Blog
Por qué nunca le pedimos sus claves API ni acceso a retiros
safetycopy-tradingbybit
Muchos servicios de trading le piden que cree una clave API y se la entregue. Nosotros no lo hacemos, y la razón es importante de comprender, porque dice mucho sobre cómo está diseñada una configuración y qué tan expuesta está realmente su cuenta.
Qué es realmente una clave API
Una clave API es una credencial que permite que un software actúe en su cuenta del exchange sin necesidad de su contraseña. Al crear una, usted elige qué tiene permitido hacer. Los permisos se dividen normalmente en tres categorías:
- Lectura: ver saldos, posiciones e historial.
- Operaciones (Trading): colocar y cancelar órdenes.
- Retiros o transferencias: mover fondos fuera de la cuenta.
Esa tercera categoría es la peligrosa. Una clave con permiso de retiro puede enviar su dinero a cualquier otro lugar. Una clave sin él, independientemente de quién la posea, no puede retirar ni un solo dólar de su cuenta.
El copy-trading nativo de Bybit no utiliza sus claves en absoluto
Aquí está la parte que la mayoría de la gente pasa por alto. Cuando copia a un líder a través de la función de copy-trading nativa de Bybit, no se intercambia ninguna clave API. Ni una clave de lectura, ni una clave de operaciones, nada.
El reflejo de las posiciones ocurre dentro del propio sistema de Bybit. Nosotros colocamos operaciones en nuestra cuenta y el exchange las copia en la suya, adaptadas a sus ajustes. Nosotros nunca vemos ninguna credencial suya, porque el diseño del sistema nunca solicita una. Esa es la configuración más limpia posible: sencillamente no existe ninguna clave que alguien pueda usar indebidamente.
Esto es diferente de los bots de terceros que se conectan a través de una API. Esos sí requieren una clave, y ahí es exactamente donde la gente se ve afectada, al otorgar más permisos de los que la herramienta necesita.
La regla para cualquier clave que cree
Si utiliza una clave API en algún lugar, ya sea para una herramienta, un rastreador o un servicio externo, siga una sola regla: otorgue el mínimo permiso. Para operar en su nombre, el software necesita permisos de lectura y operaciones, y nada más. Nunca necesita acceso a retiros para colocar una orden.
Algunos hábitos que le mantendrán seguro:
- Deje el permiso de retiros y transferencias desactivado, a menos que tenga una razón muy específica para no hacerlo.
- Restrinja la clave a direcciones IP específicas cuando la plataforma lo permita.
- Elimine las claves que ya no utilice.
Si algún servicio le indica que debe activar el acceso a retiros "para que el copy-trading funcione", eso es falso y es uno de los indicios más claros de una estafa. La ejecución de operaciones y el retiro de fondos son permisos separados por una buena razón.
Por qué lo mantenemos de esta manera
Nuestra propuesta se basa en que usted no tenga que confiar en nosotros para nada que no pueda retirar. Sus fondos permanecen en su propia cuenta, nosotros ejecutamos la estrategia y el exchange actúa como intermediario. No podríamos retirar su dinero aunque quisiéramos, porque la estructura nunca nos da los medios.
Ese es el punto. La seguridad que usted mismo puede verificar supera a la seguridad en la que debe confiar a ciegas. Puede ver cómo funciona el resto de la configuración en cómo funciona o ponerse en contacto si tiene preguntas de seguridad.