API giełdy kryptowalut: uprawnienia, podpisywanie i limity zapytań
Pierwszą rzeczą, którą przekazujesz do API giełdy kryptowalut, nie jest kod. To klucz. Każdy przewodnik mówi, aby trzymać go w bezpiecznym miejscu; prawie żaden nie pokazuje, co klucz może faktycznie zrobić na konkretnej giełdzie, gdzie kryje się prawdziwe ryzyko. Ten przewodnik wykorzystuje opublikowaną dokumentację API WEEX jako przykład roboczy i odpowiada na cztery pytania w kolejności: czym jest API, co może zrobić, jak zbudować podpisane wywołanie i co się stanie, jeśli klucz wycieknie.
Każdy parametr, limit zapytań i kod błędu poniżej pochodzi z oficjalnej dokumentacji API WEEX (FAQ spot i futures ostatnio zaktualizowane 14.04.2026), sprawdzonej w sierpniu 2026 r. Dokumentacja zmienia się między wersjami — sprawdź na żywo przed wdrożeniem.
Co faktycznie robi API giełdy kryptowalut
API giełdy kryptowalut udostępnia dwie rodziny punktów końcowych, a podział zależy od tego, czy żądanie zawiera Twoją tożsamość.
- Publiczne punkty końcowe zwracają dane rynkowe i konfiguracyjne: świece, głębokość arkusza zleceń, ostatnie transakcje, listę zbywalnych symboli. Brak uwierzytelniania, otwarte dla każdego, limit zapytań według IP.
- Prywatne punkty końcowe dotyczą Twojego konta: salda, pozycje, składanie zleceń, anulowanie. Każde żądanie musi zawierać podpis, który serwer weryfikuje przed wykonaniem czegokolwiek.
Ten podział powinien kierować Twoją architekturą. Dane rynkowe mogą działać wszędzie — wyciekły publiczny punkt końcowy nic Cię nie kosztuje. Prywatne wywołania powinny znajdować się na hoście, którego wychodzące IP kontrolujesz. Wiele zespołów uruchamia oba w jednym procesie, ponieważ jest to wygodne, a potem luka w zabezpieczeniach po stronie danych rynkowych przekazuje klucz handlowy.

