● tooldesk · ការវាយតម្លៃឯករាជ្យ មិនទទួលលុយសរសេរសរសើរ កូដអញ្ជើញ OKX · បញ្ចុះថ្លៃសេវាតាមទំព័រ OKX បច្ចុប្បន្ន
ទំព័រដើម / មគ្គុទ្ទេសក៍ / ភ្ជាប់ API ឆ្នូតឱ្យមានសុវត្ថិភាព (អានតែប៉ុណ្ណោះ)
មគ្គុទ្ទេសក៍ · សុវត្ថិភាពគណនី

របៀបភ្ជាប់គណនីឆ្នូតជាមួយឧបករណ៍ភាគីទីបីឱ្យមានសុវត្ថិភាព (API អានតែប៉ុណ្ណោះ)

ចង់ឱ្យឧបករណ៍កត់ត្រា ឬតាមដានផលប័ត្រអានទ្រព្យរបស់អ្នកដោយស្វ័យប្រវត្តិ ប៉ុន្តែខ្លាចប្រគល់គណនីទៅហើយមានបញ្ហា? អត្ថបទនេះពន្យល់ពី «API អានតែប៉ុណ្ណោះ» ពីដើមដល់ចប់៖ អ្វីដែលអាចបើក អ្វីដែលមិនត្រូវបើកដាច់ខាត, របៀបរក្សា key, ប៉ុន្មានដងទើបប្តូរ ព្រមទាំងបើលេចធ្លាយត្រូវកាត់ការខាតបង់ដូចម្តេច។

គំនូសបំព្រួញការភ្ជាប់ API អានតែប៉ុណ្ណោះ៖ ឧបករណ៍ភាគីទីបីអានបានតែទ្រព្យក្នុងឆ្នូត មិនអាចប៉ះប្រាក់បានទេ
ចាំរឿងតែមួយ ក៏បានសុវត្ថិភាពពាក់កណ្តាលហើយ៖ កូនសោដែលភ្ជាប់ឧបករណ៍ ត្រូវឱ្យវាតែ «មើល» កុំឱ្យវា «ធ្វើសកម្មភាព»។

ប្រហែលជាឆាកនេះហើយដែលនាំអ្នកមកដល់ទំព័រនេះ៖ អ្នកបានដំឡើងកម្មវិធីកត់ត្រា ឬតាមដានផលប័ត្រមួយ ហើយវាថា «ភ្ជាប់គណនីឆ្នូតរបស់អ្នកបន្តិច នោះនឹងធ្វើសមកាលកម្មទ្រព្យដោយស្វ័យប្រវត្តិ មិនចាំបាច់វាយបញ្ចូលដោយដៃ»។ អ្នកចាប់អារម្មណ៍ ប៉ុន្តែដៃនៅតែស្ទាក់ស្ទើរ—ការភ្ជាប់គណនីទៅឧបករណ៍ដែលមិនស្គាល់ តើវានឹងលួចផ្ទេរកាក់របស់ខ្ញុំចេញឬអត់? ការព្រួយបារម្ភនេះសមហេតុផលណាស់។ ដំណឹងល្អគឺ ឧបករណ៍តាមដានត្រឹមត្រូវភាគច្រើន មិនមែនភ្ជាប់ជាមួយសិទ្ធិ «អាចប៉ះប្រាក់» ទេ ប៉ុន្តែជាកូនសោមួយដែលមើលបានតែប៉ុណ្ណោះ មិនអាចធ្វើសកម្មភាព។ លក្ខខណ្ឌគឺ៖ អ្នកត្រូវតែបើកវាឱ្យទៅជា «មើលបានតែប៉ុណ្ណោះ» ដោយខ្លួនឯង។ អត្ថបទនេះនឹងបំបែករឿងនេះឱ្យលម្អិត ដើម្បីឱ្យអ្នកភ្ជាប់ដោយធុរធ្ងន់ចិត្ត ហើយភ្ជាប់ដោយយល់ច្បាស់។

ហេតុអ្វីឧបករណ៍កត់ត្រា និងតាមដានត្រូវការភ្ជាប់ API

និយាយឱ្យច្បាស់មុនថាវាចង់បានអ្វីពីអ្នក។ ការងារស្នូលនៃឧបករណ៍គ្រប់គ្រងផលប័ត្រ ឬកម្មវិធីកត់ត្រា និងធ្វើពន្ធ គឺការប្រមូលទ្រព្យរបស់អ្នកដែលខ្ចាត់ខ្ចាយនៅគ្រប់ទីកន្លែងឱ្យទៅជារូបភាពពេញលេញមួយ៖ អ្នកមាន BTC ប៉ុន្មាន, USDT ប៉ុន្មាននៅឆ្នូត, តម្លៃទិញជាមធ្យមប៉ុន្មាន, ខែនេះចំណេញឬខាត។ លេខទាំងនេះ អ្នកត្រូវវាយបញ្ចូលម្តងមួយៗដោយដៃ (នឿយហត់ ហើយងាយខុស) ឬ—ឱ្យឧបករណ៍ទៅ «អាន» ពីឆ្នូតដោយខ្លួនឯង។

សកម្មភាព «អាន» នេះពឹងលើ API។ អ្នកអាចយល់ថាវាជាបង្អួចទិន្នន័យមួយដែលឆ្នូតទុកជាពិសេស៖ អ្នកផ្ញើកូនសោដែលកំណត់មួយទៅកម្មវិធីណាមួយ នោះកម្មវិធីនោះនឹងអាចមើលឆ្លងកាត់បង្អួចឃើញថាក្នុងគណនីអ្នកមានអ្វី និងមានកំណត់ត្រាការជួញដូរអ្វីខ្លះថ្មីៗ។ អ្វីដែលវាឃើញ អាស្រ័យលើកូនសោដែលអ្នកឱ្យត្រូវបានអនុញ្ញាតឱ្យមើលអ្វីខ្លះ។ ការពន្យល់ផ្លូវការនៃយន្តការទាំងមូល អ្នកអាចយោងទៅឯកសារ API របស់ OKX ឬទំព័រណែនាំ API របស់ Binance—មិនចាំបាច់យល់ទាំងអស់ទេ គ្រាន់តែដឹងគំនិត «API ជាចំណុចប្រទាក់កម្មវិធីដែលឆ្នូតផ្តល់ជាផ្លូវការ» ក៏បានហើយ។ ចង់មើលថានីមួយៗបែងចែកសិទ្ធិបង្កើតយ៉ាងណា ឯកសារជំនួយបង្កើត API key របស់ Kraken ជាឧទាហរណ៍ដែលសរសេរបានលម្អិត។

