API giełdy kryptowalut: uprawnienia, podpisywanie i limity zapytań

By: WEEX|2026-08-20 03:15:00
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Pierwszą rzeczą, którą przekazujesz do API giełdy kryptowalut, nie jest kod. To klucz. Każdy przewodnik mówi, aby trzymać go w bezpiecznym miejscu; prawie żaden nie pokazuje, co klucz może faktycznie zrobić na konkretnej giełdzie, gdzie kryje się prawdziwe ryzyko. Ten przewodnik wykorzystuje opublikowaną dokumentację API WEEX jako przykład roboczy i odpowiada na cztery pytania w kolejności: czym jest API, co może zrobić, jak zbudować podpisane wywołanie i co się stanie, jeśli klucz wycieknie.

Każdy parametr, limit zapytań i kod błędu poniżej pochodzi z oficjalnej dokumentacji API WEEX (FAQ spot i futures ostatnio zaktualizowane 14.04.2026), sprawdzonej w sierpniu 2026 r. Dokumentacja zmienia się między wersjami — sprawdź na żywo przed wdrożeniem.

Co faktycznie robi API giełdy kryptowalut

API giełdy kryptowalut udostępnia dwie rodziny punktów końcowych, a podział zależy od tego, czy żądanie zawiera Twoją tożsamość.

  • Publiczne punkty końcowe zwracają dane rynkowe i konfiguracyjne: świece, głębokość arkusza zleceń, ostatnie transakcje, listę zbywalnych symboli. Brak uwierzytelniania, otwarte dla każdego, limit zapytań według IP.
  • Prywatne punkty końcowe dotyczą Twojego konta: salda, pozycje, składanie zleceń, anulowanie. Każde żądanie musi zawierać podpis, który serwer weryfikuje przed wykonaniem czegokolwiek.

Ten podział powinien kierować Twoją architekturą. Dane rynkowe mogą działać wszędzie — wyciekły publiczny punkt końcowy nic Cię nie kosztuje. Prywatne wywołania powinny znajdować się na hoście, którego wychodzące IP kontrolujesz. Wiele zespołów uruchamia oba w jednym procesie, ponieważ jest to wygodne, a potem luka w zabezpieczeniach po stronie danych rynkowych przekazuje klucz handlowy.

API giełdy kryptowalut: uprawnienia, podpisywanie i limity zapytań

WEEX obsługuje spot REST z https://api-spot.weex.com, ze ścieżkami spot pod /api/v3/ i futures pod /capi/v3/. Prefiksy nie są zamienne, a ich mieszanie jest najczęstszą przyczyną niewyjaśnionego błędu 404.

Uprawnienia klucza API: błąd, który popełnia większość poradników

Prawie każdy artykuł o "bezpieczeństwie kluczy API" na pierwszej stronie Google zakłada trzy poziomy uprawnień — odczyt, handel, wypłata — i mówi, aby zostawić wypłaty wyłączone. Ta rada jest w porządku, ale ukrywa bardziej przydatne pytanie: czy giełda w ogóle oferuje uprawnienie do wypłaty?

Na WEEX nie. Uprawnienia dostępne podczas tworzenia klucza są następujące i są od siebie niezależne:

UprawnienieCo pozwalaCo blokujeTypowe użycie
Tylko do odczytu (domyślne)Sprawdzanie sald, pozycji, historii, księgiSkładanie lub anulowanie zleceńMonitorowanie aktywów, analiza rynku
SpotSkładanie/anulowanie zleceń spot, sprawdzanie aktywówOtwieranie/zamykanie futuresBoty spot, automatyczne rebalansowanie
FuturesOtwieranie/zamykanie pozycji, TP/SL, sprawdzanieHandel spotHedging futures, strategie wysokiej częstotliwości
Wypłaty, transfery na zewnętrzne adresyNieeksponowane przez API

To ma większe znaczenie niż jakikolwiek szczegół szyfrowania. Kiedy czytasz o "wycieku klucza API, który wyczyścił konto", środki zazwyczaj nie zostały wypłacone — atakujący użył uprawnienia do handlu, aby przeprowadzić pump-and-dump na mało płynnej parze, kupując na konto ofiary po zawyżonych cenach i sprzedając własne worki. Brak uprawnienia do wypłaty nie oznacza, że aktywa są bezpieczne. Oznacza to, że atak przesuwa się z kradzieży na wywołaną stratę.