WEEX obsługuje spot REST z https://api-spot.weex.com, ze ścieżkami spot pod /api/v3/ i futures pod /capi/v3/. Prefiksy nie są zamienne, a ich mieszanie jest najczęstszą przyczyną niewyjaśnionego błędu 404.
Uprawnienia klucza API: błąd, który popełnia większość poradników
Prawie każdy artykuł o "bezpieczeństwie kluczy API" na pierwszej stronie Google zakłada trzy poziomy uprawnień — odczyt, handel, wypłata — i mówi, aby zostawić wypłaty wyłączone. Ta rada jest w porządku, ale ukrywa bardziej przydatne pytanie: czy giełda w ogóle oferuje uprawnienie do wypłaty?
Na WEEX nie. Uprawnienia dostępne podczas tworzenia klucza są następujące i są od siebie niezależne:
| Uprawnienie | Co pozwala | Co blokuje | Typowe użycie |
|---|---|---|---|
| Tylko do odczytu (domyślne) | Sprawdzanie sald, pozycji, historii, księgi | Składanie lub anulowanie zleceń | Monitorowanie aktywów, analiza rynku |
| Spot | Składanie/anulowanie zleceń spot, sprawdzanie aktywów | Otwieranie/zamykanie futures | Boty spot, automatyczne rebalansowanie |
| Futures | Otwieranie/zamykanie pozycji, TP/SL, sprawdzanie | Handel spot | Hedging futures, strategie wysokiej częstotliwości |
| — | — | Wypłaty, transfery na zewnętrzne adresy | Nieeksponowane przez API |
To ma większe znaczenie niż jakikolwiek szczegół szyfrowania. Kiedy czytasz o "wycieku klucza API, który wyczyścił konto", środki zazwyczaj nie zostały wypłacone — atakujący użył uprawnienia do handlu, aby przeprowadzić pump-and-dump na mało płynnej parze, kupując na konto ofiary po zawyżonych cenach i sprzedając własne worki. Brak uprawnienia do wypłaty nie oznacza, że aktywa są bezpieczne. Oznacza to, że atak przesuwa się z kradzieży na wywołaną stratę.
Klucze domyślnie mają Tylko do odczytu. Musisz celowo zaznaczyć uprawnienie do handlu, co jest właściwym ustawieniem domyślnym i powodem, dla którego pierwsze zlecenie tak często zwraca -1052 (Niewystarczające uprawnienia). Każde konto może posiadać do 10 grup kluczy; podziel je według celu, zamiast udostępniać jeden. Klucz tylko do odczytu do monitorowania i oddzielny klucz handlowy do strategii oznaczają, że gdy coś pójdzie nie tak, możesz zidentyfikować i unieważnić dokładnie jeden.
Tworzenie klucza daje Ci trzy poświadczenia z trzema różnymi zadaniami:
| Poświadczenie | Rola | W razie utraty |
|---|---|---|
| APIKey | Tożsamość, wysyłana w nagłówku | Możliwe do odzyskania z panelu |
| SecretKey | Klucz podpisujący, używany lokalnie, nigdy nie przesyłany | Wyciek równa się przekazaniu praw handlowych |
| Passphrase | Ustawiana przez użytkownika, tylko alfanumeryczna | Nieodzyskiwalne — musisz zbudować całą grupę kluczy |
Passphrase nie może zostać zmieniona ani odzyskana. Przechowuj ją w menedżerze sekretów obok SecretKey, a nie w pliku konfiguracyjnym w repozytorium. Szczegóły na poziomie pól znajdują się w dokumentacji przygotowania integracji API WEEX.
Jak podpisać żądanie: budowanie nagłówka ACCESS-SIGN
Prywatne punkty końcowe opierają się na nagłówku ACCESS-SIGN. Zasada jest krótka; tryb awarii polega na tym, że jeden błędny znak w konkatenacji psuje wszystko z błędem, który wskazuje gdzie indziej.
WEEX łączy w tej kolejności, uruchamia HMAC SHA256 z Twoim SecretKey, a następnie koduje wynik w Base64:
timestamp + method.toUpperCase() + requestPath + "?" + queryString + body
Gdy queryString jest pusty, usuń znak zapytania: timestamp + method + requestPath + body.
Zapytanie o głębokość BTCUSDT:
String to sign: 1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20
Signature = base64.encode(hmac_sha256(secretKey, message))
Trzy szczegóły powodują większość nieudanych integracji:
- Timestamp jest w milisekundach i musi mieścić się w 30 sekundach czasu serwera. WEEX porównuje
ACCESS-TIMESTAMPze swoim zegarem i odrzuca wszystko poza tym zakresem. Instancje chmurowe dryfują; odpytuj punkt końcowy czasu serwera przy starcie i koryguj względem niego, zamiast ufać lokalnemuDate.now(). - Metoda musi być wielkimi literami. Wysłanie
getzamiastGETpsuje podpis, ale odpowiedź jest odczytywana jako błąd uwierzytelniania — co zmusza ludzi do szukania złego klucza. - Symbole są rozróżniane wielkością liter i muszą być wielkimi literami.
btcusdtnie jest znormalizowany. Dla punktów końcowych zleceń bierz wartość symbolu z odpowiedzi/productszamiast budować ją ręcznie.
Pełny przykład roboczy, w tym konkatenacja ciała dla zleceń POST, znajduje się w dokumentacji podpisywania żądań WEEX. Uruchom jeden GET przed próbą POST.