ដូច្នេះតម្លៃនៃការភ្ជាប់ API ច្បាស់ណាស់៖ សន្សំការវាយបញ្ចូលដោយដៃ សមតុល្យ និងការជួញដូរផ្គូផ្គងគ្នាដោយស្វ័យប្រវត្តិ។ ប៉ុន្តែហានិភ័យរបស់វាក៏មកពីកន្លែងតែមួយ—អ្នកបានប្រគល់កូនសោដែលអាចចូលដល់គណនីទៅ។ បើកូនសោកំណត់ត្រឹមត្រូវ វាគ្រាន់តែជាឧបករណ៍អានលេខគ្មានគ្រោះថ្នាក់; បើកំណត់ខុស វាអាចក្លាយជាច្រកឱ្យអ្នកដទៃដួសទ្រព្យក្នុងគណនីអ្នកឱ្យអស់។ ផ្នែកដែលនៅសល់នៃអត្ថបទនេះ ភាគច្រើននិយាយពីរបៀបកំណត់កូនសោនេះឱ្យត្រូវ។

ការណែនាំ
មិនមែនគ្រប់ឧបករណ៍ត្រូវការភ្ជាប់ API ទេ។ឧបករណ៍តាមដានខ្លះគាំទ្រ «ការកត់ត្រាដោយដៃ» ឬ «ការនាំចូលអាសយដ្ឋានអានតែប៉ុណ្ណោះ» (សម្រាប់កាបូបលើ chain) ដោយមិនប៉ះ API ឆ្នូតទាល់តែសោះ។ បើអ្នកគ្រាន់តែចង់មើលតម្លៃសរុបប្រហែល ហើយយកចិត្តទុកដាក់ខ្លាំងលើសុវត្ថិភាព របៀបដោយដៃក៏ជាជម្រើសសមរម្យមួយដែរ។ ការភ្ជាប់ API គឺដើម្បីសន្សំពេលវេលា មិនមែនចាំបាច់ទេ។

API key, secret, passphrase ជាអ្វីពិតប្រាកដ

ពេលអ្នក «បង្កើត API» នៅឆ្នូត ជាធម្មតាអ្នកនឹងទទួលបានខ្សែអក្សរច្របូកច្របល់ពីរ ទៅបីខ្សែ ដែលឈ្មោះជាទូទៅគឺ API Key, Secret Key, ឆ្នូតខ្លះ (ដូចជា OKX) មាន Passphrase មួយបន្ថែមទៀត។ មើលលើកដំបូងអាចវឹកវរបន្តិច តែតាមពិតទំនាក់ទំនងរបស់វាចាំបានងាយ៖

ឈ្មោះធៀបជាឧទាហរណ៍ត្រូវប្រុងប្រយ័ត្នអ្វី
API Key«ឈ្មោះគណនី» របស់អ្នក ប្រាប់ឆ្នូតថា «កូនសោនេះហើយកំពុងគោះទ្វារ»មិនសូវរសើបទេ ប៉ុន្តែក៏កុំបិទផ្សាយគ្រប់ទីកន្លែងដែរ
Secret Key«ពាក្យសម្ងាត់» ពិតប្រាកដ បញ្ជាក់ថាកូនសោនេះជារបស់អ្នករសើបបំផុត ជាធម្មតាបង្ហាញតែម្តងពេលបង្កើត បិទហើយ គឺមើលមិនឃើញទៀតទេ
Passphraseពាក្យសម្ងាត់បន្ថែមមួយដែលអ្នកកំណត់ដោយខ្លួនឯង (OKX ។ល។ មានធាតុនេះ)ចាំឱ្យច្បាស់ដោយខ្លួនឯង បើបាត់ key នេះស្ទើរតែលែងប្រើបាន ត្រូវបង្កើតឡើងវិញ

ការយល់ដឹងសំខាន់គឺ៖ Secret Key ពេលបង្កើតរួច ទំព័របិទហើយ ខាងឆ្នូតក៏នឹងមិនបង្ហាញឱ្យអ្នកមើលទៀតដែរ—វាបង្ហាញមុខតែម្តងគត់ក្នុងពេលបង្កើត។ នេះមានន័យពីរយ៉ាង៖ ទីមួយ អ្នកត្រូវរក្សាទុកឱ្យបានល្អភ្លាមៗ (របៀបរក្សាទុក មានផ្នែកមួយពិសេសខាងក្រោម); ទីពីរ បើអ្នកបណ្តោយឱ្យវាលេចធ្លាយ គ្មានវិធីជួសជុលបែប «ប្តូរពាក្យសម្ងាត់» ទេ មានតែលុបចោលទាំងមូល ហើយបង្កើតឡើងវិញ។

មានចំណុចមួយទៀតដែលអ្នកចាប់ផ្តើមតែងតែយល់ច្រឡំ៖ API key មិនមែនជាពាក្យសម្ងាត់ចូលគណនីរបស់អ្នកទេ ក៏មិនអាចប្រើចូលគេហទំព័រ ឬកម្មវិធី, មិនអាចប្តូរអាសយដ្ឋានដកប្រាក់, មិនអាចប្តូរការកំណត់សុវត្ថិភាព។ សមត្ថភាពរបស់វាត្រូវបានកម្រិតយ៉ាងតឹងរ៉ឹងក្នុងវិសាលភាព «សិទ្ធិមួយចំនួនដែលអ្នកបានធីកពេលបង្កើត»។ ដូច្នេះ របៀបធីកសិទ្ធិទាំងនេះ ទើបជាកន្លែងសម្រេចសុវត្ថិភាពពិតប្រាកដ។