Klucze domyślnie mają Tylko do odczytu. Musisz celowo zaznaczyć uprawnienie do handlu, co jest właściwym ustawieniem domyślnym i powodem, dla którego pierwsze zlecenie tak często zwraca -1052 (Niewystarczające uprawnienia). Każde konto może posiadać do 10 grup kluczy; podziel je według celu, zamiast udostępniać jeden. Klucz tylko do odczytu do monitorowania i oddzielny klucz handlowy do strategii oznaczają, że gdy coś pójdzie nie tak, możesz zidentyfikować i unieważnić dokładnie jeden.

Tworzenie klucza daje Ci trzy poświadczenia z trzema różnymi zadaniami:

PoświadczenieRolaW razie utraty
APIKeyTożsamość, wysyłana w nagłówkuMożliwe do odzyskania z panelu
SecretKeyKlucz podpisujący, używany lokalnie, nigdy nie przesyłanyWyciek równa się przekazaniu praw handlowych
PassphraseUstawiana przez użytkownika, tylko alfanumerycznaNieodzyskiwalne — musisz zbudować całą grupę kluczy

Passphrase nie może zostać zmieniona ani odzyskana. Przechowuj ją w menedżerze sekretów obok SecretKey, a nie w pliku konfiguracyjnym w repozytorium. Szczegóły na poziomie pól znajdują się w dokumentacji przygotowania integracji API WEEX.

Jak podpisać żądanie: budowanie nagłówka ACCESS-SIGN

Prywatne punkty końcowe opierają się na nagłówku ACCESS-SIGN. Zasada jest krótka; tryb awarii polega na tym, że jeden błędny znak w konkatenacji psuje wszystko z błędem, który wskazuje gdzie indziej.

WEEX łączy w tej kolejności, uruchamia HMAC SHA256 z Twoim SecretKey, a następnie koduje wynik w Base64:

timestamp + method.toUpperCase() + requestPath + "?" + queryString + body

Gdy queryString jest pusty, usuń znak zapytania: timestamp + method + requestPath + body.

Zapytanie o głębokość BTCUSDT:

String to sign: 1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20
Signature = base64.encode(hmac_sha256(secretKey, message))

Trzy szczegóły powodują większość nieudanych integracji:

  1. Timestamp jest w milisekundach i musi mieścić się w 30 sekundach czasu serwera. WEEX porównuje ACCESS-TIMESTAMP ze swoim zegarem i odrzuca wszystko poza tym zakresem. Instancje chmurowe dryfują; odpytuj punkt końcowy czasu serwera przy starcie i koryguj względem niego, zamiast ufać lokalnemu Date.now().
  2. Metoda musi być wielkimi literami. Wysłanie get zamiast GET psuje podpis, ale odpowiedź jest odczytywana jako błąd uwierzytelniania — co zmusza ludzi do szukania złego klucza.
  3. Symbole są rozróżniane wielkością liter i muszą być wielkimi literami. btcusdt nie jest znormalizowany. Dla punktów końcowych zleceń bierz wartość symbolu z odpowiedzi /products zamiast budować ją ręcznie.

Pełny przykład roboczy, w tym konkatenacja ciała dla zleceń POST, znajduje się w dokumentacji podpisywania żądań WEEX. Uruchom jeden GET przed próbą POST.

Cena --

--
--
--

Limity zapytań: co wyzwala 429 i jak ograniczyć ruch

Przekroczenie limitu zwraca HTTP 429 i wiąże się z banem na około 10s. WEEX nie prowadzi jednego globalnego licznika — limity są określane według wymiaru:

WymiarSpotFutures
Złóż zlecenie100 / min300 / min
Anuluj zlecenie80 / 10s, lub 200 / minWedług endpointu, patrz docs
Połączenie REST/WS300 / 5 min / na IP500 wagi / 10s / na IP
WebSocket240 subskrypcji kanałów / godz / połączenie20 połączeń / na IP

Źródło: FAQ API spot i futures WEEX, ostatnio zaktualizowane 14.04.2026.

Warto przyswoić dwa mechanizmy. Składanie zleceń jest mierzone na konto (userId) i nie zużywa wagi IP — licznik IP w tych nagłówkach odpowiedzi wskazuje 0. Wszystko inne jest mierzone wagą IP, przy czym cięższe punkty końcowe mają wyższą wagę. Więc kilka maszyn współdzielących jedno IP wyjściowe będzie rywalizować o budżet danych rynkowych, ale nie o budżet zleceń.

Nie szacuj pozostałego budżetu lokalnym licznikiem. Każda odpowiedź zawiera X-USED-WEIGHT-1M i X-REMAINING-WEIGHT-1M; żądania zleceń dodatkowo zawierają X-ORDER-COUNT-* i X-ORDER-REMAINING-*. Ograniczaj się na podstawie nagłówków, zamiast kodować na sztywno "5 zapytań na sekundę" — i zauważ, że angielska i chińska dokumentacja WEEX obecnie się nie zgadzają co do limitu zleceń spot (angielska mówi 100/min, chińska 100/10s). Nagłówki odpowiedzi są jedynym źródłem prawdy.