Cena --
Limity zapytań: co wyzwala 429 i jak ograniczyć ruch
Przekroczenie limitu zwraca HTTP 429 i wiąże się z banem na około 10s. WEEX nie prowadzi jednego globalnego licznika — limity są określane według wymiaru:
| Wymiar | Spot | Futures |
|---|---|---|
| Złóż zlecenie | 100 / min | 300 / min |
| Anuluj zlecenie | 80 / 10s, lub 200 / min | Według endpointu, patrz docs |
| Połączenie REST/WS | 300 / 5 min / na IP | 500 wagi / 10s / na IP |
| WebSocket | 240 subskrypcji kanałów / godz / połączenie | 20 połączeń / na IP |
Źródło: FAQ API spot i futures WEEX, ostatnio zaktualizowane 14.04.2026.
Warto przyswoić dwa mechanizmy. Składanie zleceń jest mierzone na konto (userId) i nie zużywa wagi IP — licznik IP w tych nagłówkach odpowiedzi wskazuje 0. Wszystko inne jest mierzone wagą IP, przy czym cięższe punkty końcowe mają wyższą wagę. Więc kilka maszyn współdzielących jedno IP wyjściowe będzie rywalizować o budżet danych rynkowych, ale nie o budżet zleceń.
Nie szacuj pozostałego budżetu lokalnym licznikiem. Każda odpowiedź zawiera X-USED-WEIGHT-1M i X-REMAINING-WEIGHT-1M; żądania zleceń dodatkowo zawierają X-ORDER-COUNT-* i X-ORDER-REMAINING-*. Ograniczaj się na podstawie nagłówków, zamiast kodować na sztywno "5 zapytań na sekundę" — i zauważ, że angielska i chińska dokumentacja WEEX obecnie się nie zgadzają co do limitu zleceń spot (angielska mówi 100/min, chińska 100/10s). Nagłówki odpowiedzi są jedynym źródłem prawdy.
Czy API giełdy kryptowalut jest bezpieczne? Trzy ogniwa łańcucha
Bezpieczeństwo tutaj jest właściwością Twojej konfiguracji, a nie samej giełdy. Giełda posiada jedno z trzech ogniw.
Ogniwo pierwsze: przechowywanie kluczy. SecretKey jest wyświetlany raz i nigdy więcej, więc wycieki pochodzą z Twojej strony — commitowane do Git, osadzone w bundle frontend, zapisane w logach, wklejone na czat roboczy. Zmienne środowiskowe lub menedżer sekretów, plus jedna zasada bez wyjątków: klucze nigdy nie podróżują przez narzędzia do przesyłania wiadomości.
Ogniwo drugie: biała lista IP. WEEX pozwala powiązać adresy IP podczas tworzenia klucza i wyraźnie zaleca jego włączenie. Niepowiązany klucz działa z każdego miejsca na ziemi w momencie wycieku; powiązany zmusza atakującego do najpierw skompromitowania Twojego serwera. Nie ustawiaj 0.0.0.0/0 w produkcji — to to samo, co nieustawienie go wcale.
Ogniwo trzecie: najmniejsze uprawnienia. Powrót do tabeli uprawnień: procesy monitorujące otrzymują Tylko do odczytu, na zawsze. Strategia spot nie ma powodu, by posiadać Futures. To nie jest drobiazgowość, to kontrola promienia rażenia.
Dwie pułapki operacyjne są udokumentowane, ale łatwo je przeoczyć:
- Nowy lub niedawno zmodyfikowany klucz potrzebuje około 15 minut na globalną propagację. Błąd uprawnień natychmiast po konfiguracji to zazwyczaj opóźnienie propagacji, a nie błędna konfiguracja.
- Wyzwalanie kontroli ryzyka platformy — podejrzane logowania, zalew nieprawidłowych żądań — może automatycznie wyłączyć uprawnienia API, a przywrócenie przechodzi przez wsparcie. Nie testuj obciążeniowo kluczem produkcyjnym.
Jeden osąd, którego nie znajdziesz w ogólnych poradnikach: dla większości użytkowników detalicznych i małych funduszy, prawdopodobieństwo kradzieży klucza jest znacznie niższe niż prawdopodobieństwo utraty pieniędzy z powodu własnej obsługi błędów pod presją limitu zapytań. Skonfiguruj bezpieczeństwo poprawnie, a następnie poświęć tę samą energię na ponowne próby i idempotentne składanie zleceń. Oczekiwany zwrot jest wyższy.
Przetestuj najpierw na handlu papierowym: pięć błędów, które gryzą nowe integracje
WEEX uruchamia punkty końcowe handlu papierowego po stronie futures przy użyciu symulowanego SUSDT, pod /capi/v3/sim/ — sim/balance, sim/position/allPosition, sim/order, sim/order/history, z obsługą podwójnych pozycji w trybie hedge. Uruchomienie nowej strategii od początku do końca tam jest najtańszym debugowaniem, jakie kiedykolwiek zrobisz.
Zanim wejdzie prawdziwy kapitał, trzymaj tę tabelę w pobliżu:
| Objaw | Przyczyna | Naprawa |
|---|---|---|
Zlecenie zwraca -1052 | Uprawnienie handlu niezaznaczone; para nieaktywna API; lub wywołanie V1/V2 | Włącz Spot / Futures w zarządzaniu API, przejdź na V3 |
Anulowanie zwraca -1054 | Zlecenie nie istnieje, zazwyczaj błędny ID zlecenia | Sprawdź przed anulowaniem; nie ufaj lokalnie cache'owanemu ID |
WebSocket zwraca 403 | Brak nagłówka User-Agent, zablokowane na firewallu | Dodaj dowolną wartość User-Agent do nagłówka połączenia |