សិទ្ធិអានតែប៉ុណ្ណោះ៖ នេះជាផ្នែកសំខាន់បំផុតនៃអត្ថបទ

បើអ្នកអានអត្ថបទនេះតែមួយផ្នែក សូមអានផ្នែកនេះ។

ប្រយ័ត្ន
API ដែលឱ្យទៅឧបករណ៍តាមដាន/កត់ត្រា ធីកតែសិទ្ធិ «អាន (Read)» គ្រប់គ្រាន់ហើយ។ សិទ្ធិដកប្រាក់ (Withdraw) កុំបើកដាច់ខាត សិទ្ធិជួញដូរ (Trade) ក៏កុំបើកដែរ។ឧបករណ៍មួយដែលជួយគណនាបញ្ជីឱ្យអ្នកដោយស្មោះត្រង់ មិនចាំបាច់ប៉ះប្រាក់របស់អ្នកទាល់តែសោះ ក៏មិនចាំបាច់ដាក់ការជួញដូរជំនួសអ្នកដែរ។ អ្វីដែលវាចង់បានគ្រាន់តែ «មើលសមតុល្យ និងការជួញដូរបន្តិច»។ បើឧបករណ៍កត់ត្រាណាមួយ តម្រូវឱ្យអ្នកបើកសិទ្ធិដកប្រាក់ ត្រូវឈប់ភ្លាម នេះមិនប្រក្រតីខ្លាំងណាស់។

ឆ្នូតភាគច្រើន ពេលបង្កើត API សិទ្ធិត្រូវធីកញែកដាច់ពីគ្នា ប្រភេទដែលឃើញញឹកញាប់គឺ៖

  • អាន / Read (ត្រូវបើក)៖ អាចពិនិត្យសមតុល្យ, ទ្រព្យ, ការជួញដូរជាប្រវត្តិ, វិក្កយបត្រ។ ឧបករណ៍តាមដានត្រូវការតែនេះ។
  • ជួញដូរ / Trade (ជាទូទៅកុំបើក)៖ អាចដាក់ការជួញដូរ និងលុបការជួញដូរជំនួសអ្នក។ លុះត្រាតែអ្នកចង់ប្រើ «ការជួញដូរស្វ័យប្រវត្តិ» «bot ចម្លងការជួញដូរ» ប្រភេទនេះទើបប្រើ—ហើយហានិភ័យនៃឧបករណ៍ប្រភេទនោះជារឿងផ្សេង យើងនិយាយពិសេសនៅអត្ថបទចម្លងការជួញដូរ និងហានិភ័យ bot។
  • ដកប្រាក់ / Withdraw (កុំបើកជារៀងរហូត)៖ អាចផ្ទេរកាក់ចេញពីគណនីរបស់អ្នក។ គ្មានឧបករណ៍កត់ត្រា ឬតាមដានណាមួយត្រូវការសិទ្ធិនេះទេ។បើកវា ស្មើនឹងប្រគល់សិទ្ធិដកប្រាក់ក្នុងទូសុវត្ថិភាពទៅភាគីទីបី។

ហេតុអ្វីចំណុចនេះសំខាន់ម្ល៉េះ? ព្រោះសិទ្ធិជា «ពិដាន» នៃសុវត្ថិភាព API។ ទោះឧបករណ៍នេះត្រូវ hack, ទោះ server របស់វាត្រូវវាយបំបែក, ទោះអ្នកអភិវឌ្ឍមានចិត្តអាក្រក់—ដរាបណា key របស់អ្នកមានតែសិទ្ធិអាន លទ្ធផលអាក្រក់បំផុតគឺទិន្នន័យទ្រព្យរបស់អ្នកត្រូវគេឃើញ (នេះក៏មិនល្អដែរ ប៉ុន្តែធៀបនឹងប្រាក់ត្រូវផ្ទេរចេញ គឺជាកម្រិតពីរខុសគ្នា)។ តែពេលអ្នកភ្លាំងបើកសិទ្ធិដកប្រាក់ key នោះនឹងក្លាយជាកូនសោដែលអាចដកប្រាក់ដោយផ្ទាល់ ហើយសុវត្ថិភាពទាំងស្រុងផ្នាល់លើ «ឧបករណ៍នេះមិនដែលមានបញ្ហា»—ការភ្នាល់បែបនេះ មិនស័ក្តិសមទេ។

និយាយកន្លះការឆ្លៀតៗពីការរចនាសុវត្ថិភាពញឹកញាប់៖ ឆ្នូតជាច្រើន ទោះអ្នកបើកសិទ្ធិដកប្រាក់ ពេលដកប្រាក់ពិតៗ វានៅតែបន្ថែមការផ្ទៀងផ្ទាត់ពីរជាន់, អាសយដ្ឋាន whitelist, ការពន្យារពេល និងកម្រិតច្រើនផ្សេងទៀត (នេះក៏ជាមូលហេតុដែលវេទិកាជាទូទៅណែនាំយ៉ាងខ្លាំងឱ្យបិទការដកប្រាក់តាម API)។ ប៉ុន្តែអ្នកមិនគួរផ្ញើសុវត្ថិភាពទៅលើយន្តការបម្រុងទាំងនេះទេ។ កុំបើកតាំងពីប្រភព ជាវិធីស្អាតបំផុត។អំពីគោលការណ៍សុវត្ថិភាព key/លិខិតបញ្ជាក់ជាទូទៅ ការពន្យល់ API របស់ Investopedia និងទំព័រជំនួយសុវត្ថិភាពរបស់ឆ្នូតនីមួយៗ សុទ្ធតែគួរអាន; ការណែនាំទូទៅពីការរក្សាពាក្យសម្ងាត់ និងលិខិតបញ្ជាក់ អាចយោងបញ្ជីពាក្យសម្ងាត់របស់ FTC អាមេរិកដែរ។