Czy API giełdy kryptowalut jest bezpieczne? Trzy ogniwa łańcucha

Bezpieczeństwo tutaj jest właściwością Twojej konfiguracji, a nie samej giełdy. Giełda posiada jedno z trzech ogniw.

Ogniwo pierwsze: przechowywanie kluczy. SecretKey jest wyświetlany raz i nigdy więcej, więc wycieki pochodzą z Twojej strony — commitowane do Git, osadzone w bundle frontend, zapisane w logach, wklejone na czat roboczy. Zmienne środowiskowe lub menedżer sekretów, plus jedna zasada bez wyjątków: klucze nigdy nie podróżują przez narzędzia do przesyłania wiadomości.

Ogniwo drugie: biała lista IP. WEEX pozwala powiązać adresy IP podczas tworzenia klucza i wyraźnie zaleca jego włączenie. Niepowiązany klucz działa z każdego miejsca na ziemi w momencie wycieku; powiązany zmusza atakującego do najpierw skompromitowania Twojego serwera. Nie ustawiaj 0.0.0.0/0 w produkcji — to to samo, co nieustawienie go wcale.

Ogniwo trzecie: najmniejsze uprawnienia. Powrót do tabeli uprawnień: procesy monitorujące otrzymują Tylko do odczytu, na zawsze. Strategia spot nie ma powodu, by posiadać Futures. To nie jest drobiazgowość, to kontrola promienia rażenia.

Dwie pułapki operacyjne są udokumentowane, ale łatwo je przeoczyć:

  • Nowy lub niedawno zmodyfikowany klucz potrzebuje około 15 minut na globalną propagację. Błąd uprawnień natychmiast po konfiguracji to zazwyczaj opóźnienie propagacji, a nie błędna konfiguracja.
  • Wyzwalanie kontroli ryzyka platformy — podejrzane logowania, zalew nieprawidłowych żądań — może automatycznie wyłączyć uprawnienia API, a przywrócenie przechodzi przez wsparcie. Nie testuj obciążeniowo kluczem produkcyjnym.

Jeden osąd, którego nie znajdziesz w ogólnych poradnikach: dla większości użytkowników detalicznych i małych funduszy, prawdopodobieństwo kradzieży klucza jest znacznie niższe niż prawdopodobieństwo utraty pieniędzy z powodu własnej obsługi błędów pod presją limitu zapytań. Skonfiguruj bezpieczeństwo poprawnie, a następnie poświęć tę samą energię na ponowne próby i idempotentne składanie zleceń. Oczekiwany zwrot jest wyższy.

Przetestuj najpierw na handlu papierowym: pięć błędów, które gryzą nowe integracje

WEEX uruchamia punkty końcowe handlu papierowego po stronie futures przy użyciu symulowanego SUSDT, pod /capi/v3/sim/sim/balance, sim/position/allPosition, sim/order, sim/order/history, z obsługą podwójnych pozycji w trybie hedge. Uruchomienie nowej strategii od początku do końca tam jest najtańszym debugowaniem, jakie kiedykolwiek zrobisz.

Zanim wejdzie prawdziwy kapitał, trzymaj tę tabelę w pobliżu:

ObjawPrzyczynaNaprawa
Zlecenie zwraca -1052Uprawnienie handlu niezaznaczone; para nieaktywna API; lub wywołanie V1/V2Włącz Spot / Futures w zarządzaniu API, przejdź na V3
Anulowanie zwraca -1054Zlecenie nie istnieje, zazwyczaj błędny ID zleceniaSprawdź przed anulowaniem; nie ufaj lokalnie cache'owanemu ID
WebSocket zwraca 403Brak nagłówka User-Agent, zablokowane na firewalluDodaj dowolną wartość User-Agent do nagłówka połączenia
Żądanie zwraca 404Błędny prefiks ścieżki — spot /api/v3/ vs futures /capi/v3/Sprawdź requestPath względem pasującej dokumentacji
HTTP 429Osiągnięto limit zapytań, ban ~10sWykładniczy backoff sterowany nagłówkami, brak prób w ciemno

Jeszcze dwie rzeczy do ustalenia na początku: WEEX obecnie nie obsługuje handlu sygnałami TradingView ani API FIX, więc strategie zależne od nich potrzebują innej drogi; a punkty końcowe V1/V2 są wycofywane, więc nowa praca powinna celować bezpośrednio w V3. Pełne Q&A dotyczące uprawnień i limitów zapytań znajduje się w FAQ API spot WEEX, a twórcy futures powinni zacząć od dokumentacji API futures.