Żądanie zwraca 404 | Błędny prefiks ścieżki — spot /api/v3/ vs futures /capi/v3/ | Sprawdź requestPath względem pasującej dokumentacji |
HTTP 429 | Osiągnięto limit zapytań, ban ~10s | Wykładniczy backoff sterowany nagłówkami, brak prób w ciemno |
Jeszcze dwie rzeczy do ustalenia na początku: WEEX obecnie nie obsługuje handlu sygnałami TradingView ani API FIX, więc strategie zależne od nich potrzebują innej drogi; a punkty końcowe V1/V2 są wycofywane, więc nowa praca powinna celować bezpośrednio w V3. Pełne Q&A dotyczące uprawnień i limitów zapytań znajduje się w FAQ API spot WEEX, a twórcy futures powinni zacząć od dokumentacji API futures.
Właściwa kolejność integracji API giełdy kryptowalut
Powrót do czterech pytań. API giełdy kryptowalut to programistyczny punkt wejścia na giełdę, podzielony na publiczne punkty końcowe, które odczytują, i prywatne, które działają. Sposób, w jaki go używasz, zależy od tego, jakie uprawnienie zaznaczysz — Tylko do odczytu, Spot i Futures są niezależne, a WEEX w ogóle nie eksponuje wypłat przez API. Sposób, w jaki go wywołujesz, sprowadza się do podpisywania: HMAC SHA256 plus Base64, z 30-sekundową tolerancją timestampu. Czy jest bezpieczne, zależy od Ciebie; giełda dostarcza wiązanie IP i poziomy uprawnień, a reszta to Twoja dyscyplina operacyjna.
Jeśli pamiętasz jedną rzecz, pamiętaj o kolejności: najpierw klucz tylko do odczytu, aby sprawdzić dane rynkowe i zapytania, potem handel papierowy, aby zweryfikować strategię, a dopiero potem uprawnienia handlowe, wiązanie IP i prawdziwe środki. Odwrócenie tej kolejności bywa kosztowne.
Gotowy do budowania? Zacznij w centrum deweloperskim WEEX, utwórz klucz, skonfiguruj uprawnienia i pracuj nad punktami końcowymi V3 jeden po drugim.
FAQ
1. Czy API giełdy kryptowalut kosztuje lub wymaga aplikacji?
Na WEEX nie ma procesu kwalifikacji — zaloguj się na platformę webową i korzystaj samodzielnie, do 10 grup kluczy API na konto. Różni się to od API domów maklerskich, które często ograniczają dostęp kapitałem, wolumenem lub wymogami zawodowymi.
2. Jeśli mój klucz API wycieknie, czy ktoś może wypłacić moje środki?
Nie przez API WEEX — zestaw uprawnień to Tylko do odczytu, Spot i Futures, bez zakresu wypłat. Klucz z uprawnieniem do handlu nadal może zostać nadużyty do handlu przeciwko Tobie na mało płynnych parach, wyprowadzając wartość jako zrealizowane straty. Usuń grupę kluczy natychmiast, jeśli podejrzewasz ekspozycję.
3. Czy potrzebuję klucza API tylko do danych rynkowych?
Nie. Świece, głębokość, tickery i listy symboli to publiczne punkty końcowe, nieuwierzytelnione i limitowane według IP. Tylko punkty końcowe konta i zleceń wymagają podpisu.
4. Dlaczego zupełnie nowy klucz API zwraca błąd niewystarczających uprawnień?
Nowe lub niedawno zmodyfikowane klucze potrzebują około 15 minut na propagację w systemie. Jeśli -1052 utrzymuje się po tym oknie, sprawdź, czy Spot lub Futures zostały faktycznie zaznaczone.
5. Co jeśli zapomnę passphrase API?
Nie można jej odzyskać ani zmienić. Usuń grupę kluczy, utwórz nową i zaktualizuj każdego konsumenta tego poświadczenia.
6. Czy WEEX obsługuje TradingView lub API FIX?
Żadne z nich nie jest obsługiwane w sierpniu 2026 r. Zespoły potrzebujące instytucjonalnego dostępu o niskim opóźieniu powinny ocenić, czy REST i WebSocket spełniają ich wymagania przed zaangażowaniem.
Ostrzeżenie o ryzyku
Aktywa kryptograficzne są wysoce zmienne, a handel programistyczny przez API giełdy kryptowalut może skutkować częściową lub całkowitą utratą kapitału. Ryzyka specyficzne dla API obejmują nieautoryzowaną aktywność na koncie po ekspozycji klucza, kaskadowe błędne zlecenia spowodowane błędami strategii lub słabą obsługą błędów, zlecenia pozostawione bez opieki po banie za limit zapytań oraz zwiększone ryzyko likwidacji przy handlu futures z dźwignią. Wdróż dokładną obsługę wyjątków i logikę ponawiania, powiąż białe listy IP z każdym kluczem, stosuj zasadę najmniejszych uprawnień i angażuj tylko kapitał, który możesz stracić. Parametry punktów końcowych i limity zapytań opisane tutaj zostały zweryfikowane w sierpniu 2026 r. i mogą ulec zmianie wraz z aktualizacjami platformy — zawsze odwołuj się do aktualnej oficjalnej dokumentacji API WEEX. Ten artykuł nie jest poradą inwestycyjną.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Przewodnik po API WEEX: od klucza API do pierwszego podpisanego zlecenia