IP whitelist៖ បន្ថែមសោមួយទៀត

ក្រោយពីធីកតែសិទ្ធិអានហើយ បើអ្នកចង់មានស្ថេរភាពមួយកម្រិតទៀត អ្នកអាចប្រើ «IP whitelist» (ខ្លះហៅ IP កម្រិត ឬ IP ចង)។ មានន័យថា៖ key នេះអនុញ្ញាតឱ្យផ្ញើសំណើតែពីអាសយដ្ឋាន IP ដែលអ្នកកំណត់ ឯកន្លែងផ្សេងទោះកាន់វា ក៏ប្រើមិនកើតដែរ។

ចំពោះឧបករណ៍ប្រភេទតាមដាន អ្នកផ្តល់សេវាត្រឹមត្រូវ ជាធម្មតានឹងផ្តល់នៅក្នុងឯកសារជំនួយរបស់វានូវបញ្ជី «សូមបញ្ចូល IP ទាំងនេះទៅ whitelist»—នោះជា IP ចេញនៃ server របស់វា។ អ្នកបញ្ចូល IP ទាំងនេះទៅ whitelist នៃឆ្នូត ស្មើនឹងប្រាប់ឆ្នូតថា៖ «ស្គាល់តែ server នៃឧបករណ៍នេះ ឯផ្សេងបដិសេធទាំងអស់។» ដូច្នេះទោះ key លេចធ្លាយ អ្នកវាយប្រហារពីម៉ាស៊ីនខ្លួនឯង ក៏ចលនាមិនកើតដែរ។

ការណែនាំ
Whitelist ជារបស់ល្អ ប៉ុន្តែត្រូវមើលថាឧបករណ៍ផ្តល់ IP ថេរឬអត់។ឧបករណ៍ខ្លះប្រើ IP ថាមវន្ត ឬជាចន្លោះធំ គ្មានវិធីឱ្យអ្នកនូវបញ្ជីមានស្ថេរភាព នោះ whitelist ក៏ពិបាកកំណត់។ ក្នុងករណីនេះ «សិទ្ធិអានតែប៉ុណ្ណោះ + មិនបើកដកប្រាក់» នៅតែជាខ្សែការពារសំខាន់របស់អ្នក។ កំណត់ whitelist បានពិតជាល្អ តែកំណត់មិនបាន ក៏កុំហេតុនោះទៅបើកសិទ្ធិខ្ពស់ជាងនេះ—នោះជាការបញ្ច្រាសដើមចុង។

ណែនាំបន្ថែមមួយម៉ាត់ទៀត៖ បើអ្នកសរសេរ script សម្រាប់ខ្លួនឯង អានទិន្នន័យប្រើផ្ទាល់ខ្លួន IP whitelist ស្ទើរតែជាធាតុចាំបាច់ត្រូវកំណត់ ព្រោះ IP ផ្ទះ ឬ server របស់អ្នកជាធម្មតាថេរ ឬអាចគ្រប់គ្រងបាន។ ពេលឱ្យឧបករណ៍ SaaS ភាគីទីបីប្រើ ថាតើកំណត់បានឬអត់ កំណត់យ៉ាងណា គិតតាមឯកសាររបស់ភាគីឧបករណ៍។

របៀបរក្សា key កុំឱ្យវាដេកនៅកន្លែងច្របូកច្របល់

ខាងលើនិយាយរួចហើយ Secret Key បង្ហាញតែម្តង។ ពេលនោះអ្នកត្រូវរក្សាទុកឱ្យបានល្អ។ ប៉ុន្តែ «រក្សាទុកឱ្យបានល្អ» មិនស្មើនឹង «បិទភ្ជាប់ចូល ការចម្លងទុក / កំណត់ត្រា / txt លើ desktop តាមតែស្រួល»—កន្លែងទាំងនេះឯង គឺជាកន្លែងដែលមិនគួរដាក់បំផុត។ យើងបានឃើញមនុស្សច្រើនណាស់ ដែលឆ្លៀតឱ្យស្រួល ទីបំផុត ថ្ងៃណាមួយប្តូរទូរស័ព្ទ ឬកំណត់ត្រាធ្វើសមកាលកម្មទៅគណនីដែលត្រូវលួច នោះ key ក៏ហូរចេញតាមទៅ។

គោលការណ៍សាមញ្ញមួយចំនួនក្នុងការរក្សា API key៖

  • កុំរក្សាទុកជាអក្សរធម្មតានៅកន្លែងដែលនឹងធ្វើសមកាលកម្ម/នឹងត្រូវគេរើមើល។ការចម្លងទុកក្នុងកម្មវិធីជជែក, កំណត់ត្រា cloud ដែលមិនបានអ៊ិនគ្រីប, ប្រអប់សេចក្តីព្រាងអ៊ីមែល សុទ្ធតែជាហានិភ័យខ្ពស់។
  • ប្រើកម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់រក្សាទុក។កម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់ត្រឹមត្រូវ (ប្រភេទដែលមានពាក្យសម្ងាត់មេអ៊ិនគ្រីប) ធ្វើការនេះជាពិសេស ខ្លាំងជាង txt ណាស់។ ដាក់ API Key / Secret / Passphrase ជាក្រុម «ពាក្យសម្ងាត់» មួយ រក្សាទុកចូលទៅជាការស្រេច។
  • អាចមិនរក្សាទុក គឺកុំរក្សាទុក។ឧបករណ៍តាមដាន SaaS ជាច្រើន គឺអ្នកបញ្ចូល key ចូលទំព័ររបស់វា ហើយវារក្សាទុកដោយខ្លួនឯង តាមពិតម្ខាងអ្នកមិនចាំបាច់រក្សាទុករយៈពេលវែងទេ។ បញ្ចូលរួច បញ្ជាក់ថាប្រើបាន ក៏លុបច្បាប់ដែលអ្នករក្សាទុកបណ្តោះអាសន្ននោះចោល។ ពេលចង់ប្តូរឧបករណ៍ យ៉ាងច្រើនក៏គ្រាន់តែបង្កើតឡើងវិញមួយ។
  • key មួយសម្រាប់ការប្រើតែមួយ។កុំប្រើ key តែមួយផ្តល់ឱ្យឧបករណ៍បីបួនក្នុងពេលតែមួយ។ បង្កើតញែកដាច់ ឧបករណ៍ណាមានបញ្ហា គ្រាន់តែលុប key នោះម្តងមួយ មិនប៉ះពាល់ដល់ផ្សេងទៀត។

