ៖ ដំបូងអ្នកធីកតែអានតែប៉ុណ្ណោះ ក្រោយមកគ្រាន់តែភ័យសាចម្សៃ; ដំបូងអ្នកភ្លាំងបើកដកប្រាក់ ក្រោយមកគឺវិបត្តិពិត។ដូច្នេះអត្ថបទនេះ ត្រឡប់ទៅឃ្លាតែមួយម្តងហើយម្តងទៀត—បន្ថយសិទ្ធិឱ្យតូចបំផុត ជាការធានារ៉ាប់រងដែលថោកបំផុត និងមានប្រសិទ្ធភាពបំផុត ដែលអ្នកអាចដាក់ឱ្យខ្លួនឯង។
បញ្ជីត្រួតពិនិត្យរហ័ស
បង្រួមខាងលើឱ្យទៅជាចំណុចមួយចំនួន ដែលអ្នកអាចយកមកផ្ទៀងផ្ទាត់ពេលបង្កើត key៖
| គួរធ្វើ | កុំធ្វើ |
|---|---|
| សិទ្ធិធីកតែ «អាន / អានតែប៉ុណ្ណោះ» | បើកសិទ្ធិដកប្រាក់ (Withdraw) |
| មាន IP ថេរ គឺកំណត់ whitelist | បើកសិទ្ធិជួញដូរឱ្យឧបករណ៍កត់ត្រា |
| ប្រើកម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់រក្សា Secret | បិទភ្ជាប់ key ចូលការចម្លងទុកជជែក / txt លើ desktop |
| key មួយសម្រាប់ឧបករណ៍មួយ | key មួយផ្តល់ឱ្យឧបករណ៍មួយកន្ទុយ |
| ឈប់ប្រើឧបករណ៍ គឺទៅលុប key នៅឆ្នូត | លុបកម្មវិធីហើយ ស្មានថាសិទ្ធិលែងមាន |
| ត្រួតពិនិត្យជាទៀងទាត់ សង្ស័យ គឺប្តូរ | បង្កើតរួច លែងខ្វល់តទៅ |
| បង្កើត key តែនៅគេហទំព័រផ្លូវការដែលវាយផ្ទាល់ដៃ | ចូលធ្វើពីតំណផ្សាយពាណិជ្ជកម្ម / ជជែក |
ការភ្ជាប់ API នេះ និយាយឱ្យត្រង់ មិនគួរឱ្យខ្លាចម្ល៉េះទេ—វាគ្រាន់តែជាកូនសោមួយដែលអ្នកអាចគ្រប់គ្រងបានទាំងស្រុង៖ ឱ្យវាមើលប៉ុន្មាន, វាប្រើពីឯណាបាន, ពេលណាលុបចោល សុទ្ធតែនៅក្នុងដៃអ្នក។ រក្សាខ្សែបន្ទាត់ «អានតែប៉ុណ្ណោះ» នេះឱ្យបានជាប់ ឯផ្សេងគឺជាការសន្សំពេលវេលា និងភាពងាយស្រួល។ រៀបចំរួច ត្រឡប់ទៅមើលរបៀបជ្រើសឧបករណ៍គ្រប់គ្រងផលប័ត្រ ឬប្រើតារាងប្រៀបធៀបឧបករណ៍ជ្រើសមួយដែលលក្ខខណ្ឌភ្ជាប់អ្នកទទួលយកបាន ប្រគល់ការងារកត់ត្រានឿយហត់នេះចេញ។
ឈ្មោះសិទ្ធិ និងទីតាំង interface ដែលពាក់ព័ន្ធក្នុងអត្ថបទនេះ ត្រូវបានផ្ទៀងផ្ទាត់ក្នុងខែ ០៦ ឆ្នាំ ២០២៦ ឆ្នូតនីមួយៗនឹងកែសម្រួលតាមជំនាន់ គិតតាមអ្វីដែលទំព័រផ្លូវការបង្ហាញបច្ចុប្បន្ន។
ប្រភេទ: ចាប់ផ្ដើម និងឧបករណ៍ជំនួយ