Przewodnik integracji API WEEX: Autoryzacja, limity i pułapka 403

Jak wywołać API giełdy kryptowalut bez otrzymania blokady

API giełdy kryptowalut: co robi i co może zrobić Twój klucz

Kompatybilność API WEEX: Co się zmienia przy migracji z innej giełdy

Recenzja WEEX Exchange: Kompletny przewodnik dla początkujących

Komputery kwantowe a Bitcoin – czy stanowią realne zagrożenie dla kryptowaluty?

BitMEX kończy działalność 23 września 2026 r.: Harmonogram i instrukcja wypłaty środków przed terminem

Akcje Micron (MU): Cena, prognozy i jak kupić

Jak zalogować się do MetaMask: odblokowanie, rozwiązywanie problemów i odzyskiwanie (2026)

Akcje SanDisk (SNDK): Cena, prognozy i jak kupić

Cena Bitcoina na przestrzeni 10 lat: podsumowanie historyczne i prognozy długoterminowe

BitMart kończy działalność: harmonogram zamknięcia i jak wypłacić środki przed 26 sierpnia 2026 r.

Wyjaśnienie SOXSB: Dlaczego niedźwiedzi ETF 3x na półprzewodniki resetuje się bez Twojej wiedzy

Ustawa CLARITY: Co wydarzy się we wrześniowym oknie Senatu

Jak handlować akcjami Unitree, gdy nie możesz kupić 688836

ETH na USDT: Czego nie pokazuje kurs konwertera

QQQB i Fed: Co protokół FOMC oznacza dla Nasdaq-100

Twoja giełda kryptowalut kończy działalność: jak przenieść środki i jak wybrać najlepszą giełdę kryptowalut

Akcje Meta po 548 USD: Wolne przepływy pieniężne przyczyną spadku

Akcje MU spadają o 24%, podczas gdy zyski Microna osiągają rekordy

Akcje Kioxia przed splitem 1 października: Problem z kontraktami perpetual 24/7

Akcje Recordati (REC): wezwanie Respighi BidCo, harmonogram i skutki braku działania

Akcje Eiffage (FGR): dwa silniki, daty wygaśnięcia koncesji autostradowych i wyniki półroczne 26 sierpnia 2026 r.

Akcje Deutz (DEZ): nadzwyczajne walne zgromadzenie 24 sierpnia 2026 r., emisja akcji FFG i treść uchwały

Akcje Logista (LOG): śródroczna dywidenda za sierpień 2026, cztery daty decydujące o wypłacie oraz działalność spółki

Akcje BlackBerry w górę o 125%: Dlaczego BB i BBX to nie to samo

Akcje Netflix spadły o 38%: co wycenia rynek

Kontrakty terminowe Nasdaq vs Akcje: NQ na poziomie 30 141 i 3 sposoby handlu