ស្មារតីនៃផ្នែកនេះ តាមពិតដូចគ្នានឹងការរក្សាឃ្លាមេ (seed phrase) នៃកាបូបដែរ៖ ខ្សែអក្សររសើបបំផុតនោះ សម្រេចនូវកម្រិតទាបបំផុតដែលអ្នកអាចត្រូវវាយប្រហារ ដូច្នេះវាគួរនៅកន្លែងដែលពិបាកប៉ះបំផុត។ ភាពខុសគ្នាគឺ ការលេចធ្លាយ API key យ៉ាងច្រើនក៏គ្រាន់តែទិន្នន័យអានតែប៉ុណ្ណោះលេចចេញ (លក្ខខណ្ឌគឺអ្នកមិនបានបើកដកប្រាក់) ចំណែកការលេចធ្លាយឃ្លាមេ គឺបាត់កាក់ដោយផ្ទាល់—ក្រោយធ្ងន់ជាងឆ្ងាយ ប៉ុន្តែទម្លាប់អនាម័យនៃទីមួយ ចាប់ផ្តើមបណ្តុះកាន់តែឆាប់កាន់តែល្អ។

ការប្តូរ និងលុបជាទៀងទាត់៖ កូនសោក៏មានកាលបរិច្ឆេទផុតកំណត់ដែរ

មនុស្សជាច្រើនបង្កើត API រួច ក៏លែងខ្វល់ទៀត key ដែលបើកឱ្យឧបករណ៍ណាមួយកាលពីប៉ុន្មានឆ្នាំមុន ដែលបានលុបចោលយូរហើយ មកដល់ថ្ងៃនេះនៅតែរស់ នៅតែភ្ជាប់គណនី។ នេះជាហានិភ័យលាក់កំបាំង។ ទម្លាប់ល្អគឺចាត់ទុក API key ជា «របស់ដែលនឹងផុតកំណត់» ៖

  • ត្រួតពិនិត្យជាទៀងទាត់។រៀងរាល់មួយរយៈ (ឧទាហរណ៍រៀងរាល់ត្រីមាស) ចូលទំព័រគ្រប់គ្រង API នៃឆ្នូត មើលថាឥឡូវនៅមាន key ណាខ្លះ ផ្តល់ឱ្យអ្នកណាខ្លះ។ ស្គាល់មិនចេញ ឬលែងប្រើយូរហើយ ក៏លុបចោលភ្លាម។
  • ឈប់ប្រើឧបករណ៍ គឺលុប key។អ្នកលុបកម្មវិធីតាមដានណាមួយ key ដែលទាក់ទង ក៏លុបចោលនៅឆ្នូតទៅ។ លុបកម្មវិធីមិនស្មើនឹងសិទ្ធិលែងមានទេ—សិទ្ធិនៅខាងឆ្នូត អ្នកត្រូវទៅបិទដោយសកម្មភាព។
  • សង្ស័យ គឺប្តូរ។ទោះគ្រាន់តែ «ឧបករណ៍នេះមានដំណឹងមិនសូវត្រូវថ្មីៗ» «ខ្ញុំហាក់ដូចជាបានបញ្ចូលវាក្រោមបណ្តាញមិនមានសុវត្ថិភាព» ក៏សមនឹងបង្កើត key ថ្មីមួយ ហើយលុបចាស់ចេញ។ ថ្លៃប្តូរទាបណាស់ (គ្រាន់តែភ្ជាប់ម្តងទៀត) ប៉ុន្តែអាចកាត់ផ្តាច់ហានិភ័យដែល key ចាស់អាចនាំមកបានយ៉ាងស្អាត។
ការណែនាំ
«ការលុប» ជាហ្វ្រាំងបន្ទាន់ដែលអ្នកកាន់ក្នុងដៃគ្រប់ពេល។ទំព័រគ្រប់គ្រង API នៃឆ្នូតសុទ្ធតែអាចលុប key ណាមួយបានតាមតែស្រួល ពេលលុប វាលែងមានប្រសិទ្ធភាពទាំងស្រុងភ្លាម កម្មវិធីណាដែលនៅកាន់វា សុទ្ធតែផ្តាច់ការភ្ជាប់ភ្លាម។ ដូច្នេះទោះឥឡូវអ្នកមិនប្រាកដថាគួរភ្ជាប់ឧបករណ៍ណាមួយឬអត់ ក៏អាចសាកល្បងដោយក្លាហាន—បើពិតជាមិនធ្ងន់ចិត្ត ក្រោយមកទៅលុប key ជាការស្រេច សិទ្ធិសម្រេចនៅតែស្ថិតនៅខាងអ្នក។

ឧបករណ៍ភាគីទីបីអានទិន្នន័យរបស់អ្នក តើព្រំដែននៅត្រង់ណា

ទោះឱ្យតែសិទ្ធិអាន ក៏សមនឹងគិតឱ្យច្បាស់៖ ឧបករណ៍នេះអាចឃើញអ្វីខ្ញុំ, មិនអាចឃើញអ្វី, វានឹងយកទិន្នន័យទាំងនេះទៅធ្វើអ្វី។

អ្វីដែលអាចឃើញ គឺទិន្នន័យគណនីក្នុងវិសាលភាពសិទ្ធិនៃ key នោះ៖ សមតុល្យ, ទ្រព្យ, ការជួញដូរជាប្រវត្តិ, បញ្ជីលំហូរវិក្កយបត្រ ប្រភេទនេះ។ និយាយម្យ៉ាងទៀត វាអាចផ្គុំបានថាអ្នក «មានប្រាក់ប៉ុន្មាននៅឆ្នូតនេះ, បានទិញលក់អ្វីខ្លះ»។ នេះចាំបាច់សម្រាប់ឧបករណ៍កត់ត្រា ប៉ុន្តែអ្នកក៏គួរដឹងខ្លួន—នេះខ្លួនវាជាព័ត៌មានហិរញ្ញវត្ថុ​ដ៏ឯកជនណាស់។