Właściwa kolejność integracji API giełdy kryptowalut

Powrót do czterech pytań. API giełdy kryptowalut to programistyczny punkt wejścia na giełdę, podzielony na publiczne punkty końcowe, które odczytują, i prywatne, które działają. Sposób, w jaki go używasz, zależy od tego, jakie uprawnienie zaznaczysz — Tylko do odczytu, Spot i Futures są niezależne, a WEEX w ogóle nie eksponuje wypłat przez API. Sposób, w jaki go wywołujesz, sprowadza się do podpisywania: HMAC SHA256 plus Base64, z 30-sekundową tolerancją timestampu. Czy jest bezpieczne, zależy od Ciebie; giełda dostarcza wiązanie IP i poziomy uprawnień, a reszta to Twoja dyscyplina operacyjna.

Jeśli pamiętasz jedną rzecz, pamiętaj o kolejności: najpierw klucz tylko do odczytu, aby sprawdzić dane rynkowe i zapytania, potem handel papierowy, aby zweryfikować strategię, a dopiero potem uprawnienia handlowe, wiązanie IP i prawdziwe środki. Odwrócenie tej kolejności bywa kosztowne.

Gotowy do budowania? Zacznij w centrum deweloperskim WEEX, utwórz klucz, skonfiguruj uprawnienia i pracuj nad punktami końcowymi V3 jeden po drugim.

FAQ

1. Czy API giełdy kryptowalut kosztuje lub wymaga aplikacji?

Na WEEX nie ma procesu kwalifikacji — zaloguj się na platformę webową i korzystaj samodzielnie, do 10 grup kluczy API na konto. Różni się to od API domów maklerskich, które często ograniczają dostęp kapitałem, wolumenem lub wymogami zawodowymi.

2. Jeśli mój klucz API wycieknie, czy ktoś może wypłacić moje środki?

Nie przez API WEEX — zestaw uprawnień to Tylko do odczytu, Spot i Futures, bez zakresu wypłat. Klucz z uprawnieniem do handlu nadal może zostać nadużyty do handlu przeciwko Tobie na mało płynnych parach, wyprowadzając wartość jako zrealizowane straty. Usuń grupę kluczy natychmiast, jeśli podejrzewasz ekspozycję.

3. Czy potrzebuję klucza API tylko do danych rynkowych?

Nie. Świece, głębokość, tickery i listy symboli to publiczne punkty końcowe, nieuwierzytelnione i limitowane według IP. Tylko punkty końcowe konta i zleceń wymagają podpisu.

4. Dlaczego zupełnie nowy klucz API zwraca błąd niewystarczających uprawnień?

Nowe lub niedawno zmodyfikowane klucze potrzebują około 15 minut na propagację w systemie. Jeśli -1052 utrzymuje się po tym oknie, sprawdź, czy Spot lub Futures zostały faktycznie zaznaczone.

5. Co jeśli zapomnę passphrase API?

Nie można jej odzyskać ani zmienić. Usuń grupę kluczy, utwórz nową i zaktualizuj każdego konsumenta tego poświadczenia.

6. Czy WEEX obsługuje TradingView lub API FIX?

Żadne z nich nie jest obsługiwane w sierpniu 2026 r. Zespoły potrzebujące instytucjonalnego dostępu o niskim opóźieniu powinny ocenić, czy REST i WebSocket spełniają ich wymagania przed zaangażowaniem.

Ostrzeżenie o ryzyku

Aktywa kryptograficzne są wysoce zmienne, a handel programistyczny przez API giełdy kryptowalut może skutkować częściową lub całkowitą utratą kapitału. Ryzyka specyficzne dla API obejmują nieautoryzowaną aktywność na koncie po ekspozycji klucza, kaskadowe błędne zlecenia spowodowane błędami strategii lub słabą obsługą błędów, zlecenia pozostawione bez opieki po banie za limit zapytań oraz zwiększone ryzyko likwidacji przy handlu futures z dźwignią. Wdróż dokładną obsługę wyjątków i logikę ponawiania, powiąż białe listy IP z każdym kluczem, stosuj zasadę najmniejszych uprawnień i angażuj tylko kapitał, który możesz stracić. Parametry punktów końcowych i limity zapytań opisane tutaj zostały zweryfikowane w sierpniu 2026 r. i mogą ulec zmianie wraz z aktualizacjami platformy — zawsze odwołuj się do aktualnej oficjalnej dokumentacji API WEEX. Ten artykuł nie jest poradą inwestycyjną.

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

Ciesz się 0 opłatami na ponad 200 aktywach i zgarnij część ze 100 000 $
Zarejestruj się

Popularne monety

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]