អ្វីដែលមើលមិនឃើញ គឺលិខិតបញ្ជាក់ចូលគណនី, ពាក្យសម្ងាត់ដកប្រាក់, ការផ្ទៀងផ្ទាត់ពីរជាន់, កាតធនាគាររបស់អ្នក ទាំងនេះ។ ក្នុងបំពង់ API នេះ គ្មានរបស់ទាំងនេះហូរកាត់ទាល់តែសោះ ដូច្នេះទោះមូលដ្ឋានទិន្នន័យរបស់ភាគីឧបករណ៍ត្រូវលួច អ្នកវាយប្រហារក៏មិនអាចយកសិទ្ធិចូលគណនីរបស់អ្នកបានដែរ (សូមបញ្ជាក់ម្តងទៀត៖ លក្ខខណ្ឌគឺអ្នកមិនបានបើកសិទ្ធិដកប្រាក់ បើមិនដូច្នេះទេ រឿងនឹងខុសគ្នា)។

អ្វីដែលអ្នកត្រូវត្រួតពិនិត្យដោយខ្លួនឯងពិតៗ គឺថាតើភាគីឧបករណ៍នេះគួរឱ្យទុកចិត្តឬអត់, វាដោះស្រាយទិន្នន័យរបស់អ្នកយ៉ាងណា។ ពេលជ្រើសឧបករណ៍ អាចមើលបន្ថែមពីរបី៖ វាមានគោលការណ៍ភាពឯកជនច្បាស់លាស់ឬអត់? ជាផលិតផលដែលមានកេរ្តិ៍ឈ្មោះខ្ពស់ ត្រួតពិនិត្យបានយូរអង្វែង ឬលេចចេញមកមិនយូរ គ្មានប្រភពច្បាស់លាស់? នៅក្នុងការវាយតម្លៃផលិតផលមួយៗ ដូចជា CoinStats និង Koinly យើងតែងតែសរសេរ «វិធីភ្ជាប់, ត្រូវការសិទ្ធិអ្វី, ដោះស្រាយទិន្នន័យយ៉ាងណា» ជាធាតុត្រូវមើលចាំបាច់; ចង់ប្រៀបធៀបផ្ដេក តារាងប្រៀបធៀបឧបករណ៍ ក៏អាចមើលឃើញលក្ខខណ្ឌភ្ជាប់នៃនីមួយៗក្នុងមួយភ្លែត។ ប្រគល់ទិន្នន័យទៅឱ្យអ្នកណា សំខាន់ជាងរបៀបប្រគល់។

មិនទាន់មានគណនីឆ្នូតដែលអាចភ្ជាប់ទេ?
ឧបករណ៍តាមដានជាច្រើនត្រូវភ្ជាប់ឆ្នូតមួយ ទើបងាយបង្ហាញ «ការភ្ជាប់អានតែប៉ុណ្ណោះ»។ បើគ្មាន អាចបើកមួយសិន ចុះឈ្មោះតាមកូដអញ្ជើញរបស់គេហទំព័រនេះ មិនបង់ថ្លៃច្រើនជាងចុះឈ្មោះផ្ទាល់ទេ ផ្ទុយទៅវិញអាចទទួលបញ្ចុះថ្លៃសេវា។

នៅ OKX ធ្វើ key អានតែប៉ុណ្ណោះមួយ ដោយសង្ខេបយ៉ាងណា

ខាងក្រោមយក OKX ជាឧទាហរណ៍ និយាយពីដំណើរការសង្ខេបនៃការបង្កើត API អានតែប៉ុណ្ណោះ។ ណែនាំមុន៖ ឈ្មោះច្រកចូល, ទីតាំងប៊ូតុង, ការហៅសិទ្ធិ នៃឆ្នូតនីមួយៗ នឹងប្រែប្រួលទៅតាមការធ្វើបច្ចុប្បន្នភាពជំនាន់ ផ្ទៃ interface ជាក់លាក់ គិតតាមទំព័រផ្លូវការបច្ចុប្បន្ន ត្រង់នេះគ្រាន់តែឱ្យអ្នកនូវផែនទីមួយ «គួររកអ្វី, គួរធីកអ្វី»។

  1. រកច្រកចូលគ្រប់គ្រង API។ជាទូទៅ នៅក្នុង «ការកំណត់គណនី / ការកំណត់សុវត្ថិភាព» អាចរកឃើញធាតុ «API» ឬ «គ្រប់គ្រង API» នេះ។ ចូលគណនីរួច ចូលទៅជាការស្រេច។
  2. បង្កើត API ថ្មីមួយ។ចុចប៊ូតុងបែប «បង្កើត API»។ ប្រព័ន្ធនឹងឱ្យអ្នកដាក់ឈ្មោះឱ្យ key នេះ (សម្រាប់ចំណាំ សរសេរឱ្យច្បាស់ «ឱ្យឧបករណ៍កត់ត្រាឈ្មោះនេះ» ងាយស្រួលអ្នកត្រួតពិនិត្យពេលក្រោយ) ព្រមទាំងកំណត់ Passphrase មួយ (OKX មានធាតុនេះ ចាំឱ្យច្បាស់ដោយខ្លួនឯង)។
  3. សិទ្ធិធីកតែ «អាន / អានតែប៉ុណ្ណោះ»។នេះជាជំហានសំខាន់បំផុត—ធីកជួញដូរ ដកប្រាក់ ទុកទទេទាំងអស់ ទុកតែអាន។ ឃើញជម្រើសទាក់ទង «Withdraw / ដកប្រាក់» បញ្ជាក់ថាវាស្ថិតក្នុងស្ថានភាពបិទ។
  4. មានលក្ខខណ្ឌ គឺកំណត់ IP whitelist។បើឧបករណ៍ដែលអ្នកប្រើផ្តល់ IP server ថេរ បញ្ចូលវាទៅ IP ចង; បើជា script ប្រើផ្ទាល់ខ្លួន បញ្ចូល IP របស់អ្នកផ្ទាល់។ កំណត់មិនបាន ក៏ទុកទទេសិន ពឹងលើសិទ្ធិអានតែប៉ុណ្ណោះជាទីពឹង។
  5. បញ្ចប់ការផ្ទៀងផ្ទាត់សុវត្ថិភាព រក្សាទុកខ្សែអក្សរដែលបានត្រឡប់មកឱ្យបានល្អ។ឆ្នូតជាធម្មតាតម្រូវឱ្យអ្នកឆ្លងកាត់ការផ្ទៀងផ្ទាត់ពីរជាន់មួយ។ ឆ្លងកាត់រួច វានឹងបង្ហាញ API Key / Secret Key (និង Passphrase)។ Secret បង្ហាញតែម្តងនេះ ធ្វើតាមវិធីនៅផ្នែកទីប្រាំ រក្សាទុកភ្លាមៗ។
  6. ត្រឡប់ទៅឧបករណ៍ បញ្ចូល ភ្ជាប់។បញ្ចូលចម្រៀកទាំងនេះទៅទំព័រ «ភ្ជាប់ឆ្នូត» នៃឧបករណ៍តាមដាន ភ្ជាប់រួច ផ្ទៀងផ្ទាត់មើលថាសមតុល្យត្រូវគ្នាឬអត់។ ត្រូវគ្នាហើយ ច្បាប់ដែលរក្សាទុកបណ្តោះអាសន្ននោះ អាចលុបចោលបាន។

ការពន្យល់ទាក់ទង API ផ្លូវការរបស់ OKX អាចចូលពី ឯកសារ OKX API; បើអ្នកប្រើឆ្នូតផ្សេង ដូចជា Binance ឯកសារទាក់ទងនៅ ទំព័រ Binance API; ឯកសារអ្នកអភិវឌ្ឍរបស់ Coinbase នៅ វេទិកា Coinbase Developer។ គោលការណ៍ «អានតែប៉ុណ្ណោះ, មិនបើកដកប្រាក់» នៃនីមួយៗ សុទ្ធតែជាឈុតតែមួយ ភាពខុសគ្នាតែត្រង់ប៊ូតុងឈ្មោះអ្វី, ដាក់នៅឯណា។

ប្រយ័ត្ន
កុំត្រូវ phishing នៅជំហាននេះ។ការបង្កើត API ត្រូវតែធ្វើក្រោមអាសយដ្ឋានគេហទំព័រផ្លូវការដែលអ្នកវាយបញ្ចូលដោយផ្ទាល់ដៃ កុំចុចចូលពីការផ្សាយពាណិជ្ជកម្មស្វែងរក, កុំចុចពីតំណដែលផ្ញើមកក្នុងការជជែក។ ទំព័រចូលឆ្នូតក្លែងក្លាយ ជាល្បិចបុរាណក្នុងការលួចគណនី។ របាអាសយដ្ឋានមិនត្រូវ, តម្រូវឱ្យអ្នកដំឡើងបន្ថែម «plugin» «ឧបករណ៍សុវត្ថិភាព» ទើបបង្កើត key បាន សុទ្ធតែជាអន្ទាក់។

បើ key លេចធ្លាយ ត្រូវធ្វើដូចម្តេច

កុំភ័យសិន ធ្វើតាមលំដាប់។ បើអ្នកបើកតែសិទ្ធិអាន នោះទោះ key លេចធ្លាយ ភាគីម្ខាងក៏មើលបានតែទិន្នន័យរបស់អ្នក ប៉ះប្រាក់អ្នកមិនកើត—នេះឯងជាអត្ថន័យទាំងអស់នៃការដែលយើងស្ទាក់ជាមួយ «អានតែប៉ុណ្ណោះ» តាំងពីដំបូង។ ប៉ុន្តែវិធានការដែលត្រូវបំពេញ គ្មានមួយអាចខ្វះបានទេ៖

  1. លុប key នោះជាបន្ទាន់។ចូលទំព័រគ្រប់គ្រង API នៃឆ្នូត លុបច្បាប់ដែលលេចធ្លាយចោលភ្លាម។ លុបហើយ វាលែងមានប្រសិទ្ធភាពភ្លាម នេះជាការបញ្ឈប់ការខាតបង់ដ៏លឿន និងហ្មត់ចត់បំផុត។
  2. ពិនិត្យគណនីមានភាពមិនប្រក្រតីឬអត់។មើលកំណត់ត្រាចូលគណនី, មានសកម្មភាពដែលមិនមែនអ្នកចាប់ផ្តើមឬអត់។ បើអ្នកភ្លាំងបើកសិទ្ធិជួញដូរ ឬដកប្រាក់ ពិនិត្យទ្រព្យ និងកំណត់ត្រាដកប្រាក់ភ្លាម បើចាំបាច់ ទាក់ទងសេវាបម្រើអតិថិជនផ្លូវការ ហើយធ្វើតាមការណែនាំវេទិកា បង្កកមុខងារពាក់ព័ន្ធ។
  3. ប្តូរលិខិតបញ្ជាក់ពាក់ព័ន្ធ។បើអ្នកសង្ស័យថាការលេចធ្លាយ ដោយសារគណនីត្រូវឈ្លានពាន (មិនមែនត្រឹមតែ key ខ្លួនឯង) នោះប្តូរពាក្យសម្ងាត់ចូលគណនី, ការផ្ទៀងផ្ទាត់ពីរជាន់ ជាមួយគ្នា ត្រួតពិនិត្យថាឧបករណ៍ឆ្លងឬអត់។
  4. បង្កើត key ស្អាតមួយឡើងវិញ។បញ្ជាក់ថាបរិស្ថានមានសុវត្ថិភាពរួច ទើបធ្វើតាមគោលការណ៍អានតែប៉ុណ្ណោះ បង្កើតមួយឡើងវិញឱ្យឧបករណ៍ប្រើ ហើយលើកនេះកំណត់ IP whitelist ជាមួយផង។

និយាយចុងក្រោយ ចម្លើយនៃ «មានបញ្ហាធ្វើដូចម្តេច» ភាគច្រើនត្រូវបានសរសេររួចតាំងពីមុនកើតហេតុ៖ ដំបូងអ្នកធីកតែអានតែប៉ុណ្ណោះ ក្រោយមកគ្រាន់តែភ័យសាចម្សៃ; ដំបូងអ្នកភ្លាំងបើកដកប្រាក់ ក្រោយមកគឺវិបត្តិពិត។ដូច្នេះអត្ថបទនេះ ត្រឡប់ទៅឃ្លាតែមួយម្តងហើយម្តងទៀត—បន្ថយសិទ្ធិឱ្យតូចបំផុត ជាការធានារ៉ាប់រងដែលថោកបំផុត និងមានប្រសិទ្ធភាពបំផុត ដែលអ្នកអាចដាក់ឱ្យខ្លួនឯង។

រៀបចំសុវត្ថិភាពគណនី និងថ្លៃសេវាឱ្យរួចជាមួយគ្នាសិន
បើអ្នកកំពុងគ្រោងចាប់ផ្តើមប្រើឆ្នូតជាផ្លូវការ មុនភ្ជាប់ឧបករណ៍ សូមរៀបចំការកំណត់សុវត្ថិភាព និងអត្រាថ្លៃនៃគណនីខ្លួនឯងឱ្យច្បាស់សិន។ ចុះឈ្មោះតាមកូដអញ្ជើញរបស់គេហទំព័រនេះ អាចទទួលបញ្ចុះថ្លៃសេវា (គិតតាមទំព័រ OKX បច្ចុប្បន្ន អាចប្រែប្រួលតាមគោលនយោបាយ)។

បញ្ជីត្រួតពិនិត្យរហ័ស

បង្រួមខាងលើឱ្យទៅជាចំណុចមួយចំនួន ដែលអ្នកអាចយកមកផ្ទៀងផ្ទាត់ពេលបង្កើត key៖

គួរធ្វើកុំធ្វើ
សិទ្ធិធីកតែ «អាន / អានតែប៉ុណ្ណោះ»បើកសិទ្ធិដកប្រាក់ (Withdraw)
មាន IP ថេរ គឺកំណត់ whitelistបើកសិទ្ធិជួញដូរឱ្យឧបករណ៍កត់ត្រា
ប្រើកម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់រក្សា Secretបិទភ្ជាប់ key ចូលការចម្លងទុកជជែក / txt លើ desktop
key មួយសម្រាប់ឧបករណ៍មួយkey មួយផ្តល់ឱ្យឧបករណ៍មួយកន្ទុយ
ឈប់ប្រើឧបករណ៍ គឺទៅលុប key នៅឆ្នូតលុបកម្មវិធីហើយ ស្មានថាសិទ្ធិលែងមាន
ត្រួតពិនិត្យជាទៀងទាត់ សង្ស័យ គឺប្តូរបង្កើតរួច លែងខ្វល់តទៅ
បង្កើត key តែនៅគេហទំព័រផ្លូវការដែលវាយផ្ទាល់ដៃចូលធ្វើពីតំណផ្សាយពាណិជ្ជកម្ម / ជជែក

ការភ្ជាប់ API នេះ និយាយឱ្យត្រង់ មិនគួរឱ្យខ្លាចម្ល៉េះទេ—វាគ្រាន់តែជាកូនសោមួយដែលអ្នកអាចគ្រប់គ្រងបានទាំងស្រុង៖ ឱ្យវាមើលប៉ុន្មាន, វាប្រើពីឯណាបាន, ពេលណាលុបចោល សុទ្ធតែនៅក្នុងដៃអ្នក។ រក្សាខ្សែបន្ទាត់ «អានតែប៉ុណ្ណោះ» នេះឱ្យបានជាប់ ឯផ្សេងគឺជាការសន្សំពេលវេលា និងភាពងាយស្រួល។ រៀបចំរួច ត្រឡប់ទៅមើលរបៀបជ្រើសឧបករណ៍គ្រប់គ្រងផលប័ត្រ ឬប្រើតារាងប្រៀបធៀបឧបករណ៍ជ្រើសមួយដែលលក្ខខណ្ឌភ្ជាប់អ្នកទទួលយកបាន ប្រគល់ការងារកត់ត្រានឿយហត់នេះចេញ។

ឈ្មោះសិទ្ធិ និងទីតាំង interface ដែលពាក់ព័ន្ធក្នុងអត្ថបទនេះ ត្រូវបានផ្ទៀងផ្ទាត់ក្នុងខែ ០៦ ឆ្នាំ ២០២៦ ឆ្នូតនីមួយៗនឹងកែសម្រួលតាមជំនាន់ គិតតាមអ្វីដែលទំព័រផ្លូវការបង្ហាញបច្ចុប្បន្ន។

Z
Zhou Yu (នាមប៉ិចនាម)
អ្នកកែសម្រួល tooldesk · គ្រប់គ្រងផលប័ត្រ / ទិសទូទៅ

Zhou Yu ជានាមប៉ិចនាម ធម្មតាតាមដានការតាមដានផលប័ត្រ និងរបៀបផ្គុំឧបករណ៍ប្រភេទផ្សេងៗ។ ខ្ញុំយកចិត្តទុកដាក់ជាពិសេសលើផ្នែកសិទ្ធិ API ព្រោះបានឃើញមនុស្សជុំវិញខ្ញុំ ឆ្លៀតឱ្យស្រួល ធីកសិទ្ធិច្របូកច្របល់ ដូច្នេះអត្ថបទនេះ ខ្ញុំបានលាតត្រដាងគ្រប់កន្លែងដែលគួរធីក និងមិនគួរធីក។ ត្រង់នេះនិយាយតែពីរបៀបភ្ជាប់ឱ្យមានសុវត្ថិភាព ចំណែកទិញអ្វី, សមនឹងទិញឬអត់ អ្នកសម្រេចដោយខ្លួនឯង។

ប្រភេទ: ចាប់ផ្ដើម និងឧបករណ៍ជំនួយ